网络设备正确玩法-防火墙代替路由器(3)网络规划和配置

2022-04-05 20:16:05 35点赞 267收藏 74评论

1,网络规划

网络规划设计,是网络最重要的部分,也是最应当花时间的部分。有哪些业务,如果满足这些业务需要,瓶颈在哪里,网络地址怎么划分的,接口怎么连,如果这些不去想好规划好,肯定会走很多弯路。

好比烧一样小菜,找合适的网络设备是找主食材料,网络规划设计就像写菜谱,网络实施配置就是下锅炒菜,网络测试就是试吃味道,网络上线就是正式上桌。菜谱写的好,写的详细,就是初级厨师来做,也能依样画葫芦把菜做成,最多也就菜色差那么点。

1.1,IP网段规划

一般内网采用约定的私有地址,C类私有地址为192.168.0.0-192.168.0.255.255,C类网段以24为子网掩码划分,即掩码255.255.255.0。网络设备通常出厂初始就配有IP地址,以方便登陆及操作,一般最常用的为192.168.1.0/24网段。为了避免多设备默认这个网段冲突,建议可选其他网段规划为内网地址,255个C类网段可选。光猫网段不做更改,保留192.168.1.0/24,其他网段见下表。

1.1网段规划1.1网段规划

1.1网段规划

1.2,IP地址分配

根据网段规划,对设备上配置的地址进行详细分配,有些网段开启DHCP,则自动分配。一个二层广播域只能有一个DHCP,否则会冲突。

地址分配地址分配

地址分配

1.3,物理连线

物理连线整理成表格,对实施和配置都会带来很大的方便。当然有条件,能打印网线标签,就更好。

连线表连线表

连线表

1.4,网络拓扑

网络拓扑也是很重要的,更为直观清晰。

这里光猫没有使用桥接,还是使用默认的三层转发,同时把无线功能关闭了。主要懒的弄,光猫DMZ转发到防火墙外接口也能用所有服务。

AP1和AP2都是无线路由器,已关闭无线路由器的DHCP功能,连线到内网LAN口,这里当AP使用。

拓扑图拓扑图

拓扑图

2,防火墙配置

按网络分层次,由底层到上层,一层物理层搞通,二层链路层协商成功,三层IP直连接口互相ping通,路由和策略添加完成,不同网段ping通,应用主机测试联通性,最后冗余切换测试等。

2.1,接口internal(LAN)

这里internal即我们通常说的内网LAN,在别的防火墙也有称为trust或inside,反正大致是一个意思。

网络--->接口--->internal

在需要的修改的接口上双击编辑,后面就不再重复怎么修改其他接口了。

2.1.12.1.1

2.1.1

IP改成192.168.9.254,掩码255.255.255.0,用最后一个地址网络的网关地址,存粹是工作习惯,如果大家习惯用第一个地址192.168.9.1也可以,但后面分配的DHCP需要排除这个地址。

内网接口上关闭不必要的服务,可保留https,http,ssh,ping。

DHCP同时需要更改地址,起始地址和终止地址,只要不冲突即可。这里1-99足够用了,这样100以上就可用于手动分配给固定的静态IP地址。

2.1.22.1.2

2.1.2

修改确认后,DHCP改变,PC需重新获取IP,可在命令行执行ipconfig /renew刷新,或直接拔网线重插。

2.1.32.1.3

2.1.3

2.2,接口WAN1

这里wan口有些防火墙也叫untrust或outside接口或区域

网络--->接口--->wan1

地址模式改为自定义

IP改为192.168.1.250,掩码255.255.255.0。

外网接口上仅保留ping服务,如果想开http或ssh那就是给黑客送人头啊。

2.22.2

2.2

2.3,DNS

域名解析必须配置,可用运营商分配的,也可用自己熟悉的,这里用阿里的。如果需要也可启用DDNS,自己网上找找资料。

DNS服务器:设定

首选DNS:223.6.6.6 //填自己熟悉稳定的DNS服务器

背选DNS:223.5.5.5 //填自己熟悉稳定的DNS服务器

本地域名: FG //此处随便输入名字

2.32.3

2.3

2.4,静态路由

默认路由即告知防火墙,默认数据往哪个接口扔出去,显然是网互联网出口,接口下一跳地址,就是光猫的内网IP 192.168.1.1。

网络--->静态路由--->新建

2.4.12.4.1

2.4.1

动态网关:关闭

目的:子网

0.0.0.0/0.0.0.0

网关地址:192.168.1.1

接口:wan1

2.42.4

2.4

2.5,安全策略

防火墙与路由器最大不同就是需要配置安全策略,根据策略检查进出数据流,对未明示的允许的流量,则最后一条策略默认deny。如果感兴趣可以网上找下资料,大部分就是基于包状态的防火墙,有些新的墙也有基于应用特征的。

策略&对象--->IPv4策略

默认已经开启了2条策略,1,内到外接口流量,且做了地址转换NAT。2,其他任何跨接口流量deny。

如果仅上网,这2条策略已经够了。如果想控制更明细到单台设备,网上可以找点资料研究研究,这里就不详细说了。

2.52.5

2.5

附一张包状态防火墙的示意图,可大致看下对TCP流量协商的检查原理。

网络设备正确玩法-防火墙代替路由器(3)网络规划和配置

3,测试监控运维

3.1,测试

测试是检验的完成的唯一标准,防火墙上测试外网是否可达到,再测试笔记本是否可正常上网。

如果防火墙自己ping外网是好的,说明防火墙到光猫这一侧,配置没有问题。

直接ping百度网址,有返回包,可确认防火墙的路由和DNS解析配置正确。

3.1.13.1.1

3.1.1

笔记本测试网站访问,大功成功!

3.1.23.1.2

3.1.2

3.2,监控

接口流量监控

3.2.13.2.1

3.2.1

会话监控

3.2.23.2.2

3.2.2

访问监控

3.2.33.2.3

3.2.3

3.3,运维

配置备份、恢复

3.3.13.3.1

3.3.1

重启、关机

3.3.23.3.2

3.3.2

4,总结

疫情在单位值班两周了,自热饭方便面吃到吐了,无力吐槽。无聊拿台机器重新配置了下,这机器还是不错的,性能强,价格低,功能多除了科学上网外。值得买老是推软路由文章,应该走走网络硬件这条正规路了。

后面大概写下SSL-VPN配置,这个对家用环境超有用,其他自带的DDNS之类网上教程很多,自己看看就能配了。渴了,喝口水去。

展开 收起

蒲公英路由 X1 旁路组网盒子 黑色

蒲公英路由 X1 旁路组网盒子 黑色

93元起

SAMZHE 山泽 超五类网线水晶头 cat5e工程网络连接器 8P8C原装RJ45电脑网络连接头 10个 AP-S10

SAMZHE 山泽 超五类网线水晶头 cat5e工程网络连接器 8P8C原装RJ45电脑网络连接头 10个 AP-S10

3.9元起

EDUP 翼联 六类CAT6类网线 千兆网络连接线 工程家用电脑宽带监控非屏蔽8芯双绞成品跳线 1米 黑

EDUP 翼联 六类CAT6类网线 千兆网络连接线 工程家用电脑宽带监控非屏蔽8芯双绞成品跳线 1米 黑

4.9元起

华为(HUAWEI)华为(HUAWEI)OptiX OSN9800M12 OSN9800M24 智能光传送平台

华为(HUAWEI)华为(HUAWEI)OptiX OSN9800M12 OSN9800M24 智能光传送平台

522000元起

DOREWIN 达而稳 网线钳套装网络工具全自动测线仪五六类水晶头压线钳子专业级对接

DOREWIN 达而稳 网线钳套装网络工具全自动测线仪五六类水晶头压线钳子专业级对接

9.8元起

泰盟(TIMON) 网线测试仪多功能网线信号测试器测线仪电脑网络水晶头电话线工程RJ45检测器双用测线仪

泰盟(TIMON) 网线测试仪多功能网线信号测试器测线仪电脑网络水晶头电话线工程RJ45检测器双用测线仪

暂无报价

TIMON 泰盟 光纤清洁笔端面清洁 法兰头适配器光模块光纤一按式清洁器2.5mm(适用SC/FC/ST)

TIMON 泰盟 光纤清洁笔端面清洁 法兰头适配器光模块光纤一按式清洁器2.5mm(适用SC/FC/ST)

78元起

CreateBlock 树莓派3B 3b+ 3代Raspberry Pi 3 B型 B+型 开发板 树莓派3B主板

CreateBlock 树莓派3B 3b+ 3代Raspberry Pi 3 B型 B+型 开发板 树莓派3B主板

309元起

光网在线(GW-FIBER)万兆SFP+DAC高速电缆华为华三威联通qnap广泛兼容 0.5米 SFP-10G-CU0.5M 堆叠线 兼容华为 华三 因特尔Intel通用

光网在线(GW-FIBER)万兆SFP+DAC高速电缆华为华三威联通qnap广泛兼容 0.5米 SFP-10G-CU0.5M 堆叠线 兼容华为 华三 因特尔Intel通用

59.99元起

SAMZHE 山泽 SZ-D266 网络寻线仪

SAMZHE 山泽 SZ-D266 网络寻线仪

179元起

COMFAST 电脑蓝牙接收器5.1无线音频发射器台式外接USB蓝牙适配器

COMFAST 电脑蓝牙接收器5.1无线音频发射器台式外接USB蓝牙适配器

29.9元起

Khadas Edge2迷你电脑主机微型卡片电脑安卓商用办公服务器瑞芯微RK3588S芯片 8+32G

Khadas Edge2迷你电脑主机微型卡片电脑安卓商用办公服务器瑞芯微RK3588S芯片 8+32G

1959元起

SAMZHE 山泽 SFP+线DAC线缆堆叠线 万兆直连线 SFP-10G兼容华为/华三/思科/H3C曙光浪潮中兴等1米DAC-10G-01

SAMZHE 山泽 SFP+线DAC线缆堆叠线 万兆直连线 SFP-10G兼容华为/华三/思科/H3C曙光浪潮中兴等1米DAC-10G-01

99元起

WANJEED 万级 网线钳套装网络工具包家装6件套

WANJEED 万级 网线钳套装网络工具包家装6件套

9.8元起

UGREEN 绿联 超五类屏蔽水晶头 超5类千兆镀金网络接头 CAT5E类工程级RJ45电脑网线连接器 100个35098

UGREEN 绿联 超五类屏蔽水晶头 超5类千兆镀金网络接头 CAT5E类工程级RJ45电脑网线连接器 100个35098

89元起

HUAWEI 华为 MIFI E8372h-155 便携式随身WiFi 全网通4G

HUAWEI 华为 MIFI E8372h-155 便携式随身WiFi 全网通4G

349元起
74评论

  • 精彩
  • 最新
  • 正在备考网络工程师。通篇都是知识点,记下了。

    校验提示文案

    提交
    云计算待遇高不少,转行还来得及。 [喜极而泣]

    校验提示文案

    提交
    一步一步来吧,先把基础学一学

    校验提示文案

    提交
    还有6条回复
    收起所有回复
  • 企业路由器家用,难度有点大,还要配个专业网管 [高兴] 。我们公司用的也是fotrigate防火墙。

    校验提示文案

    提交
    通俗易懂教程也写了,有什么难的。软路由还要自己装系统,还要装硬件,不比这个难多了。以前家用netscreen ssg5,也蛮好用的,奈何厂家努力,百兆后没有千兆桌面型号了,转srx 220难用的要死,现在飞塔用用还不错,

    校验提示文案

    提交
    同netscreen,觉得有些浪费,换企业级路由器了

    校验提示文案

    提交
    收起所有回复
  • ssg-5后面是不是再顶一个深信服AC [皱眉]

    校验提示文案

    提交
    一看就是搞安全的同学 [狂汗]

    校验提示文案

    提交
    IPS也得有吧

    校验提示文案

    提交
    还有5条回复
    收起所有回复
  • 有这个打算。

    校验提示文案

    提交
    成本不高,值得尝试。

    校验提示文案

    提交
    收起所有回复
  • 这个60D已经没法更新固件大版本了呀 [高兴] [高兴]

    校验提示文案

    提交
    60D的v6版本还在维护,要v7版本只能买e了,价格不上划不来。目前够用就好,东西好没底的。

    校验提示文案

    提交
    收起所有回复
  • 家用这东西,还是华硕、tplink、小米、华为比较好。

    校验提示文案

    提交
    好比汽车市场,汽油发动机车型重点在家用车领域,柴油发动机车型重点卡车载重领域,家用车在速度和体积上有优势,卡车讲的是可靠性和大扭力。假设如果有一天,能买到二手的柴油发动机的机皮卡车,外观质量都很好,价格又便宜,何尝又不是种选择呢。 [献香蕉]

    校验提示文案

    提交
    收起所有回复
  • 一般内网采用约定的私有地址,C类私有地址为192.168.0.0-192.168.0.255.255-----没见过四个.的IP地址

    校验提示文案

    提交
    这里写错了,没仔细检查。 [喜极而泣]

    校验提示文案

    提交
    也没见过5位点分十进制的ipv4 [邪恶] [邪恶] [邪恶]

    校验提示文案

    提交
    收起所有回复
  • 想知道60d支持vlan划分吗,不支持的话是不是可以通过包过滤的防火墙策略实现,在同一c类段里的几个ip相互不通,模拟vlan隔离功能

    还一个就是60d不支持链路聚合,有没有便宜大碗的支持链路聚合的多口,2.5g和10g的太贵啦

    校验提示文案

    提交
    D60的lan接口支持vlan划分,接口菜单点击新建接口,类型选vlan就行了,当然这个物理接口必须先从internal接口成员中退出。相当于物理接口挂到一个逻辑接口下,逻辑接口可以定义vlan。60D是不支持聚合,E都不支持。这个价位就是在满足千兆需求的,更高带宽直接上万兆,2.5G不伦不类,现在万兆也不贵了,思科nexus3548或华为ce68xx系列,已经到5年以上报废的不少。聚合好处是切换快,保证业务冗余的,如果是为了满足带宽不够的场景,是不建议用的。

    校验提示文案

    提交
    支持vlan划分,接口界面新建选类型vlan,把物理接口挂上去就行,私有vlan是不支持的。
    端口聚合一般要买交换机,家用市场不熟悉,不嫌弃吵的话,二手3560G-24口全千兆带sfp光口也不贵。个人觉得捆绑没啥意思,换根光纤直接上万兆一步到位。

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 确实硬路由才是正路。不过家用还是建议挑个普通路由方便。家里的h3c企业路由和三层一直在吃灰 [喷血]

    校验提示文案

    提交
    企业级设备噪音体积是个问题,尽量找桌面型产品,配置也就搞一阵,又不会天天改来改去,企业级产品可靠性稳定性有很大优势。

    校验提示文案

    提交
    收起所有回复
  • 有没有啥防火墙支持ipv6的,想用ipv6协议,便宜的满足千兆就行

    校验提示文案

    提交
    互联网出口是IPv6改造主要领域,只要不是什么老古董,防火墙基本都支持IPv6。如果不在需要单独物理接口划分成员,只需要全千兆和IPv6,那去咸鱼找FWF-60C或FG-60C,防火墙吞吐量正好是1Gbps,但要注意此型号早期版本的wan口是百兆接口,问清楚卖家就可以了。价格方面最多也就一百出头,当然有人卖500多也有,记得要配电源。

    校验提示文案

    提交
    收起所有回复
  • 刚3200r买了个h3c f100 g5,吃灰中

    校验提示文案

    提交
    量力而行,好的不一定是合适自己的,能满足目前和当下一段时间内的就够了,关键看性价比。东西再好,没兴趣搞也没用,自己投入进去,才能自娱自乐。

    校验提示文案

    提交
    收起所有回复
  • 大佬请问我也买的60d,但是连家里宽带只能到跑到160M左右,这是什么原因?

    校验提示文案

    提交
    如果连通性没有问题,网线原因可能性很高。找2根6类成品机制线,直接插电脑和60D,光猫接60D那头也一样。如果排除掉跳线问题,看看测试服务上什么应用,能否拉足带宽。还不能排除打运营商电话,让他们看下光猫协商状态。

    校验提示文案

    提交
    自己用linksys跑一点问题没有,换飞塔就160 [喜极而泣] ,防火墙功能全关也不行 [装大款] ,用的飞塔拨号应该跟光猫没关系

    校验提示文案

    提交
    还有5条回复
    收起所有回复
  • 一般来说路由器带防火墙的更适合小公司,我是学校,我买的锐捷EG3250,带多拨,行为,简易防火

    校验提示文案

    提交
    随着硬件芯片性能不断提高,路由器和防火墙界功能上是可以有些重叠,但还是格各自有鲜明的特点。路由器我理解最重要的功能是链路协议转换,串口,帧中继,atm,sdh,以太网之间的相互通信,只能靠路由器提供丰富的板卡接口,防火墙做不到。防火墙的对应用层控制的监控审计,同样路由器也没有能力完全代替,只能做简单的包过滤。就现在趋势来看,企业边界越多直接用mstp专线形式,落地直接是以太网,不存在链路协议转换问题。因袭小型机构内,防火完全可以代替路由器在区域边界外联的角色,甚至更好,也符合等保要求。

    校验提示文案

    提交
    收起所有回复
  • 这界面跟锐捷一模一样

    校验提示文案

    提交
    怕是一本通都通用

    校验提示文案

    提交
    信创要求吧,不少都直接换个商标卖。 [抠鼻]

    校验提示文案

    提交
    收起所有回复
  • 你的光猫是路由模式还是桥接模式,我怎么看了你的文章,为什么不把防火墙的WLAN 1口设置PPPOE拨号呢

    校验提示文案

    提交
    我这里猫还是三层,没用桥接。主要当初装宽带账户密码忘了,懒得找电信,给了手机app设置来猫,用用也算方便,不影响我目前功能。当然能让防火墙拨号,猫做桥接肯定是最好的。

    校验提示文案

    提交
    收起所有回复
  • 搞了个华为企业路由,开机好慢,研究个策略研究了半天。防火墙,ipv6都不懂的配,本想着用这个把路由器换下来,现在吃灰了,太难懂了...用网页配置发现很多都行不通,还是得靠命令行,这TM什么道理

    校验提示文案

    提交
    华为还是很好配置的,机器功能多启动正常,又不是天天重启,平时也就就系统升级可能要重启,连打补丁都不用重启。如果你只是上上网图形界面配置足够了。

    校验提示文案

    提交
    翻翻手册呗

    校验提示文案

    提交
    收起所有回复
  • 曾经搞安全十多年,玩过各种国内外防火墙路由器,想说家用,你还是按个360吧,

    校验提示文案

    提交
    欢迎分享下360使用心得,这款产品的确不了解。

    校验提示文案

    提交
    收起所有回复
  • ips和av模块买下,acl也要设置好,最后一条记得any到any为deny。有条件上网行为管理、准入、态势感知、waf、堡垒机、日志审计也整上。

    校验提示文案

    提交
    ips和av内置就有,不过licens到期了。保底deny策略,大部分厂商默认就有。其他安全就不再展开讨论,主要想说的是,一些二手商用设备,也能很好满足家庭网络的需求。

    校验提示文案

    提交
    这一套上了可以过等保三

    校验提示文案

    提交
    收起所有回复
  • 请讲讲如何用ssl vpn做site to site vpn连接两个房子可以内网互通。

    校验提示文案

    提交
    ssl vpn用于客端登陆到服务器端,常用于移动设备或终端设备接入。如果两个固定节点做内网互通,建议做IPsec VPN,参考官方中文支持网站,都有具体配置案例。去看看

    校验提示文案

    提交
    收起所有回复
  • 飞塔的那几个特征库license怎么处理 这玩意不走对公签合同也能买得到吗 [想一想]

    校验提示文案

    提交
    有钱什么买不到,淘宝上这么多代理。买了用处不大,主要是防护外部访问内部服务器的安全,满足网络安全等级保障要求。家庭内部又没有对外提供服务器访问,再说开个人网站不报备也是非法的,买来何用,还是要看使用场景需求。

    校验提示文案

    提交
    收起所有回复
提示信息

取消
确认
评论举报

相关好价推荐
查看更多好价

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
267
扫一下,分享更方便,购买更轻松