- 1、本文档共20页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Cisco IOS 防火墙传统和基于区域的虚拟防火墙应
用程序配置示例
目录
简介
先决条件
要求
使用的组件
规则
背景信息
功能支持
VRF 配置
VRF 感知 IOS 防火墙的常见用途概述
不支持的配置
配置
VRF 感知 Cisco IOS 传统防火墙
VRF 感知 Cisco IOS 区域策略 IOS 防火墙
结论
验证
故障排除
相关信息
简介
本文档介绍了有关 VRF 感知虚拟防火墙功能、配置过程以及各种应用方案的使用案例等方面的技术
背景。
Cisco IOS软件版本12.3(14)T介绍的虚拟(VRF感知)防火墙,延伸虚拟路由转发(VRF)除存在VPN、
NAT、QoS和其他VRF感知功能之外,功能家族提供有状态的包侦测,透明防火墙、应用检查和
URL过滤。多数可预见的应用方案将应用 NAT 和其他功能。如果不需要 NAT,则可以在 VRF 间应
用路由,以提供 VRF 间连接。Cisco IOS 软件在 Cisco IOS 传统防火墙和 Cisco IOS 区域策略防火
墙中均提供了 VRF 感知功能,本文档提供了这两种配置模型的示例。本文将重点介绍区域策略防火
墙配置。
先决条件
要求
本文档没有任何特定的要求。
使用的组件
本文档不限于特定的软件和硬件版本。
规则
有关文档规则的详细信息,请参阅 Cisco 技术提示规则。
背景信息
功能支持
在高级安全镜像、高级 IP 服务镜像和高级企业镜像以及带有 o3 标识的传统命名原则镜像(该标识
表示它集成了 Cisco IOS 防火墙功能集)中均提供了 VRF 感知防火墙。在 12.4 中,VRF 感知防火
墙功能已被合并到 Cisco IOS 软件主线版本中。要应用 VRF 感知区域策略防火墙,您需要使用
Cisco IOS 软件版本 12.4 (6)T 或更高版本。Cisco IOS基于区域的策略防火墙不与有状态故障切换
一起使用。
VRF 配置
Cisco IOS 软件在相同配置文件中维护全局 VRF 和所有专用 VRF 的配置。如果用户通过命令行界
面访问路由器配置,则在 CLI 视图功能中提供的基于角色的访问控制可以用于限制路由器操作和管
理人员的能力。管理应用例如Cisco Security Manager (CSM)也提供基于任务的访问控制保证操作
人员限制对适当级别功能。
VRF 感知 IOS 防火墙的常见用途概述
VRF感知防火墙添加有状态的包侦测到Cisco IOS虚拟路由/转发(VRF)功能。IPSec VPN,网络地址
转换(NAT)/端口地址转换(PAT),入侵防御系统(IPS)和其他Cisco IOS安全安全性服务可以与VRF感
知防火墙一起提供在VRF的完全的一套安全服务。VRF 支持利用重叠 IP 地址编号实现的多路由空
间,因此可以将路由器分成多个分离的路由实例,以进行数据流分离。VRF 感知防火墙在路由器跟
踪的所有检查活动的会话信息中包含一个 VRF 标签,从而可以区分可能在其他各方面都相同的连接
状态信息。VRF 感知防火墙可以检查一个 VRF 中的接口,也可以检查不同 VRF 中的接口(例如在
数据流跨越 VRF 边界的环境中),从而可以非常灵活地对 VRF 内和 VRF 间的数据流进行防火墙
检查。
VRF 感知 Cisco IOS 防火墙应用可以分为两种基本类别:
多租户单站点 — 使用位于一个位置的重叠地址空间或分离路由空间实现多租户 Internet 访问。
状态防火墙应用于每个 VRF 的 Internet 连接,以进一步降低通过开放 NAT 连接带来威胁的可
能性。可以应用端口转发以允许连接到 VRF 中的服务器。
本
文档针对 VRF 感知传统防火墙配置模型和 VRF 感知区域防火墙配置模型分别提供了一个多租
户单站点应用的示例。
多租户多站点 — 共享大型网络中设备的多个租户需要通过 VPN 或 WAN 连接来连接位于不同
站点的多个租户的 VRF,从而在多个站点间建立连接。位于一个或多个站点的各个租户可能需
要能够访问 Internet。为了简化管理,多个部门可以将其网络整合为每个站点具有一个访问路由
器,但不同部门需要具有独立的地址空间。
您可能关注的文档
- BSG电机励磁电流观测器跟踪控制.PDF
- BT117117P智能调节仪使用说明(V8.9).PDF
- BusinessIntelligence平台使用者指南.PDF
- C1-11-CS1-RL(F)-中文操作手册-130103.PDF
- C1分子电化学吸附和反应表面过程研究.PDF
- C25喷射混凝土抗压强度概率统计规律.PDF
- C30非金属矿物制品.PDF
- CAI多媒体教学软体之开发模式.PDF
- CALMAXVURAIL导轨安装温度控制器变送器.PDF
- CanonCameraConnect支援功能(EOS数码.PDF
- 中考语文总复习语文知识及应用专题5仿写修辞含句子理解市赛课公开课一等奖省课获奖课件.pptx
- 湖南文艺版(2024)新教材一年级音乐下册第二课《藏猫猫》精品课件.pptx
- 湖南文艺版(2024)新教材一年级音乐下册第三课《我向国旗敬个礼》精品课件.pptx
- 高中生物第四章生物的变异本章知识体系构建全国公开课一等奖百校联赛微课赛课特等奖课件.pptx
- 整数指数幂市公开课一等奖省赛课微课金奖课件.pptx
- 一年级音乐上册第二单元你早全国公开课一等奖百校联赛微课赛课特等奖课件.pptx
- 八年级数学上册第二章实数27二次根式第四课时习题省公开课一等奖新课获奖课件.pptx
- 九年级物理全册11简单电路习题全国公开课一等奖百校联赛微课赛课特等奖课件.pptx
- 八年级语文下册第五单元19邹忌讽齐王纳谏省公开课一等奖新课获奖课件.pptx
- 2024年秋季新人教PEP版3年级上册英语全册教学课件 (2).pptx
文档评论(0)