iT邦幫忙

0

FW到SW並開通vlan做的設定疑問及觀念是否誤差

其實我原本構思要這麼做
FW Lan1(192.168.1.x) Lan2(192.168.2.x) > SW vlan1 (20.20.1.0/24) vlan2 (20.20.2.0/24) ...依序IP我隨便打上的
sw開4個vlan分別為1234
並允許1可到234
2不可到34
1.4不能到外網

目前網路上查到
1.我好像必須將vlan1234 的其中一個port設定為trunk
因此我將vlan1 帶入 port1 trunk mode 、 vlan2 帶入 port2 trunk mode...依序
(這邊我觀念是 trunk mode 設定原因,假設我設定 port1 trunk ip為 20.20.1.0是不是我vlan1下其他port 之後都會自動抓取上方fw上lan1派下來的192.168.1的網段,而唯獨port1 網路會帶20.20.1.0?)
那我又有點疑問 網路上說的將vlan設定IP 是指 將PORT設定IP嗎
還是我vlan該定的IP是fw介面閘道IP?

2.假設我想將vlan 連通到其他我該怎做開啟SVI麻(網上查詢是 將多數的vlan建立起路由)
如果是 但上面指令我無法使用(以下)
設定SVI
(config)#int vlan < vlan id>
(config-if)#ip addr < ip > < mask>
可在vlan上設ip
若此vlan沒有任何port up,則SVI狀態會由UP變為DOWN
ps
可使用(config-if)#switchport autostate exclude 讓SVI狀態一直保持為up
但又禁止 2 不能到3.4 這邊是不是就會衝突?

3.假設1不能上外網 我是不是應該在FW這邊去設定policy 而並非SW上?
4.我不清楚 我想做到 我列出來的事情 是不是有少了什麼我該注意的步驟

求大神 幫我整理一下我的思緒 拜託了
我對於vlan 跟 port 設定IP這塊很混亂 我想不到 到底要有誰去對應 上面的FW介面IP
既然要對應我閘道是不是應該設定 FW的?

cisco switch 2960

有先考慮過cisco switch 2960 是什麼等級的設備嗎?

2 個回答

3
mytiny
iT邦大師 1 級 ‧ 2020-06-08 11:47:09

樓主,相信很多看內容描述也會覺得很亂
如果可能,請畫張架構圖標明IP會比較容易描述
還有,記得下次找有技術服務的SI,一分錢一分貨

可以建議您用個最簡單的架構
防火牆的埠口設不同的網段
如:port1 : 192.168.1.254/24
port2 : 192.168.2.254/24
port3 : 192.168.3.254/24
然後各台switch接到不同的port上即可
隨後由防火牆政策決定可以去的方向
如 port1 to wan1,port1 to port2,port1 to port3

樓主要是問,CISCO只有一台怎麼辦
可以將CISCO做port vlan
如 1-10 Vlan1,11-16 Vlan2,17-24 Vlan3
不須去想trunk問題
將1接FW port1,11接FW port2,17接FW port3
一樣可以辦到

日後,可以試著改變傳統網路架構的思維
試試看Fortinet資安鐵三角的Fortiswitch

我要發表回答

立即登入回答