【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙

news2024/9/24 17:20:29

  【简介】公司有两条宽带,一条ADSL拨号用来上网,一条移动SDWAN,已经连通总部内网服务器,领导要求,只有访问公司服务器IP时走移动SDWAN,其它访问都走ADSL拨号,如果你是管理员,你知道有几种方法可以实现吗?


 静态路由

  最简单的方法是通过静态路由对数据分流,但是对宽带的默认路由需要做合理配置。

  ① 首先配置ADSL拨号宽带,需要重点注意的是【管理距离】设置,默认数置为5,这里修改为10,需要注意的是,因为有两条宽带,就会有两条默认路由,而默认路由的管理距离数值必须是相同,才能同时使用两条宽带。PPPoE拨号会自动生成默认路由,不需要手动配置。

  ② 再配置移动SDWAN,于由IP地址是固定的,所以寻址模式选择【静态】,这里并没有配置网关选项,我们需要创建静态路由来配置网关。

  ③ 为移动SDWAN创建静态路由,配置接口和网关地址,注意这里的管理距离默认为10,这就是为什么ADSL拨号宽带的管理距离由默认的5改成10的原因了。因为只有管理距离相同,两条宽带才能同时使用。那么优先走哪条宽带,就是由高级选项下的优先级来确定的。这里将移动SDWAN的默认路由优先级从1改为5。

  ④ 我们需要在路由表中查看默认路由的当前情况,选择菜单【仪表板】-【网络】,选择路由小部件。

  ⑤ 在静态&动态路由表中,可以看到有两条网络为0.0.0.0/0的默认路由,分属于两条宽带。管理距离都为10,所以两条宽带可以同时使用,优先级ADSL宽带为1,移动SDWAN为5,那么,上网流量都会走ADSL宽带,不会走移动SDWAN。

  ⑥ 选择菜单【策略&防火墙】-【防火墙策略】,点建【新建】,创建内网走Wan1口上网的策略。

  ⑦ 同样的方法创建走Wan2上网的策略。现在,内网接口访问所有的IP地址(包括总部服务器IP),都会走Wan1,这是因为Wan1的默认路由优先级为1(数字越小,越优先)。

  ⑧ 由于访问总部服务器IP走需要走移动SDWAN宽带,因此还需要再创建一条静态路由。选择菜单【仪表板】-【静态路由】,选择移动SDWAN的默认路由,点击【克隆】。

  ⑦ 目标地址输入总部服务器IP地址网段。如果有多个网段,那么创建多条默认路由。

  ⑧ 再次查看路由表,可以看到新创建的访问总部服务器IP的路由。当我们访问服务器IP 172.16.100.254时,匹配第7条静态路由,走移动SDWAN出去。而当我们访问baidu.com时,区配第一条策略,走ADSL宽带出去,因为第一条的优先级最高(数字越小,优先级越高)。

  策略路由

  策略路由的优先级大于静态路由,是我们强制路由走向的优先选择。

  ① 选择菜单【网络】-【策略路由】,点击【新建】。

  ② 如果在菜单中没有显示策略路由选项,可以点击菜单【系统管理】-【可见功能】,启用【高级路由】,再次刷新页面,就能在菜单中看到策略路由选项。

  ③ 策略路由可配置的内容比静态路由多了很多,例如流入接口、源地址,而且源地址、目标地址可以同时填写多个IP网段,并且可以使用地址对象,这个在静态路由中是无法实现的。

  ④ 可以在策略路由设置里临时创建地址对象,但是我们还是建议在预先创建好地址对象。选择菜单【策略&对象】-【地址】,默认为【Standard】-【Address】,点击【新建】。

  ⑤ 输入自定义的地址名称,类型默认为子网,在IP/掩码输入服务器IP网段。如果这个地址对象要在静态路由中使用,也可以启用【静态路由配置】,点击【确认】。

  ⑥ 如果有多个类似的地址对象,可以选择原始地址对象,点击【克隆】。

  ⑦ 修改名称和IP/掩码,点击【确认】,新的地址对象就克隆好了。以此类推。

  ⑧ 可以将多个地址对象放入一个地址组。点击Standard下的【Address Group】,点击【新建】。

  ⑨ 输入自定义的地址组名称,成员选择刚刚建立的三个地址对象,同样如果地址组要在静态路由中使用,可以启用【静态路由配置】。点击【确认】,地址组创建完成。

  ⑩ 在静态路由中,目标地址多出一个【地址命名】栏,点击显示刚才创建的地址对象和地址组,这是因为刚才创建的时候,均启用了【静态路由配置】,使在地址组和地址对象都可以在静态路由中使用。早期版本没有这个功能。

  ⑪ 再次回到新建策略路由,流入接口选择内网,源地址可以为地址对象all,也可以限制指定IP网段,目标地址选择刚刚创建的总部服务器IP地址组,动作默认为【转发流量】,启用流出接口,选择流出接口为Wan2,网关地址填写Wan2的网关IP。点击【确认】,策略路由创建成功。

  ⑫ 回到路由小部件窗口,右上角下拉选择【策略路由】,可以看到新建的策略路由。策略路由优先于静态路由。当内网电脑172.16.200.1访问服务器IP172.16.100.254时,优先匹配策略路由,走移动SDWAN出去。而当访问baidu.com时,不匹配策略路由,再和静态路由匹配,配备第一条默认路由,走ADSL宽带出去,因为第一条的优先级最高(数字越小,优先级越高)。

  【总结】策略只是允许放行,路由才是走哪条宽带出去的关键。静态路由配置简单,相同的管理距离允许多条宽带同时使用。不用的优先级,确认哪条宽带优先使用。策略路由可控性更强,增加流入接口、源IP、协议等控制,可使用地址对象和地址组。策略路由优先于静态路由。


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1387949.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

pod 控制器

pod 控制器: pv pvc 动态pv pod控制器:工作负载,workload,用于管理pod的中间层,确保pod资源符号预期的状态。 预期状态: 1,副本数 2,容器的重启策略 3,镜像拉取策略…

【软件测试】前端性能测试工具原理

不同于后端性能测试知识的琐碎、独立,这篇文章为你介绍前端性能测试工具WebPagetest,以一个具体网站为例,和你分析WebPagetest的用法,以及前端性能相关的主要概念与指标。 WebPagetest功能简介 WebPagetest,是前端性…

STM32--7针0.96寸OLED屏幕显示(4线SPI)

本文介绍基于STM32F103C8T60.96寸OLED(7针)的显示(完整程序代码见文末链接) 一、简介 OLED,即有机发光二极管( Organic Light Emitting Diode)。 OLED 由于同时具备自发光,不需背光…

【RL】(task1)绪论、马尔科夫过程、动态规划、DQN(更新中)

note 文章目录 note一、马尔科夫过程二、动态规划DQN算法时间安排Reference 一、马尔科夫过程 递归结构形式的贝尔曼方程计算给定状态下的预期回报,这样的方式使得用逐步迭代的方法就能逼近真实的状态/行动值。 有了Bellman equation就可以计算价值函数了马尔科夫过…

day2·算法-快乐数-有效三角形个数

今天又来更新啦,准备蓝桥杯的小伙伴可以和我一起来刷题,建议大家先看题,整理出思路,再看如何用简单的写法将思路构建出来,然后优化细节,找到解决某些例外出现的方法,从而成功解答这道题。 快乐…

ucloud轻量云(wordpress)配置ssl

ucloud 轻量云(wordpress)配置ssl 1、上传ssl证书到/usr/local/software/apache/conf,这里的文件名和内容与ucloud控制台下载下来的文件名和内容保持一致 2、修改httpd.conf文件 vim /usr/local/software/apache/conf/httpd.conf 找到下面两行,去掉注…

SqlAlchemy使用教程(四) MetaData 与 SQL Express Language 的使用

四、Database MetaData 与 SQL Express Language 的使用 MetaData对象用于描述表结构,SQL Express Language是DBAPI SQL的统一封装器。MetaData 与SQL Express 语句可以在Core层使用,ORM层基于MetaData, SQL Express基础上做了进一步抽象。本章将介绍在…

前端框架前置学习Node.js(2)npm使用,Node.js总结

npm - 软件包管理器 定义 npm是Node.js标准的软件包管理器 npm仓库中包含大量软件包,使其成为世界上最大的单一语言代码仓,并且可以确定几乎可用于一切的软件包 最初是为了下载和管理Node.js包依赖的方式,但其现在已成为前端JavaScript中使用的工具 使用: 1.初始化清单文…

VC++读取ini文件示例2

之前学习过ini文件读写;继续熟悉; CString str1;UINT m1 0;UINT m2 0;TCHAR p1[32];m1 GetPrivateProfileString(_T("mymoney1"), _T("moneyname1"), _T("空"), p1, sizeof(p1), _T("E:\\VCPrj\\VC2015\\cattest\…

免费的域名要不要?

前言 eu.org的免费域名相比于其他免费域名注册服务,eu.org的域名后缀更加独特。同时,eu.org的域名注册也比较简单,只需要填写一些基本信息,就可以获得自己的免费域名。 博客地址 免费的域名要不要?-雪饼前言 eu.org…

FPGA之LUT

由于FPGA需要被反复烧写,它实现组合逻辑的基本结构不可能像ASIC那样通过固定的与非门来完成,而只能采用一种易于反复配置的结构。查找表可以很好地满足这一要求,目前主流FPGA都采用了基于SRAM工艺的查找表结构。LUT本质上就是一个RAM.它把数据事先写入RAM后,每当输入一个信号就…

【QML COOK】- 009-组件(Components)

组件对于QML来说就如同C的类一样。可以用同一个组件创建多个对象。 组件有两种定义方式: 用独立的.qml文件定义组件在.qml文件中用Component对象定义组件 1. 创建项目,新建文件IndependentComponent.qml import QtQuickRectangle {id : rootText {id…

2.3 数据链路层03

2.3 数据链路层03 2.3.7 以太网交换机 1、以太网交换机的基本功能 以太网交换机是基于以太网传输数据的交换机,以太网交换机通常都有多个接口,每个接口都可以直接与一台主机或另一个以太网交换机相连,一般都工作在全双工方式。 以太网交换…

go中如何进行单元测试案例

一. 基础介绍 1. 创建测试文件 测试文件通常与要测试的代码文件位于同一个包中。测试文件的名称应该以 _test.go 结尾。例如,如果你要测试的文件是 math.go,那么测试文件可以命名为 math_test.go。 2. 编写测试函数 测试函数必须导入 testing 包。每…

一文读懂「Large Language Model,LLM」大语言模型

中国大语言模型产业价值链 资料 艾瑞咨询:https://www.iresearch.com.cn/Detail/report?id4166&isfree0&type

《C++大学教程》4.34阶乘

题目: 对一个非负整数n来说,它的阶乘可以写成 n! (读作“n的阶乘”),其计算公式定义如下: n! n x (n-1) x (n-2)x......x1(对于大于1的 n ) 和 n! 1 ( 对于等于0或者等于1的n ) 例如,5&…

深信服技术认证“SCSA-S”划重点:逻辑漏洞

为帮助大家更加系统化地学习网络安全知识,以及更高效地通过深信服安全服务认证工程师考核,深信服特别推出“SCSA-S认证备考秘笈”共十期内容,“考试重点”内容框架,帮助大家快速get重点知识~ 划重点来啦 *点击图片放大展示 深信服…

助力工业焊缝质量检测,YOLOv7【tiny/l/x】不同系列参数模型开发构建工业焊接场景下钢材管道焊缝质量检测识别分析系统

焊接是一个不陌生但是对于开发来说相对小众的场景,在我们前面的博文开发实践中也有一些相关的实践,感兴趣的话可以自行移步阅读即可:《轻量级模型YOLOv5-Lite基于自己的数据集【焊接质量检测】从零构建模型超详细教程》 《基于DeepLabV3Plus…

视频剪辑批量工作流程:视频色调调整让影片更出色,视频制作的方法

随着视频制作需求的不断增加,高效的批量工作流程在视频剪辑中变得越来越常见。色调调整是提升影片质量的部分环节。现在一起来看云炫AI智剪如何批量调整视频色调的操作。 原视频与色调调整后的视频效果对比。 视频色调调整的详细步骤: 操作1、在云炫AI…

【Python】tensor格式数据转为图像,并保存图像详解和示例

在项目中遇到一个tensor格式的数据,要保存为图像,此文对转换过程通过示例分享,以记录学习过程和帮助大家遇到同类问题时使用。 import torch import cv2 import numpy as np# 创建一个示例张量(tensor) input_tensor …