- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
精选文库
PAGE
PAGE 1
--
SecPath安全产品在双出口下通过策略路由实现
负载分担的典型配置
一、 组网需求:
SecPath1000F防火墙部署在出口,有电信和网通两个出口,要求PC1通过电信的出口,PC2通过网通的出口,在任意一个出口出现故障的时候,需要能够自动切换到另外一个出口。
二、 组网图
radius scheme system
#
domain system
#
acl number 3000 //配置nat转换地址范围
rule 0 permit ip source 192.168.1.0 0.0.0.255
rule 1 permit ip source 172.16.1.0 0.0.0.255
rule 2 deny ip
acl number 3001 //配置策略路由的ACL
rule 0 permit ip source 172.16.1.0 0.0.0.255
rule 1 deny ip
#
interface Aux0
async mode flow
#
interface GigabitEthernet0/0
ip address 202.38.1.1 255.255.255.0
nat outbound 3000
#
interface GigabitEthernet0/1
ip address 61.1.1.1 255.255.255.0
nat outbound 3000
#
interface GigabitEthernet1/0
ip address 10.0.0.1 255.255.255.0
ip policy route-policy test //应用策略路由
#
interface GigabitEthernet1/1
#
interface Encrypt2/0
#
interface NULL0
#
firewall zone local
set priority 100
#
firewall zone trust
add interface GigabitEthernet1/0
set priority 85
#
firewall zone untrust
add interface GigabitEthernet0/0
add interface GigabitEthernet0/1
set priority 5
#
firewall zone DMZ
set priority 50
#
firewall interzone local trust
#
firewall interzone local untrust
#
firewall interzone local DM
#
firewall interzone trust untrust
#
firewall interzone trust DMZ
#
firewall interzone DMZ untrust
#
route-policy test permit node 10 //配置策略路由
if-match acl 3001
apply ip-address next-hop 61.1.1.2
#
ip route-static 0.0.0.0 0.0.0.0 202.38.1.2 preference 60
ip route-static 0.0.0.0 0.0.0.0 61.1.1.2 preference 70
ip route-static 172.16.1.0 255.255.255.0 10.0.0.2 preference 60
ip route-static 192.168.1.0 255.255.255.0 10.0.0.2 preference 60
#
四、 配置关键点
1. 在配置nat outbound的时候,必须允许所有的网段进行地址转换;
2. 在内网口应用策略路由;
3. 配置策略路由时,必须应用下一跳地址,不能应用接口地址。
原创力文档


文档评论(0)