• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

防火牆如何指定源地址

2022-05-13提問
  • 1關注
  • 3收藏,3493瀏覽
粉絲:108人 關注:8人

問題描述:

防火牆需要訪問外網,但是默認使用的接口是沒有外網權限的那個。

其他網絡設備做不了配置,在防火牆本地如何手動指定訪問源地址?  

組網及組網描述:

防火牆三層串聯。上下兩個IP地址。一個地址可訪問外網,另一個地址訪沒有外網權限。  

最佳答案

粉絲:109人 關注:0人

您好,首先需要知道是在交換機還是防火牆做的策略

如果是交換機做的策略,防火牆開啟也沒有用

如果是防火牆,需要檢查以下內容

1、nat是否設置ACL,將acl中當前地址放通

2、是否設置黑名單,將該地址從黑名單取消

3、是否設置安全策略限製當前IP地址,解除就可以

1 個回答
粉絲:32人 關注:11人

防火牆本地訪問默認使用出接口IP地址。

如果你靠近外網的那個接口不能訪問外網,可以把缺省路由指向靠近內網的那個接口,讓流量去內網繞一圈再回來,這樣源地址就變成另一個接口了。然後在入接口上啟用策略路由重新把流量引向外網並關閉路由快速轉發防止三層環路即可。


給你的樣例吧,僅供參考,實際環境更推薦和現場溝通修改其他設備的配置。


例:

#

interface GigabitEthernet1/0/0(內網口,地址和接口按實際的配置)

ip address 10.0.12.2 255.255.255.0

 ip policy-based-route test(調用策略路由,需要你先配置完策略路由,否則調用無效)

#

interface GigabitEthernet1/0/1(外網口,地址和接口按實際的配置)

ip address 10.0.23.2 255.255.255.0

#

security-zone name test(安全域,按實際的配置)

 import interface GigabitEthernet1/0/0

 import interface GigabitEthernet1/0/1

#

security-policy ip(安全策略按照實際情況調整,要允許Local訪問Trust以及允許Trust訪問Untrust等)

 rule 0 name test

  action pass

#

 ip route-static 0.0.0.0 0 10.0.12.1(默認路由引向內網)

#

acl advanced 3000(我測試為了方便直接permit ip了,請根據實際環境調整,起碼把源地址鎖定一下)

 rule 0 permit ip

#

undo ip fast-forwarding load-sharing(關掉快速轉發,不然可能造成三層環路)

#

policy-based-route test permit node 10(策略路由)

 if-match acl 3000

 apply next-hop 10.0.23.3

#


我也遇到這個問題了,自己想出了這個辦法。 但不明白這個快速轉發的作用。 大佬威武!

zhiliao_Ha5yy 發表時間:2022-09-02 更多>>

我也遇到這個問題了,自己想出了這個辦法。 但不明白這個快速轉發的作用。 大佬威武!

zhiliao_Ha5yy 發表時間:2022-09-02

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明