1. 需求分析
首先伸头,VLAN接口是三層接口匾效。VLAN接口是VLAN內(nèi)所有設(shè)備對(duì)外通信的出口面哼,通常情況下扫步,VLAN接口的IP地址為VLAN內(nèi)網(wǎng)絡(luò)設(shè)備的網(wǎng)關(guān)地址。
當(dāng)內(nèi)網(wǎng)交換機(jī)配置有VLAN類型接口闯袒,防火墻作為網(wǎng)關(guān),VLAN流量經(jīng)過(guò)防火墻政敢,防火墻會(huì)對(duì)VLAN流量進(jìn)行處理吭历,處理過(guò)程包括解標(biāo)簽擂橘、打標(biāo)簽及轉(zhuǎn)發(fā)。
Hillstone防火墻支持配置VLAN類型接口通贞,部分防火墻若不支持VLAN接口,可使用子接口方式代替VLAN接口哭懈,以達(dá)到同樣效果茎用。
2. 解決方案
2.1 組網(wǎng)拓?fù)?/h2>
2.2 配置
2.2.1 方式一:配置VLAN接口
【交換機(jī)配置】
配置交換機(jī)?vlan?列表和劃分?vlan
switch(config)# vlan 10
switch(config-vlan)# exit
switch(config)# vlan 20
switch(config-vlan)# exit
switch(config)# vlan 30
switch(config-vlan)# exit
switch(config)# interface ethernet0/0
switch(config-if-eth0/0)# switch mode access vlan 10
switch(config-if-eth0/0)# interface ethernet0/1
switch(config-if-eth0/1)# switch mode access vlan 20
switch(config-if-eth0/1)# interface ethernet0/4
switch(config-if-eth0/4)# switch mode trunk vlan 10,20,30
switch(config-if-eth0/4)# exit
【防火墻配置】
Configuration:
vlan 10
exit
vlan 20
exit
vlan 30
exit
interface vlan10
zone "trust"
ip address 192.168.10.1 255.255.255.0
exit
interface vlan20
zone "trust"
ip address 192.168.20.1 255.255.255.0
exit
interface vlan30
zone "trust"
ip address 192.168.30.1 255.255.255.0
exit
interface ethernet0/0
switchmode trunk vlan 10
switchmode trunk vlan 20
switchmode trunk vlan 30
Exit
2.2.2 方式二:配置子接口
【交換機(jī)配置】
配置交換機(jī)?vlan?列表和劃分?vlan
switch(config)# vlan 10
switch(config-vlan)# exit
switch(config)# vlan 20
switch(config-vlan)# exit
switch(config)# vlan 30
switch(config-vlan)# exit
switch(config)# interface ethernet0/0
switch(config-if-eth0/0)# switch mode access vlan 10
switch(config-if-eth0/0)# interface ethernet0/1
switch(config-if-eth0/1)# switch mode access vlan 20
switch(config-if-eth0/1)# interface ethernet0/4
switch(config-if-eth0/4)# switch mode trunk vlan 10,20,30
switch(config-if-eth0/4)# exit
【防火墻配置】
Configuration:
interface ethernet0/1.10
zone "trust"
ip address 192.168.10.1 255.255.255.0
manage ping
exit
interface ethernet0/1.20
zone "trust"
ip address 192.168.20.1 255.255.255.0
manage ping
exit
interface ethernet0/1.30
zone "trust"
ip address 192.168.30.1 255.255.255.0
manage ping
exit
2.3 配置結(jié)果
驗(yàn)證兩個(gè)?vlan?間的互通旭斥。正常策略?interface vlan?接口或子接口間的安全策略放行后即可互通垂券。