prottos2003 wrote:
各位好,因需求故小弟...(恕刪)
假設你的 UTM 是可以 Load Balance,且你的線路有配發多個 Public IP
那麼你的 UTM 要 assign 一個 DMZ Port,帶有實體的 IP (10M and 512k 都要有)
UTM 要 assign 一個 LAN Port,設定 10.10.1.253
UTM 上面可以設定
source ip 10.10.1.0 destination 0.0.0.0 可以放行
source ip 10.10.2.0 destination 0.0.0.0 可以放行
source ip 10.10.1.0 destination DMZ 可以放行某些服務
source ip 0.0.0.0 destination DMZ 可以放行某些服務
如果依照資訊安全隔離政策,我的建議是你切三個子網路,一般使用者,開發人員,還有來賓
各自子網路的 default route 指向 L3 switch (10.10.1.254 / 10.10.2.254 / 10.10.3.254)
L3 swich 上面的 default route 指向 UTM 10.10.1.253
開發人員配發 10.10.3.0/24,如果不上網就切開,封包不要往 10.10.1.253 送,減輕 UTM 負擔
10.10.2.0/24 配發來賓,10.10.1.0/24 配給一般使用者
至於前面有人說不要切割太多,很難維護,那你手上就要有所有 MAC address 列表,沒登記的不准連上 L2 switch,這樣以後就比較好管理,更嚴格的話,就同時鎖 IP (不使用 DHCP) + Mac,弄錯 IP 也不能連上
習慣了你的聲音, 你的氣味, 你的存在...連思念都變成了習慣...