设为首页 收藏本站
查看: 3316|回复: 0

[经验分享] Juniper-SSG系列之子接口(单臂路由)运用

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2015-6-16 08:59:38 | 显示全部楼层 |阅读模式
  先上图:
wKioL1V-hYWjsz4IAAIEV-U82q8049.jpg

三、分析与预规划
规划如上图↑
分析客户目前暂定的拓扑方案,实现多vlan间通信。G0/0/48端口做成Trunk,理论上SW-A默认只会让10.10.0.X/24的主机过,Juniper防火墙Ping vlanif1-6都能到,这个是问题来了,只有10.10.0.x/24的主机,端口不做情况下就能到Juniper设备上。这时就能意识到,单臂路由的方向!!(*^__^*)

【单臂路由定义扫盲】
单臂路由(router-on-a-stick)是指在路由器的一个接口上通过配置子接口(或“逻辑接口”,并不存在真正物理接口)的方式,实现原来相互隔离的不同VLAN(虚拟局域网)之间的互联互通(这一次由于起子接口的设备上是Juniper设备,防火墙通过策略可以实现Vlan间互相独立,若不做策略便是互联互通)

优点:实现不同vlan之间的通信,有助理解、学习VLAN原理和子接口概念。

缺点:容易成为网络单点故障,配置稍有复杂,现实意义不大。

四、防火墙配置:

Web-UI上配置如下:
Step-1,下拉选择Sub-IF

wKiom1V-hFSCaKEjAACfICwghT8667.jpg

Step-2,填写参数

wKioL1V-hhXRBYutAAGmAEnhNEc186.jpg

    set interface "ethernet0/1.1" tag2 zone "Trust"
    set interface "ethernet0/1.2" tag3 zone "Trust"   #在e0/1创建子接口并打上vlan标签
    set interface ethernet0/1.1 ip 10.10.2.1/24       #IP配置
    set interface ethernet0/1.1 nat
    set interface ethernet0/1.2 ip 10.10.3.1/24       #IP配置
    set interface ethernet0/1.2 nat
(PS:注意接口和区域,和Vlan tag,这里的10.10.2.1/24是SW-A的Vlanif2,所以这里要一一对应起来,),点击-OK输出如下图

wKioL1V-hkrz36eTAAGDehKtemE688.jpg


这里请各位留意,子接口一旦建立,默认是UP,一旦主接口down,子接口也就down了。这样一一对应都建立好了之后,刚才vlan间的不能通信也顺利完成了通信。测试vlan端口正常,这也就是单臂路由。为了更好的让各位理解单臂路由,我找了一个图,大家往下看。
wKioL1V-hmniFBAwAAER3N2Pctw849.jpg

理论上,vlan10与vlan20之间是无法互相ping通的,但通过介绍的单臂路由就可以实现他们的互联互通。(通俗一点讲,就是在Fa0/0通过子接口方式起多个网关)
五、实施回顾
单臂路由长应用在中小型企业当中,当企业无法预算购买三层交换机时,通过二层交换机实现多vlan的互联互通。
此次跨境通的实施交付,因客户需要vlan间互通,我这里策略就没做,以下为各位简单的介绍下SSG系列策略配置。
禁止2个网段互相访问,这个可以根据实际需要添加。
     set policy id 35 from "Trust"to "Trust" "10.10.2.1/24" "10.10.3.1/24" "ANY" denylog
     set policy id 35
     exit
     set policy id 34 from "Trust"to "Trust" "10.10.3.1/24" "10.10.2.1/24" "ANY" denylog
     set policy id 34
接着配置Untrust-Trust的访问策略,互相独立起来,做各自的安全policy即可:
     set policy id 36 from "Utrust"to "Trust"  "any""10.10.2.1/24" "ANY" deny log
     set policy id 36
     set policy id 37 from "Utrust"to "Trust"  "any""10.10.3.1/24" "ANY" deny log
     set policy id 37








运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-77786-1-1.html 上篇帖子: JNCIS认证学习指南 下篇帖子: Juniper Networks' Olive 接口
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表