内容提交人审核人更新内容日期 张自良陈天骄 V1 2015/9/28 目录 1 方案背景 需求分析 解决方案 透明模式下 OSPF 动态路由协议透传 透明模式下通过策略控制流量 透明模式下防火墙整机冗余

Similar documents
OSPF over IPSec及路由冗余

通过动态路由协议实现链路备份

内容提交人审核人更新内容日期 王辉安辉 V 目录 1 方案背景 需求分析 解决方案 路由模式部署 透明模式部署 实现方式... 8 路由模式部署 透明模式部署 建设效果..

计算机网络 实验指导书 / 实验四 : 动态路由协议 实验四 : 动态路由协议 一 实验目的 1 进一步理解路由器的工作原理; 2 掌握 RIP 的基本原理和实现 ; 3 掌握 OSPF 的基本原理和实现 二 实验学时 2 学时 三 实验类型 综合性 四 实验需求 1 硬件每人配备计算机 1 台 2

VPN 安全解决方案 Hillstone Networks Inc 年 08 月 10 日

¶C¶L§§¬_™¨ A.PDF

epub

Page 2

D E 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 /28. 工 作 站 B 配 置 的 IP 地 址 为 /28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

团 学 要 闻 我 校 召 开 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 3 月 17 日, 我 校 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 在 行 政 办 公 楼 五 楼 会 议 室 举 行, 校 团 委 委 员 各 院 ( 系 ) 团 委 书 记 校 学 生

1 QoS... 1 QoS... 1 QoS QoS... 5 Class DSCP... 7 CoS... 7 IP QoS... 8 IP / /... 9 Cl

关于建立境内违法互联网站黑名单管理制度的通知

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

OSPF

active phisical rp address: backup phisical rp address: 截取部分 TOPO 图说明到 不通的问题 : internet internet tengige 0/0/0/0 tengige

ch08.PDF

IS-IS路由协议中文教程v1

Huawei Technologies Co

PowerPoint 演示文稿

目录 简介... 3 BGP 重发布进 OSPF 环境拓扑图... 3 BGP 重发布进 OSPF 路由过滤... 4 FGT200B 关键配置... 4 接口 IP 配置... 4 Route-Map... 4 BGP 的配置... 5 FGT100E 关键配置... 5 接口 IP 及 BGP


ARP ICMP

计算机网络 实验指导书 / 实验三 : 使用路由器组网 实验三 : 使用路由器组网 一 实验目的 1 理解路由器的基本工作原理; 2 掌握路由器的基本管理和配置方法; 3 理解路由组网的方法和静态路由的具体使用; 4 理解基于路由器的园区网的结构, 并进一步体会园区网的设计思路 二 实验学时 2 学

基于点到点链路的 OSPF 的初始配置

IP505SM_manual_cn.doc

untitled

NAT环境下采用飞塔NGFW

財金資訊-80期.indd

五 參 與 政 治 活 動 之 限 制 綜 觀 中 立 法, 其 重 點 在 於 適 度 規 範 公 務 人 員 參 與 政 治 活 動, 可 分 為 消 極 性 的 行 為 規 範 及 積 極 性 參 與 政 治 活 動 的 限 制 規 範 兩 種 前 者 除 依 法 行 政 公 平 對 待 等

Microsoft PowerPoint CN 19

内容提交人审核人更新内容日期 陈天骄李均利 V 目录 1 方案背景 需求分析 解决方案 实现方式 验证拓扑图 环境说明 CentOS 端配置步骤 安装必须的库

家装知识(六)

給 訪 問 員 的 話 親 愛 的 訪 問 員 您 好 : 首 先 歡 迎 您 參 加 本 次 原 住 民 族 就 業 狀 況 家 戶 訪 問 工 作 調 查 訪 問 工 作 就 好 比 自 然 科 學 領 域 裡 的 實 驗 工 作 一 樣, 是 經 驗 研 究 裡 最 基 礎 的 工 作, 對


计算机网络概论

资证资字2006 [37]号

epub 30-12

目 录 引 言... 1 一 信 息 编 码 标 准 应 遵 循 的 基 本 原 则... 1 二 数 据 标 准 体 系... 2 三 标 准 制 定 部 门 职 责... 2 四 标 准 制 定 发 布 使 用 基 本 原 则... 3 附 件 1: 数 据 标 准 权 威 制 定 部 门...

标题

本 次 培 训 是 由 北 森 生 涯 ( 北 京 ) 教 育 科 技 有 限 公 司 的 首 席 培 训 师 彭 勃 老 师 担 任 讲 师, 培 训 内 容 围 绕 着 职 业 生 涯 规 划 理 论 与 实 践 如 何 设 计 大 学 生 生 涯 规 划 课 程 多 元 化 生 涯 规 划 教

Microsoft Word - 全文.doc

Single Area OSPF

H3C 盒式 NGFW 设备出口网关双主模式典型配置举例 Copyright 2016 杭州华三通信技术有限公司版权所有, 保留一切权利 非经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本文档内容的部分或全部, 并不得以任何形式传播 本文档中的信息可能变动, 恕不另行通知 1

系 统 金 水 信 息 系 统 金 盾 信 息 系 统 社 会 保 障 信 息 系 统 ) 通 过 Hillstone 系 列 产 品 的 应 用, 从 处 理 能 力 扩 展 能 力 安 全 性 冗 余 性 和 应 用 的 便 利 性 等 方 面 为 政 府 网 络 的 需 求 考 虑, 提 供

untitled

untitled

untitled

FortiGate OSPF设置

路由器基本配置

基于 PnPVPN 的无线认证解决方案 Hillstone Networks Inc 年 08 月 10 日 1 / 13

命令行用户 VPN StoneOS 5.0R4P3.6 TWNO: TW-CUG-UNI-VPN-5.0R4P3.6-CN-V1.0-Y14M11

证券期货市场之主要诚信规范

epub 30-5

标题

一、

bingdian001.com

?????????????(2008~2020?)

第 1 部 分 : 检 查 网 络 要 求 在 第 1 部 分 中, 您 将 研 究 使 用 /17 网 络 地 址 为 拓 扑 图 中 显 示 的 网 络 开 发 VLSM 地 址 方 案 的 网 络 要 求 注 意 : 您 可 以 使 用 Windows 计 算 器 应

mppp-ddr.pdf

AL-M200 Series

一.NETGEAR VPN防火墙产品介绍

untitled

实施生成树

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能

show ip ospf interface 命令显示什么内容?

1 1 2 OSPF RIP 2

第3章

目 录 CONTENTS 总 第 2 期 要 情 速 递 3 国 务 院 连 发 五 文 支 持 创 新 创 业 6 江 苏 省 机 关 事 业 单 位 养 老 保 险 改 革 年 内 启 动 9 全 市 人 社 系 统 上 半 年 工 作 分 析 会 召 开 本 刊 记 者 摘 自

FortiGate-v5.2-PPPOE 拨号协商时的 AC-name 和 Service-name 版本 1.0 时间 2015 年 3 月 支持的版本 FortiOS v5.2.x 作者 黄豪赫 状态 已审核 反馈

C3_ppt.PDF

Simulator By SunLingxi 2003


工程师培训


Microsoft Word - NBMA中的OSPF网络类型.doc

NNM_Advance_DS_FNL.qxd

Microsoft Word - 目錄.doc

LSR-120 Router

穨CAS1042快速安速說明.doc

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

目录 简介... 3 通过 Local_Pref/MED 属性控制 BGP 路由走向... 4 测试拓扑... 4 业务要求... 4 详细配置过程... 5 设备基础配置... 5 IGP 的配置... 5 BGP 的配置... 7 BGP 属性调整前路由检查 针对 LP/MED 路由

untitled

Chapter #

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

SDN and NFV: Transforming the Service Provider Organization

untitled

Segment Routing MPLS数据平面 中文版

Windows RTEMS 1 Danilliu MMI TCP/IP QEMU i386 QEMU ARM POWERPC i386 IPC PC104 uc/os-ii uc/os MMI TCP/IP i386 PORT Linux ecos Linux ecos ecos eco

ebook48-8

目 录 欢 迎 使 用 产 品 介 绍 产 品 概 述 产 品 特 点 代 理 商 系 统 使 用 说 明 登 陆 基 本 信 息 分 销 商 管 理 帐 户

07.实验七:通过路由交换机实现VLAN间通信

GPRS IP MODEM快速安装说明

公 司 进 行 了 金 融 终 端 收 费 端 产 品 的 策 略 调 整, 金 融 数 据 服 务 业 务 预 收 收 入 出 现 较 大 幅 度 下 降, 主 营 业 务 收 入 较 去 年 同 期 出 现 较 大 幅 度 下 降 同 时, 公 司 继 续 加 大 战 略 性 投 入, 人 员

ebook140-9

IP-Routing-05.pdf

7 月 16 日 周 二 19:30 * 儿 童 园 地 明 日 之 星 周 广 仁 钢 琴 艺 术 新 人 奖 得 主 钢 琴 名 曲 赏 析 音 乐 会 钢 琴 : 潘 雨 萌 王 一 诺 李 悦 萌 张 瑞 雪 讲 解 : 陈 达 曲 目 : 肖 邦 : 波 兰 舞 曲 海 顿 : 奏 鸣 曲

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

林绍宽

Transcription:

二层透传 OSPF 解决方案 Hillstone Networks Inc. 2015 年 9 月 28 日 1 / 19

内容提交人审核人更新内容日期 张自良陈天骄 V1 2015/9/28 目录 1 方案背景... 3 2 需求分析... 4 3 解决方案... 4 3.1 透明模式下 OSPF 动态路由协议透传... 4 3.2 透明模式下通过策略控制流量... 5 3.3 透明模式下防火墙整机冗余... 5 3.4 透明模式下防火墙链路冗余... 6 4 实现方式... 6 4.1 防火墙控制 OSPF 与普通流量... 8 4.2 三层交换机 OSPF 配置与接口 Cost 值... 12 5 建设效果... 16 2 / 19

1 方案背景 根据客户的路由交换场景, 三层交换机之间使用 OSPF 动态路由协议进行互联, 而山石 网科防火墙如下图 ( 图 1) 进行透明部署, 防火墙上所使用接口均采用二层模式进行对接 ( 即 接口绑定在二层安全域 ) 方案要求 OSPF 动态路由协议可以通过防火墙透明模式正常建立 邻居关系和更新路由表, 同时要求在透明模式下使用策略可以对流量进行控制 ( 图 1) 3 / 19

2 需求分析 在防火墙透明模式下, 实现 OSPF 正常建立邻居关系并更新路由, 需要在防火墙下放行 OSPF 协议 ; 同时要求防火墙对流量可以进行策略单独控制 3 解决方案 3.1 透明模式下 OSPF 动态路由协议透传 所有设备均在 OSPF 骨干区域 0 下, 调整交换机接口下 OSPF 动态路由协议的 Cost 值, 在防火墙 FW01 和 FW02 正常工作状态下, 使 SW01( 即 SW01 的 loopback1 接口 地址 1.1.1.1/32) 到 SW06(loopback1 接口地址 6.6.6.6/32) 按下图 ( 图 2) 流量方向进 行通信 4 / 19

( 图 2) 3.2 透明模式下通过策略控制流量 要求只有 SW01 到 SW06 的流量可以通过防火墙 每台交换机均用一个 loopback1 接口 来代表该交换机所发出的数据源 3.3 透明模式下防火墙整机冗余 当防火墙 FW01 发生异常时, 流量按下图 ( 图 3) 所示, 经过 FW02 进行转发 由于在 SW02 SW04 SW06 上的 E0/1 接下增大 OSPF 的 cost 值, 使得从 SW02 到 SW06 SW04 到 SW06 的路由优先级降低, 只有在 FW01 发生故障下, 根据 OSPF 的路由学习再浮动加入 路由表, 路由经过重新计算后, 即如下图流量走向所示 5 / 19

( 图 3) 3.4 透明模式下防火墙链路冗余 如上图 3, 当防火墙 FW01 上的链路发生故障时, 流量也按照上图 3 箭头所示方向转发 4 实现方式 交换机 IP 地址规划与防火墙接口和策略规划 : 6 / 19

其中 SW01 SW03 SW05 配置 IP 地址段为 :192.168.135.0/29, 分别为 : SW01 E0/1 :192.168.135.1/29 SW03 E0/1 :192.168.135.3/29 SW05 E0/1 :192.168.135.5/29 SW02 SW04 SW06 配置 IP 地址段为 :192.168.246.0/29, 分别为 : SW02 E0/1 :192.168.246.2/29 SW04 E0/1 :192.168.246.4/29 SW06 E0/1 :192.168.246.6/29 SW01 与 SW02 互联地址段为 192.168.12.0/29, 分别为 : SW01 E0/2 :192.168.12.1/29 SW02 E0/2 :192.168.12.2/29 SW03 与 SW04 互联地址段为 192.168.34.0/29, 分别为 : SW03 E0/2 :192.168.34.3/29 SW04 E0/2 :192.168.34.4/29 SW05 与 SW06 互联地址段为 192.168.56.0/29, 分别为 : SW05 E0/2 :192.168.56.5/29 SW06 E0/2 :192.168.56.6/29 6 台交换机的 Loopback1 接口地址规划为 : 7 / 19

SW01 1.1.1.1/32 SW02 2.2.2.2/32 SW03 3.3.3.3/32 SW04 4.4.4.4/32 SW05 5.5.5.5/32 SW06 6.6.6.6/32 防火墙接口设计为二层接口, 三个互联接口所在安全域分别为 ee0/1 l2-trust1 ee0/2 l2-trust2 ee0/3 l2-trust3 4.1 防火墙控制 OSPF 与普通流量 两台防火墙配置二层策略放行 OSPF 流量, 同时放行指定的流量 SW01 到 SW06 FW01# show configuration policy rule id 1 src-zone "l2-zone1" dst-zone "l2-zone2" rule id 2 src-zone "l2-zone1" dst-zone "l2-zone3" 8 / 19

rule id 3 src-zone "l2-zone2" dst-zone "l2-zone1" rule id 4 src-zone "l2-zone2" dst-zone "l2-zone3" rule id 5 src-zone "l2-zone3" dst-zone "l2-zone1" rule id 6 src-zone "l2-zone3" dst-zone "l2-zone2" rule id 7 src-ip 1.1.1.1/32 dst-ip 6.6.6.6/32 service "PING" rule id 8 src-ip 6.6.6.6/32 dst-ip 1.1.1.1/32 service "PING" 9 / 19

FW01# show configuration interface interface ethernet0/1 zone "l2-zone1" interface ethernet0/2 zone "l2-zone2" interface ethernet0/3 zone "l2-zone3" FW01# ==================================== FW02# show configuration policy rule id 1 src-zone "l2-zone1" dst-zone "l2-zone2" rule id 2 src-zone "l2-zone1" dst-zone "l2-zone3" rule id 3 src-zone "l2-zone2" dst-zone "l2-zone1" rule id 4 src-zone "l2-zone2" dst-zone "l2-zone3" 10 / 19

rule id 5 src-zone "l2-zone3" dst-zone "l2-zone1" rule id 6 src-zone "l2-zone3" dst-zone "l2-zone2" rule id 7 src-ip 1.1.1.1/32 dst-ip 6.6.6.6/32 service "PING" rule id 8 src-ip 6.6.6.6/32 dst-ip 1.1.1.1/32 service "PING" FW02# show configuration interface interface ethernet0/1 zone "l2-zone1" interface ethernet0/2 zone "l2-zone2" interface ethernet0/3 zone "l2-zone3" FW02# 11 / 19

4.2 三层交换机 OSPF 配置与接口 Cost 值 为了实现如上图 2 所示的流量走向, 从 SW01 到 SW06 优先使用 SW01 和 FW01 对接的 e0/1 接口, 需要调整 SW02 SW04 和 SW06 下接口 OSPF 的 Cost 值, 分别需要加大 SW02 SW04 和 SW06 下接口 e0/1 的 Cost 值 SW01# show configuration vrouter ip vrouter "trust-vr" router ospf 1 router-id 1.1.1.1 network 1.1.1.1/32 area 0.0.0.0 network 192.168.12.0/29 area 0.0.0.0 network 192.168.135.0/29 area 0.0.0.0 SW01# show configuration interface interface ethernet0/1 ip address 192.168.135.1 255.255.255.248 interface ethernet0/2 ip address 192.168.12.1 255.255.255.248 interface loopback1 ip address 1.1.1.1 255.255.255.255 SW01# show ip ospf neighbor OSPF Router with ID 1.1.1.1, OSPF Process ID 1 Neighbor ID Pri State Dead Time Address Interface 2.2.2.2 1 Full/DR 00:00:35 192.168.12.2 ethernet0/2 3.3.3.3 1 Full/BDR 00:00:32 192.168.135.3 ethernet0/1 5.5.5.5 1 Full/DR 00:00:32 192.168.135.5 ethernet0/1 SW01# =================================================== SW02# show configuration vrouter 12 / 19

ip vrouter "trust-vr" router ospf router-id 2.2.2.2 network 2.2.2.2/32 area 0.0.0.0 network 192.168.12.0/29 area 0.0.0.0 network 192.168.246.0/29 area 0.0.0.0 SW02# show configuration interface interface ethernet0/1 ip address 192.168.246.2 255.255.255.248 ip ospf cost 50 interface ethernet0/2 ip address 192.168.12.2 255.255.255.248 interface loopback1 ip address 2.2.2.2 255.255.255.255 SW02# ==================================================== SW03(config)# show configuration vrouter ip vrouter "trust-vr" router ospf router-id 3.3.3.3 network 3.3.3.3/32 area 0.0.0.0 network 192.168.34.0/29 area 0.0.0.0 network 192.168.135.0/29 area 0.0.0.0 SW03(config)# show configuration interface interface ethernet0/1 zone "untrust" 13 / 19

ip address 192.168.135.3 255.255.255.248 interface ethernet0/2 ip address 192.168.34.3 255.255.255.248 interface loopback1 ip address 3.3.3.3 255.255.255.255 SW03(config)# ================================================== SW04# show configuration vrouter ip vrouter "trust-vr" router ospf router-id 4.4.4.4 network 192.168.34.0/29 area 0.0.0.0 network 192.168.246.0/29 area 0.0.0.0 network 4.4.4.4/32 area 0.0.0.0 SW04# show configuration interface interface ethernet0/1 ip address 192.168.246.4 255.255.255.248 ip ospf cost 50 interface ethernet0/2 ip address 192.168.34.4 255.255.255.248 interface loopback1 ip address 4.4.4.4 255.255.255.255 14 / 19

================================================== SW05# show configuration interface interface ethernet0/1 ip address 192.168.135.5 255.255.255.248 interface ethernet0/2 ip address 192.168.56.5 255.255.255.248 interface loopback1 ip address 5.5.5.5 255.255.255.255 SW05# show configuration vrouter ip vrouter "trust-vr" router ospf router-id 5.5.5.5 network 5.5.5.5/32 area 0.0.0.0 network 192.168.135.0/29 area 0.0.0.0 network 192.168.56.0/29 area 0.0.0.0 SW05# =============================================== SW06# show configuration interface interface ethernet0/1 ip address 192.168.246.6 255.255.255.248 ip ospf cost 50 interface ethernet0/2 ip address 192.168.56.6 255.255.255.248 15 / 19

interface loopback1 ip address 6.6.6.6 255.255.255.255 SW06# show configuration vrouter ip vrouter "trust-vr" router ospf router-id 6.6.6.6 network 6.6.6.6/32 area 0.0.0.0 network 192.168.56.0/29 area 0.0.0.0 network 192.168.246.0/29 area 0.0.0.0 5 建设效果 在防火墙 FW01 和 FW02 正常状态下,SW01 上所学到 SW06 的路由经由 FW01 转发 16 / 19

17 / 19

当 FW01 发生故障时, 从 SW01 到 SW06 路由切换, 中间 ping 丢包 5 个 18 / 19

此时发现 SW01 上到 SW06 的 OSPF 路由已经选择 SW02 进行转发 同时对 SW01 和 FW01 上的 E0/1 进行插拨线观察, 也发现有 SW01 到 SW06 的 ping 数 据包进行中断和续传, 这与设计的方案是符合的, 只是频繁插拨线会造成 OSPF 路由频繁路 由更新计算, 因此会造成数据丢包增多 对于此种问题, 若发现接口链路的稳定性较差, 可通过修改交换机接口下 OSPF 的 cost 值 来改变 OSPF 的选路 19 / 19