作者:电脑信息网日期:
返回目录:设置问题
交换机是trunk or access都可以,防火墙与路由器之间没有trunk/access的概念,百是3层的端口度,而路由器与交换机连接,只需设置交换机端为trunk or access就好。
1.如果交换端口设trunk的话,VLAN100,200,300为不同的网段,只要trunk allow VLAN1,100,200,300通过,公司3个内网就可以访问外网,当然,前提是防火墙要对这专3个内网做NAT转换.
2.如果用access的话,那就把Vlan1划入交换机与路由器直连的端口,上并配置与路由器端口同属一网段,把3层交换机的3层路由功能打开,这样3个内网网段就可以通过3层路由到达外网.
防火墙在前段的话还是建议通过防火墙的ACL来控制zd端口,相对路由功能来说防火墙ACL可控制的更全面。至于端口开放的内话基于PAT也可以做。
如果有特殊要求的话,那么防火墙ACL要开放,然后基于路由的NAT来做端口策略。不过这样的话安全系数容会有所降低
一般行知业默认为:外网---->防火墙--->路由器--->交换机;
交换机主要注重交道换性能,所以在处理内部PC互联互通信息传递能力强;
路由专器侧重维护网络路由表与网络路由计算;
防火墙隔离内外网之间通属道以及内网之间访问策略。
方法:
1.IP地址过滤的使用IP地址过滤用于通过IP地址设置内网主机对外网的访问权限,适用于这样的需求:在某个时间段,禁止/允许内网某个IP(段)所有或部分端口和外网IP的所有或部分端口的通信。
开启IP地址过滤功能时,必须要开启防火墙总开关,并明确IP地址过滤的缺省过滤规则(设置过程中若有不明确处,可点击当前页面的“帮助”按钮查看帮助信息):
2.例一:预期目的:不允许内网192.168.1.100-192.168.1.102的IP地址访问外网所有IP地址;7a686964616fe59b9ee7ad94361允许192.168.1.103完全不受限制的访问外网的所有IP地址。设置方法如下:
选择缺省过滤规则为:凡是不符合已设IP地址过滤规则的数据包,禁止通过本路由器:
3.添加IP地址过滤新条目:
允许内网192.168.1.103完全不受限制的访问外网的所有IP地址
因默认规则为“禁止不符合IP过滤规则的数据包通过路由器”,所以内网电脑IP地址段:192.168.1.100-192.168.1.102不需要进行添加,默认禁止其通过。
4.保存后生成如下条目,即能达到预期目的:
5.例二:预期目的:内网192.168.1.100-192.168.1.102的IP地址在任何时候都只能浏览外网网页;192.168.1.103从上午8点到下午6点只允在外网219.134.132.62邮件服务器上收发邮件,其余时间不能和对外网通信。
浏览网页需使用到80端口(HTTP协议),收发电子邮件使用25(SMTP)与110(POP),同时域名服务器端口号53(DNS)
6.设置方法如下:
选择缺省过滤规则为:凡是不符合已设IP地址过滤规则的数据包,禁止通过本路由器:
7.设置生成如下条目后即能达到预期目的.