基于OSPF的企业内网安全优化

news2024/11/27 10:44:32

1.拓扑

2.IP地址规划

设备/地址/vlan设备/地址
汇聚交换机/VLAN10192.200.10.0/24
汇聚交换机/VLAN20192.200.20.0/24
汇聚交换机/VLAN30192.200.30.0/24
汇聚交换机/VLAN40192.200.40.0/24
汇聚交换机/VLAN50192.200.50.0/24
汇聚交换机/VLAN60192.200.60.0/24
防火墙/VLAN70/服务器网段192.200.70.0/24
防火墙/VLAN80/服务器网段192.200.80.0/24

3.使用协议说明

VLAN-----------------隔离广播域,优化内网用户上网体验

SVI-------------Vlan间三层通信

DHCP---------------内网主机 自动获取IP地址

OSPF------------------提供内网路由的学习

MSTP--------------------多实例生成树,打破二层环路的同时,实现多vlan的负载均衡

VRRP------------------起到网关冗余作用

NAT--------------------地址转换,提供用户访问互联网

防火墙安全策略----------------------------提供安全策略的访问控制,以及高级的防病毒、入侵检测功能

链路聚合----------------提供链路带宽

4.设备选型

序号设备名称品牌规格单位及性能及指标产地
型号数量
1接入交换机华为CloudEngine S5731-H24P4XC30S5731-H24P4XC(24个10/100/1000BASE-T以太网端口,4个万兆SFP+,单子卡槽位,PoE+,不含电源)
2汇聚交换机华为CloudEngine S6730-H24X6C2S6730-H24X6C(24个万兆SFP+,6个40GE QSFP28,可选license升级到6个100GE QSFP28,不含电源
3核心路由器华为AR2204-24GE4AR2204-24GE(3GE WAN(1GE Combo),24 GE,1 USB,4 SIC,60W AC Power)
4防火墙华为Secospace USG6310S3USG6310S-W交流主机(8GE电,1GB内存),WIFI 2.4G+5G

5.网络配置实施

二层划分vlan、以及接口配置

interface Ethernet0/0/1

 port link-type access

 port default vlan 10

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 10

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 20

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 20

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 30

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 30

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 40

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 40

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 50

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 50

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 60

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 60

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

双汇聚交换机上,进行三层SIV接口配置及路由器物理接口以及VRRP配置

汇聚交换机1:

[Huawei]int vlan 10

[Huawei-Vlanif10]ip add 192.200.10.1 255.255.255.0

[Huawei-Vlanif10]vrrp vrid 10 virtual-ip 192.200.10.254

[Huawei-Vlanif10] vrrp vrid 10 priority 120

[Huawei-Vlanif10]int vlan 20

[Huawei-Vlanif20]ip add 192.200.20.1 255.255.255.0

[Huawei-Vlanif20]vrrp vrid 20 virtual-ip 192.200.20.254

[Huawei-Vlanif20] vrrp vrid 20 priority 120

[Huawei-Vlanif20]int vlan 30

[Huawei-Vlanif30]ip add 192.200.30.1 255.255.255.0

[Huawei-Vlanif30]vrrp vrid 30 virtual-ip 192.200.30.254

[Huawei-Vlanif30] vrrp vrid 30 priority 120

[Huawei-Vlanif30]int vlan 40

[Huawei-Vlanif40]ip add 192.200.40.1 255.255.255.0

[Huawei-Vlanif40]vrrp vrid 40 virtual-ip 192.200.40.254

[Huawei-Vlanif40]int vlan 50

[Huawei-Vlanif50]ip add 192.200.50.1 255.255.255.0

[Huawei-Vlanif50]vrrp vrid 50 virtual-ip 192.200.50.254

[Huawei-Vlanif50]int vlan 60

[Huawei-Vlanif60]ip add 192.200.60.1 255.255.255.0

[Huawei-Vlanif60]vrrp vrid 60 virtual-ip 192.200.60.254

汇聚交换机2:

[Huawei]int vlan 10

[Huawei-Vlanif10]ip add 192.200.10.2 255.255.255.0

[Huawei-Vlanif10]vrrp vrid 10 virtual-ip 192.200.10.254

[Huawei-Vlanif10]int vlan 20

[Huawei-Vlanif20]ip add 192.200.20.2 255.255.255.0

[Huawei-Vlanif20]vrrp vrid 20 virtual-ip 192.200.20.254

[Huawei-Vlanif20]int vlan 30

[Huawei-Vlanif30]ip add 192.200.30.2 255.255.255.0

[Huawei-Vlanif30]vrrp vrid 30 virtual-ip 192.200.30.254

[Huawei-Vlanif30]int vlan 40

[Huawei-Vlanif40]ip add 192.200.40.2 255.255.255.0

[Huawei-Vlanif40]vrrp vrid 40 virtual-ip 192.200.40.254

[Huawei-Vlanif40] vrrp vrid 40 priority 120

[Huawei-Vlanif40]int vlan 50

[Huawei-Vlanif50]ip add 192.200.50.2 255.255.255.0

[Huawei-Vlanif50]vrrp vrid 50 virtual-ip 192.200.50.254

[Huawei-Vlanif50] vrrp vrid 50 priority 120

[Huawei-Vlanif50]int vlan 60

[Huawei-Vlanif60]ip add 192.200.60.2 255.255.255.0

[Huawei-Vlanif60]vrrp vrid 60 virtual-ip 192.200.60.254

[Huawei-Vlanif60] vrrp vrid 60 priority 120

MSTP配置

stp region

 region-name Huawei

 instance 1 vlan 10 20 30 

 instance 2 vlan 40 50 60

 active region-configuration

调整MSTP实例优先级

[Huawei]stp instance  1 root  primary  

[Huawei]stp instance  2 root  secondary  

链路聚合配置

[Huawei-Eth-Trunk0]trunkport GigabitEthernet  0/0/23 to 0/0/24

[Huawei-Eth-Trunk0]port link-type t

[Huawei-Eth-Trunk0]port trunk allow-pass vlan all

DHCP配置

定义DHCP地址池:

ip pool vlan10

network 192.200.10.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.10.254

ip pool vlan20

network 192.200.20.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.20.254

ip pool vlan30

network 192.200.30.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.30.254

ip pool vlan40

network 192.200.40.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.40.254

ip pool vlan50

network 192.200.50.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.50.254

ip pool vlan60

network 192.200.60.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.60.254

开启DHCP以及接口下调用

[Huawei] dhcp enable

[Huawei]  int vlan 10

[Huawei-Vlanif10]  dhcp se g

[Huawei-Vlanif10] int vlan 20

[Huawei-Vlanif20]  dhcp se g

[Huawei-Vlanif20] int vlan 30

[Huawei-Vlanif30]  dhcp se g

[Huawei-Vlanif30] int vlan 40

[Huawei-Vlanif40]  dhcp se g

[Huawei-Vlanif40] int vlan 50

[Huawei-Vlanif50]  dhcp se g

[Huawei-Vlanif50] int vlan 60

[Huawei-Vlanif60]  dhcp se g

路由协议OSPF配置

ospf 1

area 0.0.0.0

  network 10.0.0.0 0.0.255.255

 area 0.0.0.1

  network 192.200.0.0 0.0.255.255

配置OSPF优化,配置静默端口

[Huawei-ospf-1]silent-interface Vlanif  10

[Huawei-ospf-1]silent-interface Vlanif 20

[Huawei-ospf-1]silent-interface Vlanif 30

[Huawei-ospf-1]silent-interface Vlanif 40

[Huawei-ospf-1]silent-interface Vlanif 50

[Huawei-ospf-1]silent-interface Vlanif 60

核心层配置

[Huawei]ospf 1

[Huawei-ospf-1]a 0

[Huawei-ospf-1-area-0.0.0.0]network  10.0.0.0 0.0.255.255

出口防火墙配置安全策略

security-policy

 rule name ISP

  source-zone trust

  destination-zone untrust

  action permit

防火墙NAT策略

rule name ISP

  source-zone trust

  destination-zone untrust

  action source-nat easy-ip

防火墙做NAT SERVER 映射

[USG6000V1]nat server  protocol  tcp  global  100.100.100.100 8080 inside  192.2

00.80.10 www

服务器区域防火墙配置

security-policy

 rule name server

  source-zone trust

  destination-zone dmz

  action permit

#

6.网络测试

私信获取

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1562904.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【面试八股总结】传输控制协议TCP(二)

参考资料 :小林Coding、阿秀、代码随想录 一、TCP报文段首部 TCP 虽然是面向字节流的,但 TCP 传送的数据单元却是报文段。 一个 TCP 报文段分为首部和数据两部分,TCP 报文段首部的前 20 个字节是固定的,后面有 4n 字节是根据需要…

MongoDB 启动异常

Failed to start up WiredTiger under any compatibility version. 解决方案: 删除WiredTiger.lock 和 mongod.lock两个文件,在重新启动。回重新生成新的文件。

vue3源码解析——ref和reactive定义响应式的区别

ref 和 reactive 是 Vue 3.0 中用于定义响应式数据的两个新 API。它们有以下区别: ref 定义单个响应式数据 数据类型可以是任意类型。它通常用于定义原始数据类型为响应式数据。返回一个响应式对象,该对象包含一个 .value 属性,可用于获取和设…

【滤波器基础】卡尔曼滤波器

滤波器基础 为了进一步抑制高频噪声,科研人员也会采用一些高阶低通滤波器来对电流采样信号的高频噪声进行抑制,常用的一种滤波器为:巴特沃兹滤波器。除了这种滤波器,也存在如贝塞尔、切比雪夫滤波器等。 巴特沃斯滤波器 在线性控…

linux自动化运维之ansible实战

ansible基础介绍 优点 - 相比于saltatack和puppet,没有客户端,更轻量级 - 只是一个工具,可以很容易实现分布式拓展 - 更强的远程执行命令 特点 - 模块化 - 支持自定义模块,可以用任何语言编写模块 - 基于python语言实现 - 部署简单…

深度学习实战73-基于多模态CLIP模型的实战项目,CLIP模型的架构介绍与代码实现

大家好,我是微学AI,今天给大家介绍一下深度学习实战73-基于多模态CLIP模型的实战项目,CLIP模型的架构介绍与代码实现。多模态CLIP(Contrastive Language-Image Pre-training)模型是一种深度学习模型,其核心设计理念是通过大规模的对比学习训练,实现图像与文本之间的跨模…

前端调试工具之Chrome Elements、Network、Sources、TimeLine调试

常用的调试工具有Chrome浏览器的调试工具,火狐浏览器的Firebug插件调试工具,IE的开发人员工具等。它们的功能与使用方法大致相似。Chrome浏览器简洁快速,功能强大这里主要介绍Chrome浏览器的调试工具。 打开 Google Chrome 浏览器&#xff0c…

便携式气象站是什么

TH-BQX5便携式气象站是一种用于应对突发天气灾害和紧急情况的便携式气象监测设备。它通常包括气温、湿度、气压、风速、风向和降水量等关键气象要素的测量功能,能够快速准确地记录这些气象参数。此外,一些高级的便携式气象站还具备预警功能,当…

阿里云学习笔记

1、什么是IaaS,PaaS和SaaS? IaaS、PaaS 和 SaaS 是云计算服务的三种主要模式,它们分别代表了不同的服务层级,按照由低到高的抽象程度排序如下: IaaS (Infrastructure as a Service) 基础设施即服务 提供的是底层的计…

Three.js——创建场景、渲染三维对象、添加灯光、添加阴影、添加雾化

个人简介 👀个人主页: 前端杂货铺 🙋‍♂️学习方向: 主攻前端方向,正逐渐往全干发展 📃个人状态: 研发工程师,现效力于中国工业软件事业 🚀人生格言: 积跬步…

早起的“鸟儿”有虫吃:如何在 App 运行的极早期执行代码?

功能需求 在某些开发场景中,我们希望能够在 App 运行时尽早执行一段代码,不求最早但求更早! 如上图所示,我们将会讨论在 App 生命早期运行代码的 5 种方法,小伙伴们可能会大吃一惊:applicationDidFinishLaunching 之类的方法竟然是最晚得到执行的! 在本篇博文中,您将…

mysql高阶之(视图)

目录 视图概念 视图概念 视图是基于一个或多个表的SQL查询结果的虚拟表。视图并不实际存储数据,而是保存了查询的定义。当你查询视图时,数据库引擎会按照视图的定义执行底层的SQL查询。 (一)视图作用 视图的主要作用时一张表或多…

Mysql故障和优化

一、MySQL故障 二、MySQL优化 1.硬件优化: 2.数据库设计与规划 1.提前估计数据量,使用什么存储引擎 2.数据库服务器专机专用,避免额外的服务可能导致的性能下降和不稳定性 3.增加多台服务器,以达到稳定、高效的效果。主从同步、…

Python中的相关规则:注释,参数,模块和包

Python中的相关规则:注释,参数,模块和包 注释参数模块包(package)数据类型其他一些编写代码小技巧 注释 crtl/注释,多行注释(三对单引号或双引号):多行注释一般放在文件开头,标明整个…

Linux之实现Apache服务器监控、数据库定时备份及通过使用Shell脚本发送邮件

目录 一、Apache服务器监控 为什么要用到服务监控? 实现Apache服务器监控 二、数据库备份 为什么要用到数据库备份? 实现数据库备份 三、Shell脚本发送邮件 为什么要用使用Shell脚本发送邮件? 实现Shell脚本发送邮件 一、Apache服务器…

算法——所有可能的真二叉树:递归

. - 力扣(LeetCode) 思路:递归。因为要是真二叉树,节点树必为奇数个。 对于左子树和右子树分别递归构造,左子树从1开始一直到n-2,右子树从n-2开始一直到1; 然后使用数组接受左右子树构造出来的…

Annaconda的替代品miniforge!

用了多年的Annaconda竟然要收费了(个人不收费,企业收费,但个人电脑在企业IP下,还是被警告了),只能用miniforge 全面替换了! 一、卸载anaconda windows下卸载, 设置 -> 应用和功…

STM32之HAL开发——SPI写Flash源码

SPI通信收发原理框图(F1系列) SPI 初始化结构体详解 typedef struct { uint32_t Mode; /* 设置 SPI 的主/从机端模式 */ uint32_t Direction; /* 设置 SPI 的单双向模式 */ uint32_t DataSize; /* 设置 SPI 的数据帧长度,可选 8/16 位 */ u…

vscode连接服务器步骤

一 、下载vscode 下载vscode 在官网(https://code.visualstudio.com/)下载VsCode安装vscode 放到自己想安装的盘,最好不要C盘安装中文插件 安装完成后后下角会有提示说重启,点击重启就行。 4. 设置自动保存 点击右上角的文件—…

红杉资本:2024年关于AI的4大预测

四大预测 预测一:Copilot 将逐渐向 AI Agent 转变。 2024 年,AI 将从辅助人类的 Copilot 转变为真正能替代一些人类工作的Agent。AI 将更像是一个同事,而不仅仅是一个工具,这点在软件工程、客服等行业已经初步显现。 预测二&…