Juniper SSG5 關於VROUTER(Virtual router)之間的路由
Juniper SSG5 關於VROUTER(Virtual router)之間的路由
VROUTER(Virtual router)虛擬路由器,等同一顆路由器,只是用軟體模擬出來,類似pc所使用的vmware,
預設其彼此之間是互不相通的。
SSG5出廠預設只有trust-vr與untrust-vr兩個VROUTER。
依預設您所有的設定都是設定在trust-vr上面,而untrust-vr您則沒用到。
平常我們policy所設定的Trust與Untrust
znoe,都是設定在trust-vr上面。
除非特別去指定:
set zone "Untrust" vrouter "untrust-vr" ##將Untrust znoe跟untrust-vr (Virtual router)綁定
set interface "ethernet0/0" zone
"Untrust" ##將ethernet0/0介面跟Untrust znoe綁定
set interface ethernet0/0 ip 192.168.188.1/24
set interface ethernet0/0 route
此設定用來連結WAN,但是trust-vr又要如何上網?請參考以下設定:
set vrouter "trust-vr"
set route 0.0.0.0/0 vrouter
"untrust-vr" preference 20 metric 1
##將trust-vr所有路由全部送到untrust-vr
假設兩顆vrouter之間,各有數個網段要互通,又該如何設定? 請參考以下設定:
set vrouter "trust-vr"
unset add-default-route
set route 192.168.3.0/24 vrouter "Sales-vr"
preference 20 metric 1
set vrouter "Sales-vr"
set route 192.168.1.0/24 vrouter "trust-vr"
preference 20 metric 1
set route 192.168.2.0/24 vrouter "trust-vr"
preference 20 metric 1
最後,光路由相通是不夠的,還要policy允許才行,而介面是綁定在zone之下,所以還要設定好zone與zone間的policy才ok。
而我們為何要使用兩個以上不同的vrouter呢?
1.安全考量:除非安全設定上不良,否則多一顆router等於多一分安全保障。
2.管理或功能上之需求:例如L2
L3 Mixed Mode,Transparent通透模式和一般L3模式共存,加進一顆Vrouter,設定成Transparent通透模式即可。