Настройка Juniper ScreenOS vlan

Попытка настроить мой первый брандмауэр Juniper, SSG5 (работает 6.2.0r11.0), но возникли некоторые проблемы с vlans. Я не нашел много документов, касающихся того, что я пытаюсь сделать; возможно, потому что это невозможно, или, возможно, я просто смотрю в неправильных местах.

Вот схема установки, которую я пытаюсь достичь:введите описание здесь

Мой первый вопрос - возможно ли это с Juniper SSG5?

Если так, то мне интересно, если кто-нибудь может дать мне несколько советов о том, как его настроить. Коммутатор (Cisco 3550) настроен и работает правильно, и до сих пор я:

  1. Созданные зоны для каждого влана
  2. Установите подчиненные интерфейсы на 0/2 и 0/5; по одному на каждый влан
  3. Поместите каждый подчиненный интерфейс в соответствующую зону
  4. Поместите 0/6 в зону для VLAN 10

У меня есть компьютер, подключенный к коммутатору с помощью vlan 10 (порт доступа), и он может пропинговать подчиненный интерфейс 0/2 для vlan 10. Однако он не может пропинговать физический интерфейс 0/6 или хост, подключенный к 0/6. Я также попытался создать подчиненный интерфейс в 0/6 для vlan 10 (поместив его в зону vlan 10), но он также не может пропинговать этот подчиненный интерфейс (ping включен на всех интерфейсах и подчиненных интерфейсах).

Заранее спасибо.

2 ответа

Решение

Я не уверен, что это возможно сделать так, как вы описали.

Возможно, вы сможете определить интерфейс l3 группы мостов для каждого vlan, но я не уверен, сможете ли вы связать подинтерфейсы vlan в группу мостов или просто целые порты (в этом случае это не сработает).

Вы можете поместить порты 2 и 5 в группу мостов, но вы не сможете разбить vlan 10 на другой порт.

Есть ли конкретная причина для подключения сервера напрямую к SSG, а не к коммутатору? Обычно я помещаю все на коммутатор и запускаю один магистральный порт (firewall-on-a-stick) или пару магистралей для разных VLAN, если пропускная способность магистрали является проблемой.

Я не уверен, что SSG5 может это сделать. Мы сделали нечто подобное по другим причинам с SSG140, использующим виртуальные маршрутизаторы. Это очень сложно, очень быстро.

Другие вопросы по тегам