Настройка Juniper ScreenOS vlan
Попытка настроить мой первый брандмауэр Juniper, SSG5 (работает 6.2.0r11.0), но возникли некоторые проблемы с vlans. Я не нашел много документов, касающихся того, что я пытаюсь сделать; возможно, потому что это невозможно, или, возможно, я просто смотрю в неправильных местах.
Вот схема установки, которую я пытаюсь достичь:
Мой первый вопрос - возможно ли это с Juniper SSG5?
Если так, то мне интересно, если кто-нибудь может дать мне несколько советов о том, как его настроить. Коммутатор (Cisco 3550) настроен и работает правильно, и до сих пор я:
- Созданные зоны для каждого влана
- Установите подчиненные интерфейсы на 0/2 и 0/5; по одному на каждый влан
- Поместите каждый подчиненный интерфейс в соответствующую зону
- Поместите 0/6 в зону для VLAN 10
У меня есть компьютер, подключенный к коммутатору с помощью vlan 10 (порт доступа), и он может пропинговать подчиненный интерфейс 0/2 для vlan 10. Однако он не может пропинговать физический интерфейс 0/6 или хост, подключенный к 0/6. Я также попытался создать подчиненный интерфейс в 0/6 для vlan 10 (поместив его в зону vlan 10), но он также не может пропинговать этот подчиненный интерфейс (ping включен на всех интерфейсах и подчиненных интерфейсах).
Заранее спасибо.
2 ответа
Я не уверен, что это возможно сделать так, как вы описали.
Возможно, вы сможете определить интерфейс l3 группы мостов для каждого vlan, но я не уверен, сможете ли вы связать подинтерфейсы vlan в группу мостов или просто целые порты (в этом случае это не сработает).
Вы можете поместить порты 2 и 5 в группу мостов, но вы не сможете разбить vlan 10 на другой порт.
Есть ли конкретная причина для подключения сервера напрямую к SSG, а не к коммутатору? Обычно я помещаю все на коммутатор и запускаю один магистральный порт (firewall-on-a-stick) или пару магистралей для разных VLAN, если пропускная способность магистрали является проблемой.
Я не уверен, что SSG5 может это сделать. Мы сделали нечто подобное по другим причинам с SSG140, использующим виртуальные маршрутизаторы. Это очень сложно, очень быстро.