在DMZ區部署視頻服務器


在DMZ區域部署視頻服務器服務器

1、背景網絡

    我司某部門要上架幾臺視頻服務器,經過這臺服務器管理全國機構的視頻監控攝像機,須要將服務器部署在總公司,方便總公司的IT進行運維,但要讓機構的視頻監控攝像機能經過當地的外網來互相訪問,經過網絡規劃,須要在防火牆上新建一個DMZ區域,用於部署視頻服務器,來知足業務的流量訪問需求。運維


2、網絡拓撲ide

wKiom1WWBd7BwCiKAAKEBsqzTsE303.jpg

3、網絡配置測試

    一、在防火牆上新建一個DMZ區域,並配置子接口,將網關啓用在防火牆上,關聯vlan367;下聯一臺接入交換機,經過交換機鏈接視頻服務器,在交換機上建立vlan 367,將鏈接至服務器的端口設置爲access模式,並歸屬vlan367,交換機上聯口設置爲trunk口便可;在與之核心交換機上,將到視頻服務器段的靜態路由充分發進ospf,使內網能夠管理到視頻服務器。
spa

    二、具體配置以下:orm

   (1)在覈心交換機上:視頻

    set routing-options static route 106.39.2.xx/28  next-hop 10.63.xx.xxserver

    set policy-options policy-statement to-shipin-server term 10 from protocol staticblog

    set policy-options policy-statement to-shipin-server term 10 from route-filter 106.39.2.xx/28 exact

    set policy-options policy-statement to-shipin-server term 10 then accept

    

    set protocols ospf export to-shipin-server  //發佈至ospf 


   (2)在防火牆上:

    set interface "ethernet0/1" zone "DMZ"

    set interface "ethernet0/1.367" tag 367  zone "DMZ"

    set interface ethernet0/1.367 ip xx.xx.67.169/29

    set interface ethernet0/1.367 nat

    set interface ethernet0/1 ip manageable

    set address "DMZ" "xx.xx.67.168/29" xx.xx.67.168 255.255.255.248


    set interface "ethernet0/3" mip 106.39.2.xx host xx.xx.67.170 netmask 255.255.255.255 vr "trust-vr"


    set policy id 1 from "Trust" to "Untrust"  "x.xx.xx.0/8" "Any" "ANY" permit log 

    set policy id 1

    exit

    set policy id 2 from "Trust" to "DMZ"  "Any" "xx.xx.67.168/29" "ANY" permit log 

    set policy id 2

    exit

    set policy id 3 from "DMZ" to "Untrust"  "xx.xx.67.168/29" "Any" "ANY" permit log 

    set policy id 3

    exit

    set policy id 6 from "Untrust" to "DMZ"  "Any" "MIP(106.39.2.xx)" "ANY" permit 

    set policy id 6

    exit         

   (3)在接入交換機上:

    conf

    vlan 367

    exit

    interface range f0/1-10

    switch mode access

    switch access vlan 367

    

    interface g0/25

    switch mode trunk

    description "To-xxxx.xxx.eth0/1"

4、業務測試

    一、內網能夠遠程管理視頻服務器。

    二、內網能夠正常訪問互聯網。

    三、視頻服務器不能主動訪問內網。

    四、視頻服務器能夠正常訪問互聯網。

    五、機構能夠經過映射的公網地址(106.39.2.X)正常訪問視頻服務器。

相關文章
相關標籤/搜索