作者smallandy (小混混)
看板Network
標題[問題] 防火牆可以針對單個VLAN做防護嗎?
時間Mon Apr 19 17:23:18 2010
一台Core Switch串了很多switch出去
依照各單位的需求做vlan的切割
(某台switch可能一半vlan2一半vlan4,這樣是port based vlan對嗎)
Fiber
─────┌───┐───VLAN2 Server Farm
│ │───VLAN3
│ Core │───VLAN4
│ │───VLAN5
│Switch│───VLAN6
│ │───VLAN7
│ │───VLAN8
└───┘───VLAN9
請問有沒有可能用一台防火牆來只擋VLAN2呢?
VLAN2使用的IP都是public IP 一整個class c的
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 220.132.168.230
1F:→ wst2080:可啊...ASA or PIX 就可以了... 04/19 18:36
2F:→ wst2080:或者 Core Switch 功能強的話,用ACL就搞定了... 04/19 18:39
3F:→ wst2080:別跟我說你所謂的 Core Switch 是 L2 的... 最少也要L3 04/19 18:39
4F:→ smallandy:是4510R 04/19 18:56
5F:→ smallandy:我笨笨直接VLAN2拉兩個port來一進一出防火牆 就loop了XD 04/19 18:57
6F:→ smallandy:用ACL可以做到 外到內只固定開某些port嗎? 04/19 19:03
7F:→ wst2080:不用吧~ 防火牆的部份只要咽喉點針對VLAN2的網段管理就好 04/19 19:29
8F:→ wst2080:ACL可以做到啊~ 但是你的邏輯觀念要對,要不然你會搞混 04/19 19:29
9F:推 xxoo1122:可以用fortigate一進一出 但是port數要夠多 04/20 00:33
10F:→ xxoo1122:不然妳這麼多vlan 不夠用 04/20 00:34
11F:→ infosec:樓上,用vlan trunk就可以了 04/20 08:19
12F:→ wst2080:我正想說... 不過太累了...就沒說了.. XD 04/20 08:37
13F:→ wst2080:只要Switch與F/W都支援 802.1q 的 Trunk (VTP) 就可以了 04/20 08:38
14F:推 xxoo1122:懂~受教了 04/22 01:18