千家信息网

Juniper-SSG系列之子接口(单臂路由)运用

发表于:2025-01-23 作者:千家信息网编辑
千家信息网最后更新 2025年01月23日,一、网络结构二、分析与预规划规划如上图↑分析客户目前暂定的拓扑方案,实现多vlan间通信。G0/0/48端口做成Trunk,理论上SW-A默认只会让10.10.0.X/24的主机过,Juniper防火
千家信息网最后更新 2025年01月23日Juniper-SSG系列之子接口(单臂路由)运用

一、网络结构

二、分析与预规划
规划如上图↑
分析客户目前暂定的拓扑方案,实现多vlan间通信。G0/0/48端口做成Trunk,理论上SW-A默认只会让10.10.0.X/24的主机过,Juniper防火墙Ping vlanif1-6都能到,这个是问题来了,只有10.10.0.x/24的主机,端口不做情况下就能到Juniper设备上。这时就能意识到,单臂路由的方向!!(^__^)

【单臂路由定义扫盲】
单臂路由(router-on-a-stick)是指在路由器的一个接口上通过配置子接口(或"逻辑接口",并不存在真正物理接口)的方式,实现原来相互隔离的不同VLAN(虚拟局域网)之间的互联互通(这一次由于起子接口的设备上是Juniper设备,防火墙通过策略可以实现Vlan间互相独立,若不做策略便是互联互通
优点:实现不同vlan之间的通信,有助理解、学习VLAN原理和子接口概念。
缺点:容易成为网络单点故障,配置稍有复杂,现实意义不大。

四、防火墙配置:
Web-UI上配置如下:
Step-1,下拉选择Sub-IF

Step-2,填写参数

set interface "ethernet0/1.1" tag 2 zone "Trust"
set interface "ethernet0/1.2" tag 3 zone "Trust" #在e0/1创建子接口并打上vlan标签
set interface ethernet0/1.1 ip 10.10.2.1/24 #IP配置
set interface ethernet0/1.1 nat
set interface ethernet0/1.2 ip 10.10.3.1/24 #IP配置
set interface ethernet0/1.2 nat
(PS:注意接口和区域,和Vlan tag,这里的10.10.2.1/24是SW-A的Vlanif2,所以这里要一一对应起来, ),点击-OK输出如下图

这里请各位留意,子接口一旦建立,默认是UP,一旦主接口down,子接口也就down了。这样一一对应都建立好了之后,刚才vlan间的不能通信也顺利完成了通信。测试vlan端口正常,这也就是单臂路由。为了更好的让各位理解单臂路由,我找了一个图,大家往下看。

理论上,vlan10与vlan20之间是无法互相ping通的,但通过介绍的单臂路由就可以实现他们的互联互通。(通俗一点讲,就是在Fa0/0通过子接口方式起多个网关)
五、实施回顾
单臂路由长应用在中小型企业当中,当企业无法预算购买三层交换机时,通过二层交换机实现多vlan的互联互通。
此次跨境通的实施交付,因客户需要vlan间互通,我这里策略就没做,以下为各位简单的介绍下SSG系列策略配置。
禁止2个网段互相访问,这个可以根据实际需要添加。
set policy id 35 from "Trust" to "Trust" "10.10.2.1/24" "10.10.3.1/24" "ANY" deny log
set policy id 35
exit
set policy id 34 from "Trust" to "Trust" "10.10.3.1/24" "10.10.2.1/24" "ANY" deny log
set policy id 34
接着配置Untrust-Trust的访问策略,互相独立起来,做各自的安全policy即可:
set policy id 36 from "Utrust" to "Trust" "any" "10.10.2.1/24" "ANY" deny log
set policy id 36
set policy id 37 from "Utrust" to "Trust" "any" "10.10.3.1/24" "ANY" deny log
set policy id 37

PS:目前此操作还未进行任何调试与实验,实用性有待考究。感谢史振南的支持。

接口 路由 配置 单臂 策略 互联 通信 之间 端口 设备 防火墙 防火 不同 一一对应 主机 交换机 企业 客户 方式 理论 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 科技金融公司是互联网公司嘛 软件开发求职简历样板 软件开发是什么工作有前景吗 北京麦篮网络技术 张家界社交软件开发公司 湛江erp软件开发常见问题 海宁卡卡网络技术有限公司 怀旧服能在哪个服务器联机 凤凰之神服务器怎么用 文件服务器备份工具 数据库 创建事务 力控软件怎么重启数据库DB 如何测试服务器连接成功 数据库和系统如何连接起来的 浙江省网络安全教育 国家网络安全参与企业 npi工程师和软件开发工资待遇 中国发起网络安全 在数据库表中班级怎么表示 南京软件开发技术指导 数据仓库与数据库技术的用途 云存储服务器怎么做 深圳计算机网络技术专科学校 海宁卡卡网络技术有限公司 咨询软件开发价格优惠 银之守墓人游戏服务器怎么关闭 网络安全艺术字立体 台服dnf数据库修改等级 自己搭建文件服务器 小花科技软件开发
0