- 1、本文档共20页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Cisco IOS 防火墙传统和基于区域的虚拟防火墙应
用程序配置示例
目录
简介
先决条件
要求
使用的组件
规则
背景信息
功能支持
VRF 配置
VRF 感知 IOS 防火墙的常见用途概述
不支持的配置
配置
VRF 感知 Cisco IOS 传统防火墙
VRF 感知 Cisco IOS 区域策略 IOS 防火墙
结论
验证
故障排除
相关信息
简介
本文档介绍了有关 VRF 感知虚拟防火墙功能、配置过程以及各种应用方案的使用案例等方面的技术
背景。
Cisco IOS软件版本12.3(14)T介绍的虚拟(VRF感知)防火墙,延伸虚拟路由转发(VRF)除存在VPN、
NAT、QoS和其他VRF感知功能之外,功能家族提供有状态的包侦测,透明防火墙、应用检查和
URL过滤。多数可预见的应用方案将应用 NAT 和其他功能。如果不需要 NAT,则可以在 VRF 间应
用路由,以提供 VRF 间连接。Cisco IOS 软件在 Cisco IOS 传统防火墙和 Cisco IOS 区域策略防火
墙中均提供了 VRF 感知功能,本文档提供了这两种配置模型的示例。本文将重点介绍区域策略防火
墙配置。
先决条件
要求
本文档没有任何特定的要求。
使用的组件
本文档不限于特定的软件和硬件版本。
规则
有关文档规则的详细信息,请参阅 Cisco 技术提示规则。
背景信息
功能支持
在高级安全镜像、高级 IP 服务镜像和高级企业镜像以及带有 o3 标识的传统命名原则镜像(该标识
表示它集成了 Cisco IOS 防火墙功能集)中均提供了 VRF 感知防火墙。在 12.4 中,VRF 感知防火
墙功能已被合并到 Cisco IOS 软件主线版本中。要应用 VRF 感知区域策略防火墙,您需要使用
Cisco IOS 软件版本 12.4 (6)T 或更高版本。Cisco IOS基于区域的策略防火墙不与有状态故障切换
一起使用。
VRF 配置
Cisco IOS 软件在相同配置文件中维护全局 VRF 和所有专用 VRF 的配置。如果用户通过命令行界
面访问路由器配置,则在 CLI 视图功能中提供的基于角色的访问控制可以用于限制路由器操作和管
理人员的能力。管理应用例如Cisco Security Manager (CSM)也提供基于任务的访问控制保证操作
人员限制对适当级别功能。
VRF 感知 IOS 防火墙的常见用途概述
VRF感知防火墙添加有状态的包侦测到Cisco IOS虚拟路由/转发(VRF)功能。IPSec VPN,网络地址
转换(NAT)/端口地址转换(PAT),入侵防御系统(IPS)和其他Cisco IOS安全安全性服务可以与VRF感
知防火墙一起提供在VRF的完全的一套安全服务。VRF 支持利用重叠 IP 地址编号实现的多路由空
间,因此可以将路由器分成多个分离的路由实例,以进行数据流分离。VRF 感知防火墙在路由器跟
踪的所有检查活动的会话信息中包含一个 VRF 标签,从而可以区分可能在其他各方面都相同的连接
状态信息。VRF 感知防火墙可以检查一个 VRF 中的接口,也可以检查不同 VRF 中的接口(例如在
数据流跨越 VRF 边界的环境中),从而可以非常灵活地对 VRF 内和 VRF 间的数据流进行防火墙
检查。
VRF 感知 Cisco IOS 防火墙应用可以分为两种基本类别:
多租户单站点 — 使用位于一个位置的重叠地址空间或分离路由空间实现多租户 Internet 访问。
状态防火墙应用于每个 VRF 的 Internet 连接,以进一步降低通过开放 NAT 连接带来威胁的可
能性。可以应用端口转发以允许连接到 VRF 中的服务器。
本
文档针对 VRF 感知传统防火墙配置模型和 VRF 感知区域防火墙配置模型分别提供了一个多租
户单站点应用的示例。
多租户多站点 — 共享大型网络中设备的多个租户需要通过 VPN 或 WAN 连接来连接位于不同
站点的多个租户的 VRF,从而在多个站点间建立连接。位于一个或多个站点的各个租户可能需
要能够访问 Internet。为了简化管理,多个部门可以将其网络整合为每个站点具有一个访问路由
器,但不同部门需要具有独立的地址空间。
您可能关注的文档
- BSG电机励磁电流观测器跟踪控制.PDF
- BT117117P智能调节仪使用说明(V8.9).PDF
- BusinessIntelligence平台使用者指南.PDF
- C1-11-CS1-RL(F)-中文操作手册-130103.PDF
- C1分子电化学吸附和反应表面过程研究.PDF
- C25喷射混凝土抗压强度概率统计规律.PDF
- C30非金属矿物制品.PDF
- CAI多媒体教学软体之开发模式.PDF
- CALMAXVURAIL导轨安装温度控制器变送器.PDF
- CanonCameraConnect支援功能(EOS数码.PDF
- 四川省德阳市罗江中学2025届高三考前热身化学试卷含解析.doc
- 山东省枣庄现代实验学校2025届高三下学期第五次调研考试化学试题含解析.doc
- 吉林省长春市十一高中等九校教育联盟2025届高三一诊考试生物试卷含解析.doc
- 2025届江苏省盐城市伍佑中学高考仿真模拟化学试卷含解析.doc
- 2025届广西贺州中学高考冲刺押题(最后一卷)生物试卷含解析.doc
- 安徽省池州市贵池区2025届高三第一次模拟考试生物试卷含解析.doc
- 宁夏银川一中2025届高三(最后冲刺)化学试卷含解析.doc
- 广东省广州市增城区四校联考2025届高考压轴卷化学试卷含解析.doc
- 2025届邯郸市第一中学高考生物必刷试卷含解析.doc
- 2025届安徽省安庆市石化第一中学高考仿真卷化学试卷含解析.doc
最近下载
- (招聘面试)二三管轮任职业务知识必备掌握要点(面试前好好研读).pdf
- 9.1-认识总体国家安全观-课件(共31张PPT).pptx
- 绿色金融改革创新试点政策对企业经营绩效的影响研究.pdf VIP
- 赣州市南康区赞贤小学开展“扣好人生第一粒扣子——我爱我的祖国主题演讲比赛活动方案.doc
- 个人医保承诺书模板.docx VIP
- 绿色金融改革创新试点政策对企业绿色创新的影响-来源:创新与创业教育(第2022002期)-中南大学.pdf VIP
- 信息技术环境下的数学教学设计结题报告.doc VIP
- 国金证券:新型消费研究系列-便利店-小业态大生意-打造便利生活.pdf
- HIKARI富山奇立铺布机使用说明书.doc
- 部编版语文四年级上册第七单元大单元教学设计核心素养目标.pdf VIP
文档评论(0)