Juniper-SSG系列之子接口(单臂路由)运用

先上图:

三、分析与预规划

规划如上图↑

分析客户目前暂定的拓扑方案,实现多vlan间通信。G0/0/48端口做成Trunk,理论上SW-A默认只会让10.10.0.X/24的主机过,Juniper防火墙Ping vlanif1-6都能到,这个是问题来了,只有10.10.0.x/24的主机,端口不做情况下就能到Juniper设备上。这时就能意识到,单臂路由的方向!!(*^__^*)

【单臂路由定义扫盲】

单臂路由(router-on-a-stick)是指在路由器的一个接口上通过配置子接口(或“逻辑接口”,并不存在真正物理接口)的方式,实现原来相互隔离的不同VLAN(虚拟局域网)之间的互联互通(这一次由于起子接口的设备上是Juniper设备,防火墙通过策略可以实现Vlan间互相独立,若不做策略便是互联互通)

优点:实现不同vlan之间的通信,有助理解、学习VLAN原理和子接口概念。

缺点:容易成为网络单点故障,配置稍有复杂,现实意义不大。

四、防火墙配置:

Web-UI上配置如下:

Step-1,下拉选择Sub-IF

Step-2,填写参数

set interface "ethernet0/1.1" tag2 zone "Trust"

set interface "ethernet0/1.2" tag3 zone "Trust"   #在e0/1创建子接口并打上vlan标签

set interface ethernet0/1.1 ip 10.10.2.1/24       #IP配置

set interface ethernet0/1.1 nat

set interface ethernet0/1.2 ip 10.10.3.1/24       #IP配置

set interface ethernet0/1.2 nat

(PS:注意接口和区域,和Vlan tag,这里的10.10.2.1/24是SW-A的Vlanif2,所以这里要一一对应起来,),点击-OK输出如下图

这里请各位留意,子接口一旦建立,默认是UP,一旦主接口down,子接口也就down了。这样一一对应都建立好了之后,刚才vlan间的不能通信也顺利完成了通信。测试vlan端口正常,这也就是单臂路由。为了更好的让各位理解单臂路由,我找了一个图,大家往下看。

理论上,vlan10与vlan20之间是无法互相ping通的,但通过介绍的单臂路由就可以实现他们的互联互通。(通俗一点讲,就是在Fa0/0通过子接口方式起多个网关)

五、实施回顾

单臂路由长应用在中小型企业当中,当企业无法预算购买三层交换机时,通过二层交换机实现多vlan的互联互通。

此次跨境通的实施交付,因客户需要vlan间互通,我这里策略就没做,以下为各位简单的介绍下SSG系列策略配置。

禁止2个网段互相访问,这个可以根据实际需要添加。

set policy id 35 from "Trust"to "Trust" "10.10.2.1/24" "10.10.3.1/24" "ANY" denylog

set policy id 35

exit

set policy id 34 from "Trust"to "Trust" "10.10.3.1/24" "10.10.2.1/24" "ANY" denylog

set policy id 34

接着配置Untrust-Trust的访问策略,互相独立起来,做各自的安全policy即可:

set policy id 36 from "Utrust"to "Trust"  "any""10.10.2.1/24" "ANY" deny log

set policy id 36

set policy id 37 from "Utrust"to "Trust"  "any""10.10.3.1/24" "ANY" deny log

set policy id 37

时间: 2024-11-11 20:25:44

Juniper-SSG系列之子接口(单臂路由)运用的相关文章

单臂路由和VTP

单臂路由就是把路由器的一个物理接口划分为多个逻辑接口,可以实现一个接口为不同的网段之间通信,而划分后的逻辑接口被称为子接口 单臂路由 实验案列:配置单臂路由实现VLAN间通信,并使用路由器配置DHCP,动态分配IP地址 (1)设置链路类型:交换机与路由器相连的端口设置为trunk模式 Switch(config)# int f0/1 Switch(config-if)# switchport  access  vlan 10 Switch(config)# int f0/2 Switch(con

Juniper-SSG系列之子接口(单臂路由)配置终结篇

子接口到底是什么东东,咋回事?我这里就过多的解释,如果不懂单臂路由,请自行"补功课",这样才会更容易理解SSG系列当中配置细节和问题. 说下需求,在常见的企业组网当中,不少有一些"不专业"的网工和网管做一些简单粗暴的组网,比如交换机全部当纯二层傻瓜使用,所有的网关均在出口设备上,在以往的接触当中和客户的改网项目经验中,其中发现不少有这类情况,所以在这里,完完全全的需要本着一个专业的态度聊SSG的部署. 好了,不多废话,直接上菜. 如下图: 子网需求: 分多个业务网段

单臂路由的设置 子接口设置IP脱标签

创建VLAN10 20,将PC分别加入到VLAN10 20[sw2]vlan batch 10 20[sw1]int e0/0/1[sw1-Ethernet0/0/1]port link-type access [sw1-Ethernet0/0/1]port default vlan 10[sw1-Ethernet0/0/1]int e 0/0/2[sw1-Ethernet0/0/2]port link-type access [sw1-Ethernet0/0/2]port default vl

单臂路由——逻辑接口(详细传输过程!)

单臂路由 单臂路由(router-on-a-stick)是指在路由器的一个接口上通过配置子接口(或"逻辑接口",并不存在真正物理接口)的方式,实现原来相互隔离的不同VLAN(虚拟局域网)之间的互联互通. 优缺点 优点:实现不同vlan之间的通信,有助理解.学习VLAN原理和子接口概念. 缺点:容易成为网络单点故障,配置稍有复杂,现实意义不大. 实验拓扑图 实验环境 vlan10:pc1(192.168.10.10/24) vlan20:pc2(192.168.20.20/24) 实验目

Cisco Packet Tracer做单臂路由的过程

Cisco Packet Tracer版本:6.0.0.0045 单臂路由 VLAN规划 switch 0上配置:Switch>enSwitch(config)#vlan 2 #创建vlan2Switch(config)#vlan 3 #创建vlan3Switch(config-vlan)#exitSwitch(config)#exitSwitch#show vlan #查看vlan Switch(config)#interface range f0/2-f0/4 #range可以批量选择端口S

实现不同vlan间的相互通信方法一:单臂路由

实现不同vlan间的相互通信方法一:单臂路由   一.试验目的:通过单臂路由实现VLAN间的通信 二.使用工具:GNS3模拟器,SecureCRT,其中PC1和PC2用Route模拟 三.实验拓扑: 四.具体步骤 1.设置PC1的IP:192.168.1.1 /24 网关:192.168.1.254 最后通过show ip inter brief进行验证 2.设置PC2的IP:192.168.2.1 /24 网关:192.168.2.254 最后通过show ip inter brief进行验证

跨vlan通信-----单臂路由技术

跨vlan通信-----单臂路由技术 实验目标: 1):实现跨vlan通信 为什么要使用vlan: 1):提高性能-----------------同一个广播域发送广播,造成网络堵塞. 2):提高安全性--------------同一广播域中,机器设备过多,安全性降低. 实验网络拓扑 pc1                             pc2 pc3                                 pc4 VLAN划分与设定 进入交换机1 <Huawei>syste

三层交换单臂路由vlan间通信综合实验之降龙要点[转]

单臂路由三层交换机提供vlan间的通信之菜鸟之降龙详解要点: 图示 PC:左到右依次设置IP172.16.10.1,    20.1,  30.1,   40,1  ,50,1  /24 网关10.254   ,20.254    30,254  40,254  50.254 目的:全网ping通 2层交换,下行做vlan,把接口划分vlan内,上行接口做trunk 3层交换,下行需要做trunk和封装和虚拟接口,配置vlan30和vlan40的网关.上行做ospf开放式内部网关协议 路由,下行

【实验】路由器远程登录与单臂路由

远程登录: 主机进入终端模式; Router>enable Router#conf t Router(config)#enable secret 123456     //设置enable密码 Router(config)#line vty 0 4            //设置远程登录机数为5台 Router(config-line)#password cisco      //远程登录密码为cisco Router(config-line)#login          //登录时验证 Ro