首先明确:F100是防火墙,通常说的“路由器访问/看到终端”指防火墙能ping通终端、在ARP表看到终端MAC,或终端流量能上防火墙。
1. 基础连通性(必备)
接口/VLANIF配置:防火墙必须作为各VLAN的网关。
确认对应vlan-interface120/130/140已配置 ip address 192.168.120.1 255.255.255.0(假设网关为该段首个IP)。
确认互联的交换机口已划到对应VLAN或设为Trunk放行对应VLAN。
终端网关:终端电脑网关必须指向防火墙的vlan-interface IP(如192.168.120.1)。
2. 安全策略(关键)
F100默认Local域与其他域不通。
放通 Local <-> Trust(或对应安全域):
security-policy ip
rule name permit_local_trust
source-zone Local Trust
destination-zone Local Trust
action pass
3. 验证命令
查看ARP表:display arp
带源Ping测试:ping -a 192.168.120.1 192.168.120.8
查看安全域:display zone
暂无评论