输入您的问题查找答案
   
 
相关文库文档
更多相关文库文档 >>
联系客服
在线技术支持
客户服务热线:

电话销售热线:

服务时间(法定节假日除外):
家庭产品:
周一至周六:9:00-18:00
商用产品:
周一至周五:9:00-18:00
商用网络动态

与 NETGEAR 监控专用交换机亲密接触

选择德才兼备的 PoE 交换机

NETGEAR 交换机助力聊城第二人民医院智能监控建设

更多动态 >>

网件文库 » VPN 及安全产品  »  设置防火墙以规划特定数据流向
设置防火墙以规划特定数据流向

编号:40122       来自:NetGear       更新日期:2015-01-19       访问数量:37192

文档适用产品型号:SRX5308,VS336G

设想这样一个场景,当两个通过VPN互联的异地办公网点(A,B)中仅有一个(B网点)与位于海外的存储服务器设有专线/VPN连接,更明智的解决方案是规划所有A网点用户通过与B的VPN隧道传送与海外存储服务器的上下行业务流量,而不是通过互联网传递这些数据,我们通过这样一个例子来阐明配置方式。

前提配置信息:

SRX5308
WAN 123.123.123.1
LAN 192.168.2.1/24
IPsec VPN已经与FVS336G建立

FVS336G
WAN 123.123.123.2
LAN 192.168.1.1/24
IPsec VPN已经与SRX5308建立
专线/VPN与RD5200已建立

前提配置完整性检查:

//PC 网卡情况,判断PC网卡参数设置正确
C:\Users\NETGEAR>ipconfig

Windows IP 配置

以太网适配器 本地连接:

连接特定的 DNS 后缀 . . . . . . . : netgear.com
本地链接 IPv6 地址. . . . . . . . : fe80::4ee:f
IPv4 地址 . . . . . . . . . . . . : 192.168.2.100
子网掩码 . . . . . . . . . . . . : 255.255.255
默认网关. . . . . . . . . . . . . : 192.168.2.1

//PC到各节点的连通性
//判断到本地Area A网关通路
C:\Users\NETGEAR>ping 192.168.2.1

正在 Ping 192.168.2.1 具有 32 字节的数据:
来自 192.168.2.1 的回复: 字节=32 时间=1ms TTL=63
来自 192.168.2.1 的回复: 字节=32 时间=1ms TTL=63

192.168.2.1 的 Ping 统计信息:
数据包: 已发送 = 2,已接收 = 2,丢失 = 0 (0% 丢失),
往返行程的估计时间(以毫秒为单位):
最短 = 1ms,最长 = 1ms,平均 = 1ms
Control-C
^C
//判断到本地Area A出口通路
C:\Users\NETGEAR>ping 123.123.123.1

正在 Ping 123.123.123.1 具有 32 字节的数据:
来自 123.123.123.1 的回复: 字节=32 时间=1ms TTL=64

123.123.123.1 的 Ping 统计信息:
数据包: 已发送 = 1,已接收 = 1,丢失 = 0 (0% 丢失),
往返行程的估计时间(以毫秒为单位):
最短 = 1ms,最长 = 1ms,平均 = 1ms
Control-C
^C
//判断到Area B出口通路
C:\Users\NETGEAR>ping 123.123.123.2

正在 Ping 123.123.123.2 具有 32 字节的数据:
来自 123.123.123.2 的回复: 字节=32 时间=1ms TTL=63

123.123.123.2 的 Ping 统计信息:
数据包: 已发送 = 1,已接收 = 1,丢失 = 0 (0% 丢失),
往返行程的估计时间(以毫秒为单位):
最短 = 1ms,最长 = 1ms,平均 = 1ms
Control-C
^C
//判断到Area B内网网关通路,即判断SRX5308-FVS336G的VPN通路
C:\Users\NETGEAR>ping 192.168.1.1

正在 Ping 192.168.1.1 具有 32 字节的数据:
来自 192.168.1.1 的回复: 字节=32 时间<1ms TTL=64
来自 192.168.1.1 的回复: 字节=32 时间<1ms TTL=64

192.168.1.1 的 Ping 统计信息:
数据包: 已发送 = 2,已接收 = 2,丢失 = 0 (0% 丢失),
往返行程的估计时间(以毫秒为单位):
最短 = 0ms,最长 = 0ms,平均 = 0ms
Control-C
^C
//判断到海外存储服务器可达
C:\Users\NETGEAR>ping 123.123.123.200

正在 Ping 123.123.123.200 具有 32 字节的数据:
来自 123.123.123.200 的回复: 字节=32 时间=2ms TTL=253

123.123.123.200 的 Ping 统计信息:
数据包: 已发送 = 1,已接收 = 1,丢失 = 0 (0% 丢失),
往返行程的估计时间(以毫秒为单位):
最短 = 2ms,最长 = 2ms,平均 = 2ms
Control-C
^C
C:\Users\NETGEAR>tracert 123.123.123.200
//判断从PC到海外存储服务器的路由跃点,在本例中是经过SRX5308直达的,在实际情况中跃点1和2中或经过若干互联网节点,需要留意的是目前数据并未经过FVS336G
通过最多 30 个跃点跟踪到 123.123.123.200 的路由

1 <1 毫秒 <1 毫秒 <1 毫秒 SRX5308 [192.168.2.1]
2 1 ms 1 ms 1 ms RES-6E-52-50 [123.123.123.200]

跟踪完成。

规划和配置

  1. 在SRX5308上增加一条VPN Policy,引用原有SRX5308与FVS336G的IKE策略,LOCAL网段填入规划的本地网段,本例中填入了整个192.168.2.0段,REMOTE填入目的服务器地址,本例中为123.123.123.200,其他安全参数不改变,见下图VPN Policy条目的第二行,第一行是原有SRX5308与FVS336G的VPN策略.

  1. 在FVS336G上增加一条VPN Policy,引用原有SRX5308与FVS336G的IKE策略,LOCAL网段填入涉及的服务器地址,本例中即为123.123.123.200,REMOTE填入对端规划的内网网段,本例中为整个192.168.2.0段,其他安全参数不改变,见下图VPN Policy条目的第二行,第一行是原有SRX5308与FVS336G的VPN策略。

配置验证:

//判断从PC到海外存储服务器的路由跃点,//判断从PC到海外存储服务器的路由跃点,在实际情况中跃点1和2中或经过若干互联网节点,需要留意的是目前数据已经过FVS336G
C:\Users\NETGEAR>tracert 123.123.123.200

通过最多 30 个跃点跟踪
到 RES-6E-52-50 [123.123.123.200] 的路由:

1 <1 毫秒 <1 毫秒 <1 毫秒 SRX5308 [192.168.2.1]
2 1 ms 1 ms 1 ms FVS336G [123.123.123.2]
3 1 ms 1 ms 1 ms RES-6E-52-50 [123.123.123.200]

跟踪完成。


 

序号

日期

跟进人

内容摘要

1

2015-01-12

Vicissi

文档创建

 

  
 
以上内容是否为您所需要的答案?
以上内容是否清晰、简明和易于理解的?
您是如何知道网件社区的?