ENSP防火墙实验(二)

注:本次实验是在上次实验基础上完成

条件7:

条件8:

分公司防火墙配置:

条件9:

条件10:

分公司防火墙配置:

条件11:

至此实验结束

以下是实验总结:

如果访问的不是对应端口,查server map表查不到就不会帮我们进行地址转换,接着查路由表,没有进行地址的转换就不认识我们,所以就直接抛出去,就形成环路
先做nat策略,自动生成安全策略,接着检查http服务开了没有,再检测各个接口的IP地址
源NAT:先检查安全策略再检查NAT策略
目标NAT:先检查NAT策略再检查安全策略
双向NAT:源IP地址和目标IP地址同时转换

多出口NAT
源NAT
    将不同的接口放置在不同的区域中,基于区域做NAT策略
    将不同的接口放在同一个区域,基于接口做NAT策略
    安全区域,NAT策略全部要改
目标NAT
    可以分区域配置两个服务器映射
    也可以是同一个区域。注意,如果是同一个区域,不能将两条服务器映射策略同时开启“允许服务器访问公网”

DSCP优先级:用于标记,对一些流量设置优先级,判断要不要优先转发

如果没有配置监控,则匹配上策略路由的流量发现下一跳不可达,则将直接丢弃数据
包;如果可开启了检测,检测发现目标下一跳不可达,则将使该策略不生效,则直接不匹配流量,数据包将直接走路由表。

先走策略路由,再看路由表

基于源IP的会话保持---来自同一个源IP或者同网段源IP的流量将始终使用同一个出接口转发,适用于对链路切换敏感的场景
基于目的IP的会话保持---访问同一个目标或者相同的目标网段,流量将始终使用同一个出接口转发,适用于对链路切换敏感的场景

猜你喜欢

转载自blog.csdn.net/m0_63050933/article/details/140403565