在DMZ區域部署視頻服務器服務器
1、背景網絡
我司某部門要上架幾臺視頻服務器,經過這臺服務器管理全國機構的視頻監控攝像機,須要將服務器部署在總公司,方便總公司的IT進行運維,但要讓機構的視頻監控攝像機能經過當地的外網來互相訪問,經過網絡規劃,須要在防火牆上新建一個DMZ區域,用於部署視頻服務器,來知足業務的流量訪問需求。運維
2、網絡拓撲ide
3、網絡配置測試
一、在防火牆上新建一個DMZ區域,並配置子接口,將網關啓用在防火牆上,關聯vlan367;下聯一臺接入交換機,經過交換機鏈接視頻服務器,在交換機上建立vlan 367,將鏈接至服務器的端口設置爲access模式,並歸屬vlan367,交換機上聯口設置爲trunk口便可;在與之核心交換機上,將到視頻服務器段的靜態路由充分發進ospf,使內網能夠管理到視頻服務器。
spa
二、具體配置以下:orm
(1)在覈心交換機上:視頻
set routing-options static route 106.39.2.xx/28 next-hop 10.63.xx.xxserver
set policy-options policy-statement to-shipin-server term 10 from protocol staticblog
set policy-options policy-statement to-shipin-server term 10 from route-filter 106.39.2.xx/28 exact
set policy-options policy-statement to-shipin-server term 10 then accept
set protocols ospf export to-shipin-server //發佈至ospf
(2)在防火牆上:
set interface "ethernet0/1" zone "DMZ"
set interface "ethernet0/1.367" tag 367 zone "DMZ"
set interface ethernet0/1.367 ip xx.xx.67.169/29
set interface ethernet0/1.367 nat
set interface ethernet0/1 ip manageable
set address "DMZ" "xx.xx.67.168/29" xx.xx.67.168 255.255.255.248
set interface "ethernet0/3" mip 106.39.2.xx host xx.xx.67.170 netmask 255.255.255.255 vr "trust-vr"
set policy id 1 from "Trust" to "Untrust" "x.xx.xx.0/8" "Any" "ANY" permit log
set policy id 1
exit
set policy id 2 from "Trust" to "DMZ" "Any" "xx.xx.67.168/29" "ANY" permit log
set policy id 2
exit
set policy id 3 from "DMZ" to "Untrust" "xx.xx.67.168/29" "Any" "ANY" permit log
set policy id 3
exit
set policy id 6 from "Untrust" to "DMZ" "Any" "MIP(106.39.2.xx)" "ANY" permit
set policy id 6
exit
(3)在接入交換機上:
conf
vlan 367
exit
interface range f0/1-10
switch mode access
switch access vlan 367
interface g0/25
switch mode trunk
description "To-xxxx.xxx.eth0/1"
4、業務測試
一、內網能夠遠程管理視頻服務器。
二、內網能夠正常訪問互聯網。
三、視頻服務器不能主動訪問內網。
四、視頻服務器能夠正常訪問互聯網。
五、機構能夠經過映射的公網地址(106.39.2.X)正常訪問視頻服務器。