不同安全区域通过单个FWSM进行域间通信
在当今的数据中心环境中,集成防火墙后,不同安全区域之间的域间通信变得十分常见。下面将详细介绍如何通过单个FWSM(防火墙服务模块)实现不同安全区域的域间通信,以及相关的配置方法和动态路由学习方式。
1. 多上下文模式下的通信场景
在企业网络中,FWSM可配置为多上下文路由模式,并在第3层下一跳进行VRF(虚拟路由转发)终结,以实现使用同一设备进行分区和路由隔离。例如,在图中所示的场景里,存在一个公共安全域(VRF COM),以及部门1(DEPT1)和部门2(DEPT2)两个独立的安全域(分别用不同的VRF表示)。
当数据包从DEPT1访问DEPT2时,它会依次经过DEPT1上下文、VRF COM、DEPT2上下文,最终到达DEPT2的路由域。此场景假设安全策略允许上下文之间的IP数据包流动。
2. PFC(策略特征卡)的配置
PFC被配置为每个安全域中FWSM的第3层下一跳设备,通过使用第3层VPN技术隔离路由表来实现这一目标。具体配置步骤如下:
步骤1:为每个安全域定义VRF
ip vrf COM
rd 1:1
route-target export 1:101
route-target import 1:101
!
ip vrf DEPT1
rd 1:2
route-target export 1:102
route-target import 1:102
!
ip vrf DEPT2
rd 1:3
route-target export 1:103
route-target import 1:103
超级会员免费看
订阅专栏 解锁全文
4

被折叠的 条评论
为什么被折叠?



