只在此墻中,云深不知處 -2

上篇提到了虛擬防火墻在云中部署的幾種use case,這篇則以第一種use case - 邊緣防火墻 - 為例,看一看具體的配置。

假設(shè)已經(jīng)在AWS中配置好了如下規(guī)劃的網(wǎng)絡:


我們的目標是用FortiGate-VM取代其中的Internet Gateway,當private subnet中的云主機與Internet之間想互訪時,由FortiGate-VM作NAT。同時,還想讓這種互訪受到保護,如果有惡意流量則應當被剔除。為了達到這個目標,我們需要三步:

1. 在public subnet中l(wèi)aunch FortiGate-VM的instance。為了能夠方便的管理FortiGate-VM,還應該為它綁定EIP。

2. 修改private subnet的路由表,使其流量經(jīng)由private subnet - FortiGate-VM - Internet Gateway的路徑。

3. 在FortiGate-VM上配置各種安全功能。

步驟一

在EC2中l(wèi)aunch instance時,從AWS Marketplace中找到FortiGate-VM:

該實例要launch在VPC的public subnet里。另外,應為它配置兩個interface,eth0在public subnet(IP設(shè)為10.0.0.5),eth1在private subnet(IP設(shè)為10.0.1.5):


最后,把security group設(shè)為permit all:

FortiGate-VM instance啟動好后,為它的eth0綁定EIP:

別忘了在EC2網(wǎng)絡接口中disable eth1的source/destination check:

步驟二

修改private subnet的default route指向FortiGate-VM的eth1:

步驟三

此時用https://<EIP>應該就可以訪問FortiGate-VM的Web管理界面了。注意兩點:

1. 初次登錄的用戶名/密碼是admin/<FortiGate-VM Instance ID>。

2. 登入后配置outside interface為10.0.0.5/24,inside interface為10.0.1.5/24。

FortiGate-VM安全功能的配置就不再一一贅述,配好之后可以在private subnet中l(wèi)aunch一個Windows/Linux VM來驗證FortiGate-VM的配置是否正確。

最后我們的網(wǎng)絡實際上變成了:

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務。

相關(guān)閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務發(fā)現(xiàn),斷路器,智...
    卡卡羅2017閱讀 136,688評論 19 139
  • 創(chuàng)建 Azure 虛擬機 (VM) 時,必須創(chuàng)建虛擬網(wǎng)絡(VNet) 或使用現(xiàn)有的 VNet。 此外,還需要確定如...
    ITknight閱讀 2,125評論 0 0
  • VPC 定義 Virtual Private Cloud是AWS提供的一種從邏輯上分離且獨立的網(wǎng)絡單元(物理上不一...
    阿爾法二狗閱讀 2,652評論 0 4
  • NAME dnsmasq - A lightweight DHCP and caching DNS server....
    ximitc閱讀 2,996評論 0 0
  • 1. Java基礎(chǔ)部分 基礎(chǔ)部分的順序:基本語法,類相關(guān)的語法,內(nèi)部類的語法,繼承相關(guān)的語法,異常的語法,線程的語...
    子非魚_t_閱讀 34,823評論 18 399

友情鏈接更多精彩內(nèi)容