Juniper-SSG系列之子接口(单臂路由)配置终结篇

子接口到底是什么东东,咋回事?我这里就过多的解释,如果不懂单臂路由,请自行“补功课”,这样才会更容易理解SSG系列当中配置细节和问题。

说下需求,在常见的企业组网当中,不少有一些“不专业”的网工和网管做一些简单粗暴的组网,比如交换机全部当纯二层傻瓜使用,所有的网关均在出口设备上,在以往的接触当中和客户的改网项目经验中,其中发现不少有这类情况,所以在这里,完完全全的需要本着一个专业的态度聊SSG的部署。

好了,不多废话,直接上菜。

如下图:

子网需求:

分多个业务网段。

交换机带vlan标签,上联trunk即可。

【咋一看非常简单,所以切勿在企业组网中使用,后期很多坑】

一,分析与预规划:

规划如上面的图示

分析客户目前暂定的拓扑方案,实现多vlan间通信。G0/0/48端口做成Trunk,理论上SW-A默认只会让10.10.0.X/24的主机过,Juniper防火墙Ping vlanif1-6都能到,这个是问题来了,只有10.10.0.x/24的主机,端口不做情况下就能到Juniper设备上。这时就能意识到,单臂路由的方向!!(*^__^*)

这里,我还是唠叨一句,我个人眼中的单臂路由【个人理解,欢迎拍砖】

【单臂路由定义扫盲】

单臂路由(router-on-a-stick)是指在路由器的一个接口上通过配置子接口(或“逻辑接口”,并不存在真正物理接口)的方式,实现原来相互隔离的不同VLAN(虚拟局域网)之间的互联互通(这一次由于起子接口的设备上是Juniper设备,防火墙通过策略可以实现Vlan间互相独立,若不做策略便是互联互通)

优点:实现不同vlan之间的通信,有助理解、学习VLAN原理和子接口概念。

缺点:容易成为网络单点故障,配置稍有复杂,现实意义不大。

二、SSG防火墙配置:

Web-UI上配置如下:

Step-1,下拉选择Sub-IF

Step-2,填写参数

PS:附上cli命令配置:

set interface "ethernet0/1.1" tag2 zone "Trust"

set interface "ethernet0/1.2" tag3 zone "Trust"   #在e0/1创建子接口并打上vlan标签

set interface ethernet0/1.1 ip 10.10.2.1/24       #IP配置

set interface ethernet0/1.1 nat

set interface ethernet0/1.2 ip 10.10.3.1/24       #IP配置

set interface ethernet0/1.2 nat

(PS:注意接口和区域,和Vlan tag,这里的10.10.2.1/24是SW-A的Vlanif2,所以这里要一一对应起来,),点击-OK输出如下图

这里请各位留意,子接口一旦建立,默认是UP,接口后面的数字就是vlan-tag,(即:下游交换机trunk过来可以携带的标签)一旦主接口down,子接口也就down了。这样一一对应都建立好了之后,刚才vlan间的不能通信也顺利完成了通信。测试vlan端口正常,这也就是单臂路由。为了更好的让各位理解单臂路由,我找了一个图,大家往下看。

理论上,vlan10与vlan20之间是无法互相ping通的,但通过介绍的单臂路由就可以实现他们的互联互通。(通俗一点讲,就是在Fa0/0通过子接口方式起多个网关)

时间: 2024-10-27 06:06:53

Juniper-SSG系列之子接口(单臂路由)配置终结篇的相关文章

Cisco PT模拟实验(11) 路由器单臂路由配置

Cisco PT模拟实验(11) 路由器单臂路由配置 实验目的: 掌握单臂路由的配置方法 实现不同VLAN之间互相通信 深入理解VLAN通信原理及路由子接口 实验背景: 公司的技术部和销售部分处于不同的办公室,技术部和销售部的PC分处于不同的VLAN,现由于业务的需求需要销售部和技术部的主机能够相互访问,获得相应的资源,两个部门的交换机通过一台路由器进行了连接. 技术原理: VLAN能有效分割局域网,实现各网络区域之间的访问控制.但现实中,往往需要配置某些VLAN之间的互联互通.而实现不同VLA

Packet Tracer 5.0实验(七) 路由器单臂路由配置

Packet Tracer 5.0实验(七) 路由器单臂路由配置 一.实验目标 掌握单臂路由配置方法: 通过单臂路由实现不同VLAN间互相通信: 二.实验背景 某企业有两个主要部门:技术部和销售部,分处于不同的办公室,为了安全和便于管理,对两个 部门的主机进行了VLAN的划分,技术部和销售部分处于不同的VLAN.现由于业务的需求,需要销售部和技术部的主机能够相互访问,获得相应的资源,两个 部门的交换机通过一台路由器进行了连接. 三.技术原理 单臂路由:是为实现VLAN间通信的三层网络设备路由器,

CCNA_ VTP、VLAN和单臂路由配置

VTP.VLAN和单臂路由配置(原创笔记) 拓扑图说明 u  SW-B为VTP中的Serive mode,SW-A与SW-C为vtp中的client mode: u  SW-A与SW-C分别划分了VLAN20.VLAN30,并加入不同主机到vlan u  PC4为管理server,SW-A与SW-C配置vlan1管理的IP,可实现PC4远程管理SW-A和SW-B u  配置路由器子接口IP,实现VLAN之间的路由,达到互相访问 配置过程 通过配置VTP可以实现多以交换机vlan信息同步 1)  

cisco 单臂路由配置及使用

单臂路由:用于实现不同设备之间的不同VLAN的通信. 但是单臂路由环境不能用在大型企业网络环境,因为路由器承载的压力太大.     单臂路由的子接口:用于实现运用一个路由接口,来做多个不同vlan的网关,实现垮网段通信.子接口不能单独的开闭,开启对应的物理接口即可. 单臂路由配置过程: 首先看环境: 左边1网段为vlan1,右边2网段为vlan2,最终使vlan1与vlan2可以互相通信. 2.pc0的ip,网关 3.pc1的ip,网关 4.左边交换机配置 5.添加trunk口 6.路由器的配置

华为 --- 单臂路由配置

实验名称:单臂路由配置实验目标:让两台PC机使用单臂路由互通.实验需求:两台PC机,一台交换机(三成交换 S5700),一台路由(AR3260)实验步骤: 首先,来了解一下,单臂路由: 性质: 在路由器的一个接口上配置子接口 目的: 实现原来不同VLAN之间的互联互通 优点: 实现不同vlan之间的通信 缺点: 容易成为网络单点故障 作用: 单臂路由(router-on-a-stick)是指在路由器的一个接口上 通过配置子接口(或"逻辑接口",并不存在真正物理接口)的方式, 实现原来相

路由器单臂路由配置

路由器单臂路由配置 一.实验原理 单臂路由:通过创建路由器端口的逻辑子接口来承担不同vlan的网关,来实现不同网段PC可以通过同一个物理接口访问外网. 二.实验目标 1.掌握单臂路由的配置2.实现C1和C2不同网段通过NAT转换都能访问外网端口 三.实验步骤1.新建GNS3拓扑图 2.配置交换机 SW1#conf tSW1(config)#no ip routing //关闭交换机的路由功能SW1(config)#vlan 10 //添加两个vlan分别为vlan 10 和vlan 20SW1(

Cisco 单臂路由配置

思路:配置单臂路由, 两台PC分别进行IP.GW的配置 交换机先划分出两个VLAN ,不同的VLAN接口接到两台不同的PC上 交换机上配置一个fa0/24trunk端口与路由器相连接 路由器开启G0/0端口,并且对G0/0配置子端口 G0/0.1进行802.1Q协议的封装.VLAN 号10的确认并且写入PC0的网关 G0/0.2进行802.1Q协议的封装.VLAN 号20的确认并且写入PC0的网关 Switch#conf t Enter configuration commands, one p

华为单臂路由配置

华为单臂路由配置 拓扑: 实现步骤: 1 先添加的交换机的vlan [SW1]display this sysname SW1 vlan batch 10 20 [SW2] vlan batch 10 20 2 进入交换机 接口配置接口所属vlan: [SW1: interface Ethernet0/0/10 port link-type access port default vlan 10 # interface Ethernet0/0/20 port link-type access p

在Packet Tracer中实现路由器单臂路由配置

实验目标: <1>掌握单臂路由器配置方法 <2>通过单臂路由器实现不同VLAN之间互相通信 技术原理: 单臂路由,是为实现VLAN间通信的三层网络设备路由器.它只需要一个以太网,通过创建子接口可以承担所有VLAN的网关,而在不同的VLAN间转发数据. 实验步骤: <1>建立如图所示的拓扑图 <2>对Switch进行设置 en conf t vlan 2 exit vlan 3 exit interface fastEthernet 0/2 switchpor

华为单臂路由配置详解

利用华为路由器单臂路由的配置原理,可以使同一交换机上不同VLAN之间实现通信. 需要掌握以下基本概念: 链路类型 -交换机连接主机的端口为access链路: -交换机连接路由器的端口为trunk链路 子接口 -路由器的物理接口可以被划分为多个子接口: -每个子接口对应一个VLAN的网关 配置拓扑图如下所示: 在交换机上配置如下:[SW]vlan batch 10 20[SW]interface Ethernet0/0/2[SW-Ethernet0/0/10]port link-type acce