我想从本地网络中分离出几台主机并将它们放在防火墙后面。我想使用 VLAN 来“物理地”分离它们,而不是只使用不同的子网。我的想法是使用支持 VLAN 的交换机,并像这样构建网络:
P1 和 P2、P3 和 P4 是四个不同的主机,它们属于两个独立的“物理”网络(VLAN 1 和 2)。它们应该受到 P5 上的防火墙/网关的保护。
P5 应该充当防火墙/网关,控制分离的主机和现有网络之间的数据。它只有一个网卡需要连接现有网络(无VLAN)和两个VLAN。
P6 是现有网络的上行链路。
我现在的问题是:
- 这个想法能否按预期工作(给定正确的配置) - 即,P5 上的主机可以有多个 IP/成为多个网络的一部分,只有一个 NIC,它充当分离主机和现有主机之间的网关/防火墙网络,如果没有我没有考虑过的陷阱/缺陷可能允许绕过防火墙的网络之间的数据流?
- 我猜交换机需要能够支持标记的 VLAN(而不仅仅是基于端口的 VLAN),因为 P5?