多虚拟防火墙的流量分类.docxVIP

  • 43
  • 0
  • 约1.66千字
  • 约 4页
  • 2018-04-18 发布于河南
  • 举报
多虚拟防火墙的流量分类

当CISCO的ASA防火墙划分了多个虚拟防火墙的时候,经过ASA虚拟防火墙的数据包,都必须经过分类,并发送到相应的虚拟防火墙,进而转发到相应的目的地。ASA通过三种方式来区分各个虚拟防火墙的流量:??????????? 唯一的物理接口。??????????? 唯一的MAC地址。??????????? 通过NAT来决定数据包的走向。????? 本文将对这三种方式的流量分类,做一个简单的介绍。????? 唯一的物理接口:????? 如果一个物理接口被单独的分配给某一个虚拟防火墙,那么ASA将所有需要转发到这个虚拟防火墙的流量转发到该物理接口。在防火墙的传输模式下,必须为虚拟防火墙分配一个单独的物理接口。所以在没有共享接口的情况下,这种方法作为防火墙分类流量的方法。????? 这种方法比较简单,在这里就不做过多的介绍。?????? 唯一的MAC地址:????? 由于ASA的接口有限,所以在多虚拟防火墙的模式下,我们会经常遇到一个接口同时分配给多个虚拟防火墙。这个时候使用物理接口来对流量进行分类的办法将在这种情况下不再适用,因为防火墙无法确定流量究竟应该转发到哪个虚拟防火墙。我们需要使用其他的方法来对流量的走向进行区分,通常我们会使用自动或者手动为这个分配给多个虚拟防火墙的共享接口指定不同的MAC地址,防火墙将使用MAC地址来区分流量的走向。如图1所示:?图1 使用唯一的MAC地址区分流量

文档评论(0)

1亿VIP精品文档

相关文档