基于OSPF的企业内网安全优化

这篇具有很好参考价值的文章主要介绍了基于OSPF的企业内网安全优化。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

1.拓扑

基于OSPF的企业内网安全优化,网络规划与设计,网络,ensp,企业网,校园网,ospf,网络协议

2.IP地址规划

设备/地址/vlan 设备/地址
汇聚交换机/VLAN10 192.200.10.0/24
汇聚交换机/VLAN20 192.200.20.0/24
汇聚交换机/VLAN30 192.200.30.0/24
汇聚交换机/VLAN40 192.200.40.0/24
汇聚交换机/VLAN50 192.200.50.0/24
汇聚交换机/VLAN60 192.200.60.0/24
防火墙/VLAN70/服务器网段 192.200.70.0/24
防火墙/VLAN80/服务器网段 192.200.80.0/24

3.使用协议说明

VLAN-----------------隔离广播域,优化内网用户上网体验

SVI-------------Vlan间三层通信

DHCP---------------内网主机 自动获取IP地址

OSPF------------------提供内网路由的学习

MSTP--------------------多实例生成树,打破二层环路的同时,实现多vlan的负载均衡

VRRP------------------起到网关冗余作用

NAT--------------------地址转换,提供用户访问互联网

防火墙安全策略----------------------------提供安全策略的访问控制,以及高级的防病毒、入侵检测功能

链路聚合----------------提供链路带宽

4.设备选型

序号 设备名称 品牌 规格 单位及 性能及指标 产地
型号 数量
1 接入交换机 华为 CloudEngine S5731-H24P4XC 30 S5731-H24P4XC(24个10/100/1000BASE-T以太网端口,4个万兆SFP+,单子卡槽位,PoE+,不含电源)
2 汇聚交换机 华为 CloudEngine S6730-H24X6C 2 S6730-H24X6C(24个万兆SFP+,6个40GE QSFP28,可选license升级到6个100GE QSFP28,不含电源
3 核心路由器 华为 AR2204-24GE 4 AR2204-24GE(3GE WAN(1GE Combo),24 GE,1 USB,4 SIC,60W AC Power)
4 防火墙 华为 Secospace USG6310S 3 USG6310S-W交流主机(8GE电,1GB内存),WIFI 2.4G+5G

5.网络配置实施

二层划分vlan、以及接口配置

interface Ethernet0/0/1

 port link-type access

 port default vlan 10

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 10

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 20

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 20

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 30

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 30

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 40

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 40

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 50

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 50

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 60

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 60

#

interface Ethernet0/0/3

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface Ethernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

双汇聚交换机上,进行三层SIV接口配置及路由器物理接口以及VRRP配置

汇聚交换机1:

[Huawei]int vlan 10

[Huawei-Vlanif10]ip add 192.200.10.1 255.255.255.0

[Huawei-Vlanif10]vrrp vrid 10 virtual-ip 192.200.10.254

[Huawei-Vlanif10] vrrp vrid 10 priority 120

[Huawei-Vlanif10]int vlan 20

[Huawei-Vlanif20]ip add 192.200.20.1 255.255.255.0

[Huawei-Vlanif20]vrrp vrid 20 virtual-ip 192.200.20.254

[Huawei-Vlanif20] vrrp vrid 20 priority 120

[Huawei-Vlanif20]int vlan 30

[Huawei-Vlanif30]ip add 192.200.30.1 255.255.255.0

[Huawei-Vlanif30]vrrp vrid 30 virtual-ip 192.200.30.254

[Huawei-Vlanif30] vrrp vrid 30 priority 120

[Huawei-Vlanif30]int vlan 40

[Huawei-Vlanif40]ip add 192.200.40.1 255.255.255.0

[Huawei-Vlanif40]vrrp vrid 40 virtual-ip 192.200.40.254

[Huawei-Vlanif40]int vlan 50

[Huawei-Vlanif50]ip add 192.200.50.1 255.255.255.0

[Huawei-Vlanif50]vrrp vrid 50 virtual-ip 192.200.50.254

[Huawei-Vlanif50]int vlan 60

[Huawei-Vlanif60]ip add 192.200.60.1 255.255.255.0

[Huawei-Vlanif60]vrrp vrid 60 virtual-ip 192.200.60.254

汇聚交换机2:

[Huawei]int vlan 10

[Huawei-Vlanif10]ip add 192.200.10.2 255.255.255.0

[Huawei-Vlanif10]vrrp vrid 10 virtual-ip 192.200.10.254

[Huawei-Vlanif10]int vlan 20

[Huawei-Vlanif20]ip add 192.200.20.2 255.255.255.0

[Huawei-Vlanif20]vrrp vrid 20 virtual-ip 192.200.20.254

[Huawei-Vlanif20]int vlan 30

[Huawei-Vlanif30]ip add 192.200.30.2 255.255.255.0

[Huawei-Vlanif30]vrrp vrid 30 virtual-ip 192.200.30.254

[Huawei-Vlanif30]int vlan 40

[Huawei-Vlanif40]ip add 192.200.40.2 255.255.255.0

[Huawei-Vlanif40]vrrp vrid 40 virtual-ip 192.200.40.254

[Huawei-Vlanif40] vrrp vrid 40 priority 120

[Huawei-Vlanif40]int vlan 50

[Huawei-Vlanif50]ip add 192.200.50.2 255.255.255.0

[Huawei-Vlanif50]vrrp vrid 50 virtual-ip 192.200.50.254

[Huawei-Vlanif50] vrrp vrid 50 priority 120

[Huawei-Vlanif50]int vlan 60

[Huawei-Vlanif60]ip add 192.200.60.2 255.255.255.0

[Huawei-Vlanif60]vrrp vrid 60 virtual-ip 192.200.60.254

[Huawei-Vlanif60] vrrp vrid 60 priority 120

MSTP配置

stp region

 region-name Huawei

 instance 1 vlan 10 20 30 

 instance 2 vlan 40 50 60

 active region-configuration

调整MSTP实例优先级

[Huawei]stp instance  1 root  primary  

[Huawei]stp instance  2 root  secondary  

链路聚合配置

[Huawei-Eth-Trunk0]trunkport GigabitEthernet  0/0/23 to 0/0/24

[Huawei-Eth-Trunk0]port link-type t

[Huawei-Eth-Trunk0]port trunk allow-pass vlan all

DHCP配置

定义DHCP地址池:

ip pool vlan10

network 192.200.10.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.10.254

ip pool vlan20

network 192.200.20.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.20.254

ip pool vlan30

network 192.200.30.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.30.254

ip pool vlan40

network 192.200.40.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.40.254

ip pool vlan50

network 192.200.50.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.50.254

ip pool vlan60

network 192.200.60.0 mask 255.255.255.0

  dns-list 114.114.114.114

 gateway-list 192.200.60.254

开启DHCP以及接口下调用

[Huawei] dhcp enable

[Huawei]  int vlan 10

[Huawei-Vlanif10]  dhcp se g

[Huawei-Vlanif10] int vlan 20

[Huawei-Vlanif20]  dhcp se g

[Huawei-Vlanif20] int vlan 30

[Huawei-Vlanif30]  dhcp se g

[Huawei-Vlanif30] int vlan 40

[Huawei-Vlanif40]  dhcp se g

[Huawei-Vlanif40] int vlan 50

[Huawei-Vlanif50]  dhcp se g

[Huawei-Vlanif50] int vlan 60

[Huawei-Vlanif60]  dhcp se g

路由协议OSPF配置

ospf 1

area 0.0.0.0

  network 10.0.0.0 0.0.255.255

 area 0.0.0.1

  network 192.200.0.0 0.0.255.255

配置OSPF优化,配置静默端口

[Huawei-ospf-1]silent-interface Vlanif  10

[Huawei-ospf-1]silent-interface Vlanif 20

[Huawei-ospf-1]silent-interface Vlanif 30

[Huawei-ospf-1]silent-interface Vlanif 40

[Huawei-ospf-1]silent-interface Vlanif 50

[Huawei-ospf-1]silent-interface Vlanif 60

核心层配置

[Huawei]ospf 1

[Huawei-ospf-1]a 0

[Huawei-ospf-1-area-0.0.0.0]network  10.0.0.0 0.0.255.255

出口防火墙配置安全策略

security-policy

 rule name ISP

  source-zone trust

  destination-zone untrust

  action permit

防火墙NAT策略

rule name ISP

  source-zone trust

  destination-zone untrust

  action source-nat easy-ip

防火墙做NAT SERVER 映射

[USG6000V1]nat server  protocol  tcp  global  100.100.100.100 8080 inside  192.2

00.80.10 www

服务器区域防火墙配置

security-policy

 rule name server

  source-zone trust

  destination-zone dmz

  action permit

#

6.网络测试

私信获取文章来源地址https://www.toymoban.com/news/detail-846775.html

到了这里,关于基于OSPF的企业内网安全优化的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 基于eNSP的IPv4加IPv6的企业/校园网络规划设计(综合实验/大作业)

    有什么问题可以在评论区说明自己遇到的情况,博主看到会第一时间回复,希望其他人也可以回复别人的问题 。 可根据以下所提供的设计与实现步骤过程一步一步自行实现(每一条命令都是关键的命令);但是如果有需要的也可以根据以下地址进行下载完整的topo图和完整的

    2024年02月01日
    浏览(51)
  • 企业/校园网络规划设计 ensp企业校园 网络规划设计 网络工程毕业设计 拓扑+一万字论文

    完整文档和网络拓扑私信领取❤❤❤ 完整文档和网络拓扑私信领取❤❤❤ 目录 摘要 引言 第一章   网络设计与原则 1.1网络设计原则 1.2系统设计原则 1.3网络系统设计目标 第二章   需求分析 2.1用户需求 2.2 网络功能需求 2.3 网络拓扑需求 2.4 网络安全需求 第三章   网络规

    2024年03月14日
    浏览(55)
  • 私有网络的安全保障,WorkPlus Meet内网视频会议助力企业高效会议

    在企业内部沟通与协作中,视频会议成为了一种必不可少的沟通方式。然而,传统的互联网视频会议往往受制于网络不稳定因素,给企业带来不便与困扰。WorkPlus Meet作为一款专注内网视频会议的软件,致力于为企业打造高效、稳定的内网视频会议体验。 WorkPlus Meet相较于传统

    2024年02月06日
    浏览(57)
  • 某企业网络及服务器规划与设计(小学期作业)

    一、项目需求与设计 1.1项目需求 1.1 网络拓扑 1.2 设备地址和技术规划 二、项目所需环境 2.1 硬件环境 2.2 软件环境 三、项目实现过程 3.1网络配置 3.1.1 MSTP 3.1.2 VRRP 3.1.3 OSPF 3.1.4 ACL 3.1.5 LACP 3.1.6 Telnet 3.2 服务器配置 3.2.1 WEB 3.2.2 DNS 3.2.3 FTP 3.2.4 DHCP 四、项目测试结果 4.1 服务器测

    2024年04月26日
    浏览(48)
  • 从AD迁移至AAD,看体外诊断领军企业如何用网络准入方案提升内网安全基线

    摘要: 某医用电子跨国集团中国分支机构在由AD向AzureAD Global迁移时,创新使用宁盾网络准入,串联起上海、北京、无锡等国内多个职场与海外总部,实现平滑、稳定、全程无感知的无密码认证入网体验,并通过合规基线检查,确保企业内网安全。 某医用电子跨国集团始建于

    2024年02月10日
    浏览(39)
  • 中小型企业网络的规划与设计——以蓝途科创为例

    摘 要 在当今数字化时代,蓝途科创的信息化建设已成为其发展的重要支撑。网络作为信息化建设的基础设施之一,对蓝途科创的运营效率、竞争力和安全性具有重要影响。 蓝途科创是一家创新型科技领域企业,其业务涉及物联网、人工智能等领域。在当前数字化时代,网络

    2024年02月04日
    浏览(59)
  • 【网络基础实战之路】基于三层架构实现一个企业内网搭建的实战详解

    【网络基础实战之路】设计网络划分的实战详解 【网络基础实战之路】一文弄懂TCP的三次握手与四次断开 【网络基础实战之路】基于MGRE多点协议的实战详解 【网络基础实战之路】基于OSPF协议建立两个MGRE网络的实验详解 【网络基础实战之路】基于三个分公司的内网搭建并连

    2024年02月11日
    浏览(37)
  • Cisco Packet Trancer中小型校园网/企业网/园区网网络设计规划/无线网络

     有需求,见评论私信交流!!! 项目演示视频: Cisco PT软件模拟实现双核心中型企业/校园网 网络架构拓扑设计、论文,毕设_哔哩哔哩_bilibili 例1:       目录 摘要 一、 绪论 (一)项目背景分析 (二) 企业园区网发展现状 二、系统需求分析 (一)项目背景分析 (二)

    2024年02月09日
    浏览(52)
  • 网络安全等级保护测评规划与设计

    笔者单位网络结构日益复杂,应用不断增多,使信息系统面临更多的风险。同时,网络攻防技术发展迅速,攻击的技术门槛随着自动化攻击工具的应用也在不断降低,勒索病毒等未知威胁也开始泛滥。基于此,笔者单位拟进行网络安全等级保护测评,根据等保2.0的相关标准要

    2024年01月18日
    浏览(72)
  • 企业网络安全架构设计之IPSec VPN应用配置举例

    分支机构内部业务Vlan为vlan 10与vlan 20,通过FW1的DHCP服务获取相关网络配置信息。分支机构中Vlan 30为外网Vlan,PC5只可以访问公网,无法通过IPSec访问总部内网资源。 分支机构Client1与PC2需要访问总部内部的FTP服务器,为保证数据访问的安全性,采用IPSec VPN的方式通过公网进行资

    2024年02月05日
    浏览(41)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包