AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 766612
Accepted
Grant
Grant
Asked: 2016-03-29 17:54:27 +0800 CST2016-03-29 17:54:27 +0800 CST 2016-03-29 17:54:27 +0800 CST

将第二个防火墙添加到具有多个子网的 ISP 连接?

  • 772

我的路由知识有点生疏。我有一个像这样连接的光纤互联网连接: 现有网络

托管交换机为同样通过 ISP 的盒子的透明局域网服务分出 VLAN。我认为这与这个问题几乎无关,所以我把它排除在图表之外。

我有两个 /29 子网(使用来自RFC5735的示例地址):

  • 192.0.2.144/29 (.144-151) - 主要的。我们的网关是192.0.2.145,防火墙的主地址是192.0.2.146。
  • 203.0.113.88/29 (.88-.95) - 第二个子网没有网关,由 ISP 路由到第一个子网(我想,这是我感到困惑的部分)。

防火墙将两个子网的所有可用 IP 地址添加到其 WAN 接口,并对各种服务器进行 NAT。

现在我想在我们的防火墙之外添加一个带有它自己的防火墙的单独网络,它需要它自己的公共 IP 地址,如下所示: 提议的网络

我还没有使用 203.0.113.94,所以我打算将它从现有防火墙上的其他地址中删除,然后将其提供给新防火墙……但这不会起作用吗?它的子网上没有网关。

或者我可以重新排列并给它一个 192.0.2.144/29 地址。这会正常工作并让两个网络都正常工作吗?有一个更好的方法吗?

如果新防火墙仍然可以获得真正的公共 IP,而不是 NAT,我可以将新防火墙附加到现有防火墙 - 但我不知道是否有任何方法可以使用 watchguard 防火墙来做到这一点。它可能需要进一步的子网划分,而且我的 IP 地址已经快用完了。

新网络将成为我们的测试实验室(这样我终于可以停止在生产中测试东西了!)。我不希望这两个网络能够相互交谈,因为它将具有相同的内部子网和生产机器的克隆。我需要新的防火墙有一个公共 IP 地址,没有任何 NAT。

firewall
  • 5 5 个回答
  • 1973 Views

5 个回答

  • Voted
  1. Best Answer
    pat o.
    2016-04-02T05:22:17+08:002016-04-02T05:22:17+08:00

    我认为您最好的选择是联系您的 ISP,并准确说明他们通过 203.0.113.88/29 块为您提供了什么。没有理由因为这些 IP 地址的不确定性而使事情变得复杂。

    最理想的情况是您将第二个防火墙连接到该交换机,并为其提供 203.0.113.88/29 网络上的 IP 之一,并在同一网络上使用默认网关。

    • 3
  2. AceCoop
    2016-04-02T05:40:06+08:002016-04-02T05:40:06+08:00

    您的 ISP 如何在您的网络中路由 203.0.113.88/29?不知何故,我怀疑情况是否如此。

    如果您没有完全使用 192.0.2.144/29(或 203.0.113.88/29)网络,您应该能够在交换机上放置一个接口,并在该范围内打开 IP 地址。我建议使用 2 个 IP 地址(如果可用) - 例如:

    开关1:

    接口 FaX/X(您的新防火墙在此处连接)

    ip地址 192.0.2.147 255.255.255.252 !

    然后在你的新防火墙上,你会放

    接口 X/X 192.0.2.148 255.255.255.252

    这将阐明您对默认网关的需求,您还可以在其上放置 /29 掩码并使用当前在您的交换机上使用的相同网关。

    例如(假设您在交换机上使用 vlan 20)

    vlan 20 ip地址 192.0.2.145 255.255.255.248

    interface FaX/X (你的新防火墙连接在这里) switchport access vlan 20

    在您的新防火墙上

    ip地址192.0.2.147 255.255.255.248

    关于无通信规则,您需要单独的子网或交换机上的 ACL。

    希望这可以帮助

    • 0
  3. Rashan Hodge
    2016-03-29T19:44:54+08:002016-03-29T19:44:54+08:00

    为实验室防火墙分配 192.0.2.144/29 或 203.0.113.88/29 内的地址是行不通的,除非它位于充当该地址空间网关的任何设备的后面,因为任何具有该广播地址的设备都会响应 ARP 请求。

    您可能希望在 Watchdog 防火墙的上游分配地址,或者,与其让 Watchdog 宣传 /29 网络,不如将 /29 分解为 /30 网络。如果您不需要一个防火墙上的 /29 中的所有 8 个主机地址,则将 /30 分配给一个防火墙,将另一个 /30 分配给新的实验室防火墙。

    • -1
  4. Ron Maupin
    2016-03-31T18:23:44+08:002016-03-31T18:23:44+08:00

    我不知道你的防火墙的细节,但这就是我使用任何商业级防火墙的方式,两个防火墙是不必要的:

    将203.0.113.88/29网络放在您的第一个防火墙上,放在单独的接口(或子接口,如果您可以使用 VLAN)上,并让防火墙相互保护网络。只需从网络块中为防火墙接口分配一个地址,这将是网络的网关。您将需要从网络到防火墙的 WAN 接口(或 ISP 路由器地址)的默认路由,然后就完成了。

    NAT 真的与防火墙无关;防火墙通常只是方便进行 NAT 的地方。如果您不想,则不需要在网络上进行 NAT,而且我不会使用公共地址。

    • -1
  5. htm11h
    2016-04-07T05:41:52+08:002016-04-07T05:41:52+08:00

    如果您的 ISP 将这两个范围都路由到您当前的防火墙,您应该能够在不使用其他软件的情况下设置所需的配置,具体取决于您的 Watchguard 型号。Watchguard 非常擅长处理这类问题。听起来您可能对 192 或 203 网络的配置不好,至少在将其用作公共网络方面。您应该在设备上获得至少一年的支持,如果不支付另一个费用,那么在为您设置此配置时值得他们指导。但首先让他们确认您当前的型号防火墙可以处理您可能期望来自两个网络的配置和流量负载。

    关于您的 ISP,听起来他们只是将第二个网络范围转储到第一个网络范围之上。无论是谁提供了该服务,当时可能都无法在您的设施中配置两个端点并保持原样。从他们那里弄清楚这一点会有很大帮助。它将帮助您与 Watchguard 讨论您的配置。我个人会只使用一个防火墙,出于多种原因,一个是电力负载,但服务合同和其他经常性成本和支持需求是另一个原因。除非您确实有其他问题,例如您的开发项目出于某种原因需要重置单元,即开发网络管理软件。或者,如果当前单元的规模不足以支持两个网络的负载。考虑到这些问题。

    • -1

相关问题

  • 用 D-LINK DFL-CPG310 防火墙替换 Cisco Pix 防火墙

  • MSMQ 防火墙端口

  • IP-KVM(在我的例子中是 ADDER Ipeps):轻松防火墙穿越

  • 远程连接 sql server 不工作,但如果防火墙禁用它呢?

  • 服务器 2003 R2 上的 Cisco VPN 客户端

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve