iT邦幫忙

0

電腦 與 防火牆的 gateway


a的gw設為60.60.60.60
b的gw設為50.50.50.50
c沒設gw.
則a走60,b走50,c外網不通,

那防火牆設的gw有啥意義????

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
12
Ray
iT邦大神 1 級 ‧ 2012-05-11 17:50:48
最佳解答

若照你這樣標示的, A,B,C 三台都不會通外面去...

A,B 雖然有設 Default Gateway, 但是他們卻永遠都無法將封包送到自己定的那個 Gateway去, 因為 Gateway 只能跟自己同網段, 不可以跨網段. 50.x.x.x 和 192.x.x.x 是不同網段, 兩者不能互通.

跟 A,B 同網段的是 192.168.1.x, 所以他們的 Gateway 只能設 192.168.1.x 這個網段裡面的其中一個設備, 例如: 防火牆, 或是其他的路由器.

magician iT邦研究生 2 級 ‧ 2012-05-14 09:30:29 檢舉

不好意思..我本來是怕問題被模糊掉.所以想說畫簡單一點..沒想到竟然畫錯了.
經過大大指導才發現我的觀念竟然很混亂..
原架構如下..253.252 都是pc. linux 有做nat

6
wiseguy
iT邦超人 1 級 ‧ 2012-05-12 00:28:35

照你的設定法,A, B, C 三台不但無法連外網,內網應該也不通。

  1. 防火牆就要是 A, B, C 的 gw,否則只是裝心酸的。不是 gw 怎麼擋封包啊?
  2. 一樓 raytracy 大大說了,gw 要與 A, B, C 同子網域,不然是不通的。
看更多先前的回應...收起先前的回應...
magician iT邦研究生 2 級 ‧ 2012-05-14 09:42:12 檢舉

我想把三台電腦都移到防火牆下,所以有一點問題......
11.1 那台只有裝iis...是給大陸簡轉繁用的...
ps:防火牆還是設 穿透式..nat 還是那兩台linux做...

wiseguy iT邦超人 1 級 ‧ 2012-05-14 11:28:50 檢舉

跟我猜的差不多。50 跟 60 是處於 DMZ 的雙 IP 模式。
不過你的防火牆依然不是 GW,所以還是沒用處。
尤其你有兩個出口,理論上兩個都要有防火牆才對。或者是在防火牆那台上,撥兩線 ADSL 出去 (你的 50, 60 應該是 ADSL 吧?)
最簡單的方式,如圖所示,把 ftp 跟 mail 也擺到內網來,用 NAT 轉進來就行了,這樣它們也會受防火牆管控,原本的兩條對外的線,就都放到防火牆上,這樣進出才會都受防火牆的管控。

magician iT邦研究生 2 級 ‧ 2012-05-14 11:59:37 檢舉

之前mail想放在dmz區,但不知為何信就不能收發,所以後來中華電就把防火牆設為穿透式,將mail那台 linux設定為nat.擺在防火牆外面.所以那台ip有192.168.1.252跟50.50.50.50...

如今防火牆要換成 fotigate 200b......所以想把.253跟.252都擺進來.可以的話連192.168.11.2都想擺進來

防火牆的前1-8 port 是sw ,9-12 可以當虛擬domain, 13-16可當nat
以上是中華電信建議的架構....不過她們也沒有實作經驗...

zackhuang iT邦新手 2 級 ‧ 2012-05-17 18:01:57 檢舉

firewall設transparent就好了

為啥一直堅持firewall非得當gateway不可呢?

2
joanchen
iT邦新手 5 級 ‧ 2012-05-14 09:00:21

個人淺見啦..請多指教
看起來 好像原問 是公司內有可能要走 VLAN, 就好幾個網段, 只是不小心的把要走不同網段的 PC 都用同一台 HUB接在一起 ,照道理一般我們都是一個 VLAN 一台HUB接到防火牆的不同PORT..多少個VLAN 就用多少個HUB 接..除非HUB 應該說是SWITCH 才對, 有功能可以設定 VLAN..然後在防火牆上設定各個 PORT 的 policy.

magician iT邦研究生 2 級 ‧ 2012-05-14 09:50:03 檢舉

沒有拉...單純是圖畫錯了= =.

2
zyman2008
iT邦大師 6 級 ‧ 2012-05-14 11:31:04

防火牆本身的服務, 也會需要對外連線. 所以也需要有路由.
例如常見的幾個狀況,
1.防火牆的管理介面, 跨網段來管理防火牆時, 要知道怎麼回到連線端.
2.防火牆若需對外做 NTP 教時, 要知道怎麼連到 NTP server 的路由.
3.防火牆若需要做 DNS query, 要知道怎麼連到 DNS server 的路由.

所以你現在的防火牆, gateway 指向 192.168.1.252, 代表它的 default route
會往.252 那台 linux PC.

我要發表回答

立即登入回答