引用:
|
作者imprezagt1031
首先,先感謝Raziel大大回答得這麼詳細
這個我能了解ACL下的越多一定越喘~wildcard要會活用對吧!!
但是我想,在一個小公司的環境裡面ACL因該不會下很多條
之前小弟有在packet tracer測試過!!可能是in out設定有問題
一直搞不定,晚點我把lab&我下的指令傳上來給您看看是我哪邊設定錯了!!
其實小弟原本是想把vlan trunk by在FW上,但是好像不是每種FW都有支援trunk的樣子(PIX因該不算,太貴了小弟公司因該買不起),而且好像很少人會在FW上做trunk(不確定拉聽說的),很像還有別的機制做解決。
所以您的意思是C3550要跟FW做static route囉對吧!!
那還有幾個小問題想問一下
因為我的網路拓普裡面有幾台非cisco的SW 所以假如我在core SW(3550)上面create 一堆vlan 而非cisco的SW他們因為不認識VTP這個protocol 所以vlan的資訊並不會傳送過去對吧!!那這樣了話 假設我的vlan 10 在cisco的SW上 而...
|
1.網路畢竟還是要通的, 做該有的ACL即可, 設得太刁鑽也只是累了自己跟設備.
2.是的, 並非所有FW都支援單一實體介面bind多個VLAN. (但有支援的也很多就是了)
3.VLAN trunk拉到FW上代表FW是所有routing的負責人, 所有跨VLAN封包的交換都要靠
FW做, 但我相信3550在packet forwarding能力是勝過FW不少的, 所以基於效能考慮,
並不建議把所有VLAN拉到FW, 讓3550有事點做.
4. VTP 是 Cisco proprietary Layer 2 protocol, 其他家沒有, 所以有他廠的交換機串聯
時不能用這個搞, 不過vlan trunk有標準的802.1Q, 各家都有做, 基本上可以互通, 用這個
代替VTP就沒問題了.
5.session management的關鍵,各種FW的眉角各不相同, 所以未必RAM是唯一限制,
只是常見的限制而已, 而Netscreen 50 FW的運作是 pre-allocate memory, 在一開機
之後就已經先預留滿載session時會用到的總記憶體量, 所以能夠確保滿載時不會有記憶體
不夠用的情況, 你可以從web UI看到memory使用量在剛開機後就已飆很高, 即使沒有什麼
流量也一樣, 那就是已經將記憶體預留的最好證據. ScreenOS是很精鍊的real time OS,
才幾MB的大小卻可以跑出上百種功能與設定, 應該不是Linux FW短期可追上的.