Scenario 4 · Firewall

Enterprise Campus Egress: HA + Branch VPN + Department Policy

องค์กรมี Firewall คู่ FW_A/FW_B ทำ HRP Hot Standby คุมทางออกอินเทอร์เน็ตทั้งบริษัท แบ่ง 3 แผนก (HR/IT/Finance) ด้วย security-policy แบบอิง user-group แต่ละแผนกเข้าถึงทรัพยากรต่างกัน — HR ออกเน็ตอย่างเดียว, IT บริหาร Web Server ใน DMZ ได้โดยตรง, Finance ต้องเข้าระบบ ERP ที่ Branch Office ผ่าน IPSec VPN เฉพาะทาง คนนอกเข้าเว็บที่เผยแพร่ผ่าน NAT Server ได้เท่านั้น ทุกอย่างที่เรียนแยกกันมาทั้งหมด (Zones, Policy, NAT, HRP, IPSec, User-Based Policy) มารวมกันในระบบเดียว — และมีจุดพลาดจริงหนึ่งจุดให้แก้: กฎอินเทอร์เน็ตทั่วไปของ Finance ไม่ได้ครอบคลุมเส้นทาง VPN ไปยัง Branch โดยอัตโนมัติ

FW_A/FW_B · HRP Hot Standby Trust · HR/IT/Finance (user-group policy) DMZ · Web Server 172.16.50.10 (NAT Server 203.0.113.10) VPN · IPSec ไปยัง Branch Office (ERP 10.99.0.10)

เทคนิคที่ใช้ในซีนาริโอนี้ (ทบทวนจากบทเรียน)

Topology — สถานะสด


      

Terminal

<FW_A>

คำสั่งอ้างอิง — คลิกเพื่อแทรกลงเทอร์มินัลของอุปกรณ์ที่กำลังเลือกอยู่

Interface, Zone, NAT, PBR/route, HRP, IPSec, Attack Defense และ user-manage group ถูกตั้งค่าไว้ล่วงหน้าแล้วทั้งหมด (ดูได้ผ่าน display current-configuration) เพราะเป็นเนื้อหาที่สอนแยกไปแล้วในบทที่ 1–2, 4–5, 7–8, 11 — สิ่งเดียวที่ต้องลงมือสร้างเองในซีนาริโอนี้คือ security-policy rule ใหม่สำหรับ Finance → Branch ERP เท่านั้น พิมพ์บน FW_A หรือ FW_B ก็ได้ เพราะ HRP ซิงก์ค่า security-policy ระหว่างสองเครื่องอัตโนมัติเสมือนเป็นเครื่องเดียวกัน