Juniper SSG5 關於VROUTER(Virtual router)之間的路由



Juniper SSG5 關於VROUTER(Virtual router)之間的路由

VROUTER(Virtual router)虛擬路由器,等同一顆路由器,只是用軟體模擬出來,類似pc所使用的vmware
預設其彼此之間是互不相通的。
SSG5出廠預設只有trust-vruntrust-vr兩個VROUTER
依預設您所有的設定都是設定在trust-vr上面,而untrust-vr您則沒用到。
平常我們policy所設定的TrustUntrust znoe都是設定在trust-vr上面。
除非特別去指定:
set zone "Untrust" vrouter "untrust-vr"   ##Untrust znoeuntrust-vr (Virtual router)綁定
set interface "ethernet0/0" zone "Untrust"   ##ethernet0/0介面跟Untrust znoe綁定
set interface ethernet0/0 ip 192.168.188.1/24
set interface ethernet0/0 route
此設定用來連結WAN,但是trust-vr又要如何上網?請參考以下設定:
set vrouter "trust-vr"
set route 0.0.0.0/0 vrouter "untrust-vr" preference 20 metric 1   ##trust-vr所有路由全部送到untrust-vr

假設兩顆vrouter之間,各有數個網段要互通,又該如何設定? 請參考以下設定:
set vrouter "trust-vr"
unset add-default-route
set route 192.168.3.0/24 vrouter "Sales-vr" preference 20 metric 1
set vrouter "Sales-vr"
set route 192.168.1.0/24 vrouter "trust-vr" preference 20 metric 1
set route 192.168.2.0/24 vrouter "trust-vr" preference 20 metric 1
最後,光路由相通是不夠的,還要policy允許才行,而介面是綁定在zone之下,所以還要設定好zonezone間的policyok
而我們為何要使用兩個以上不同的vrouter?
1.安全考量:除非安全設定上不良,否則多一顆router等於多一分安全保障。
2.管理或功能上之需求:例如L2 L3 Mixed ModeTransparent通透模式和一般L3模式共存,加進一顆Vrouter,設定成Transparent通透模式即可。

這個網誌中的熱門文章

如何測試網路連線--網路斷線了怎麼辦?

筆記電腦刷BIOS失敗無法開機—用CH341A編程器重刷BIOS教學!

INTEL XTU使用教學以及對筆電應具備的XTU設定概念