作者smallandy (小混混)
看板Network
标题[问题] 防火墙可以针对单个VLAN做防护吗?
时间Mon Apr 19 17:23:18 2010
一台Core Switch串了很多switch出去
依照各单位的需求做vlan的切割
(某台switch可能一半vlan2一半vlan4,这样是port based vlan对吗)
Fiber
─────┌───┐───VLAN2 Server Farm
│ │───VLAN3
│ Core │───VLAN4
│ │───VLAN5
│Switch│───VLAN6
│ │───VLAN7
│ │───VLAN8
└───┘───VLAN9
请问有没有可能用一台防火墙来只挡VLAN2呢?
VLAN2使用的IP都是public IP 一整个class c的
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 220.132.168.230
1F:→ wst2080:可啊...ASA or PIX 就可以了... 04/19 18:36
2F:→ wst2080:或者 Core Switch 功能强的话,用ACL就搞定了... 04/19 18:39
3F:→ wst2080:别跟我说你所谓的 Core Switch 是 L2 的... 最少也要L3 04/19 18:39
4F:→ smallandy:是4510R 04/19 18:56
5F:→ smallandy:我笨笨直接VLAN2拉两个port来一进一出防火墙 就loop了XD 04/19 18:57
6F:→ smallandy:用ACL可以做到 外到内只固定开某些port吗? 04/19 19:03
7F:→ wst2080:不用吧~ 防火墙的部份只要咽喉点针对VLAN2的网段管理就好 04/19 19:29
8F:→ wst2080:ACL可以做到啊~ 但是你的逻辑观念要对,要不然你会搞混 04/19 19:29
9F:推 xxoo1122:可以用fortigate一进一出 但是port数要够多 04/20 00:33
10F:→ xxoo1122:不然你这麽多vlan 不够用 04/20 00:34
11F:→ infosec:楼上,用vlan trunk就可以了 04/20 08:19
12F:→ wst2080:我正想说... 不过太累了...就没说了.. XD 04/20 08:37
13F:→ wst2080:只要Switch与F/W都支援 802.1q 的 Trunk (VTP) 就可以了 04/20 08:38
14F:推 xxoo1122:懂~受教了 04/22 01:18