ROS下配置DMZ

DMZ是英文“demilitarized zone”的縮寫,中文名稱爲“隔離區”,也稱“非軍事化區”。它是爲了解決安裝防火牆後外部網絡不能訪問內部網絡服務器的問題,而設立的一個非安全系統與安全系統之間的緩衝區,這個緩衝區位於企業內部網絡和外部網絡之間的小網絡區域內,在這個小網絡區域內可以放置一些必須公開的服務器設施,如企業Web服務器、FTP服務器和論壇等。另一方面,通過這樣一個DMZ區域,更加有效地保護了內部網絡,因爲這種網絡部署,比起一般的防火牆方案,對***者來說又多了一道關卡。

路由器有3塊網卡
<--c1-->

CODE <--ec1-->
[admin@gateway] interface&gt; print
Flags: X - disabled, D - dynamic, R - running
#    NAME                         TYPE             RX-RATE    TX-RATE    MTU
0  R Public                       ether            0          0          1500
1  R Local                        ether            0          0          1500
2  R DMZ-zone                     ether            0          0          1500
[admin@gateway] interface&gt;<--c2-->

<--ec2-->
給網卡添加所有需要的ip地址
<--c1-->

CODE <--ec1-->[admin@gateway] ip address&gt; print
Flags: X - disabled, I - invalid, D - dynamic
#   ADDRESS            NETWORK         BROADCAST       INTERFACE
0   192.168.0.2/24     192.168.0.0     192.168.0.255   Public
1   10.0.0.254/24      10.0.0.0        10.0.0.255      Local
2   10.1.0.1/30        10.1.0.0        10.1.0.3        DMZ-zone
3   192.168.0.3/24     192.168.0.0     192.168.0.255   Public
[admin@gateway] ip address&gt;<--c2-->

<--ec2-->
給路由器添加默認靜態路由
<--c1-->

CODE <--ec1-->[admin@MikroTik] ip route&gt; print
Flags: X - disabled, I - invalid, D - dynamic, J - rejected,
C - connect, S - static, r - rip, o - ospf, b - bgp
#    DST-ADDRESS        G GATEWAY         DISTANCE INTERFACE
0  S 0.0.0.0/0          r 192.168.0.254      1        Public
1 DC 10.0.0.0/24        r 0.0.0.0         0        Local
2 DC 10.1.0.0/30        r 0.0.0.0         0        DMZ-zone
3 DC 192.168.0.0/24   r 0.0.0.0         0        Public
[admin@MikroTik] ip route&gt;<--c2-->

<--ec2-->
給DMZ服務器添加ip地址10.1.0.2 ,網關地址10.1.0.1
配置dst-nat 規則,使DMZ服務器能通過192.168.0.3這個互聯網地址訪問
<--c1-->

CODE <--ec1-->[admin@gateway] ip firewall dst-nat&gt; add action=nat \
\... dst-address=192.168.0.3/32 to-dst-address=10.1.0.2
[admin@gateway] ip firewall dst-nat&gt; print
Flags: X - disabled, I - invalid, D - dynamic
0   dst-address=192.168.0.3/32 action=nat to-dst-address=10.1.0.2
[admin@gateway] ip firewall dst-nat&gt;<--c2--><--ec2-->

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章