国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

【安全防御之防火墻基礎(chǔ)】

這篇具有很好參考價值的文章主要介紹了【安全防御之防火墻基礎(chǔ)】。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點擊"舉報違法"按鈕提交疑問。

目錄

防火墻

1.1防火墻的定義

1.2路由器、防火墻、交換機(jī)三者之間的關(guān)系

1.3防火墻安全區(qū)域

1.4報文在安全區(qū)域之間流動的方向

?1.5?安全區(qū)域的配置

1.6防火墻的檢查和會話機(jī)制

1.6.1狀態(tài)檢測

1.6.2會話機(jī)制

1.7基礎(chǔ)防火墻兩個實驗復(fù)現(xiàn)

1.7.1實現(xiàn)三層:Trust區(qū)域訪問Untrust區(qū)域

1.7.2實現(xiàn)二層:Unrust區(qū)域訪問Untrust區(qū)域

1.7.3 Trust區(qū)域 Untrust區(qū)域以及MDZ區(qū)域之間數(shù)據(jù)報文的流向路徑實驗


防火墻

1.1防火墻的定義

防火墻主要一個網(wǎng)絡(luò)免受另一個網(wǎng)絡(luò)的攻擊和入侵行為。防火墻靈活應(yīng)用于網(wǎng)絡(luò)邊界、子網(wǎng)隔離等位置。例如:企業(yè)網(wǎng)絡(luò)出口、大型網(wǎng)絡(luò)內(nèi)部子網(wǎng)隔離、數(shù)據(jù)中心邊界。

1.2路由器、防火墻、交換機(jī)三者之間的關(guān)系

路由器用來連接不同的網(wǎng)絡(luò)設(shè)備,通過路由協(xié)議保證互聯(lián)網(wǎng)互通,確保將數(shù)據(jù)報文轉(zhuǎn)發(fā)到目的地;

交換機(jī)用來組建局域網(wǎng),作為局域網(wǎng)通信的重要樞紐,通過二層/三層交換快速轉(zhuǎn)發(fā)數(shù)據(jù)報文;

防火墻主要部署在網(wǎng)絡(luò)的邊界,對進(jìn)出網(wǎng)絡(luò)的訪問行為進(jìn)行控制,安全防護(hù)是其核心特性。

路由器與交換機(jī)的本質(zhì)是轉(zhuǎn)發(fā),防火墻的本質(zhì)是控制

1.3防火墻安全區(qū)域

防火墻主要部署在網(wǎng)絡(luò)邊界起到隔離的作用,那么防火墻如何區(qū)分不同網(wǎng)絡(luò),這就要引入一個重要的概念:安全區(qū)域(一個或多個接口的集合,防火墻通過接口來劃分網(wǎng)絡(luò)、表示數(shù)據(jù)報文的流動路線)當(dāng)數(shù)據(jù)報文在不同的安全區(qū)域之間流動時才會受到控制。

注意:在華為防火墻上,一個接口只能加入到一個安全區(qū)域中。

華為防火墻上已經(jīng)默認(rèn)提供了三個安全區(qū)域:Trust區(qū)域(該區(qū)域的受信任度高,通常用來定義內(nèi)部用戶的網(wǎng)絡(luò);安全級別85)

? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?Untrust區(qū)域(該區(qū)域不受信任的網(wǎng)絡(luò),通常用來定義外網(wǎng)等不安全的網(wǎng)絡(luò);安全級別5)

? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?? ? ? DMZ區(qū)域(該區(qū)域的受信任程度為中等,通常用來定義內(nèi)部服務(wù)器所在的網(wǎng)絡(luò);安全級別50)

在網(wǎng)絡(luò)數(shù)量較少、環(huán)境簡單的場合下,使用默認(rèn)提供的安全區(qū)域就可以滿足劃分網(wǎng)絡(luò)的需求;如下圖所示:

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

當(dāng)然,在網(wǎng)絡(luò)數(shù)量較多的場合,還可以根據(jù)需要創(chuàng)建新的安全區(qū)域。

由上圖也可看出不同網(wǎng)絡(luò)的用戶互相訪問數(shù)據(jù)報文時在發(fā)防火墻上所走的路線;例如:內(nèi)部網(wǎng)絡(luò)訪問外網(wǎng)時,報文在防護(hù)墻上的路線是從Trust區(qū)域到Untrust區(qū)域;當(dāng)外部網(wǎng)絡(luò)訪問內(nèi)部服務(wù)器時,報文在防火墻上是路線是從Untrust區(qū)域到DMZ區(qū)域。

除了不同網(wǎng)絡(luò)之間流動的報文之外,還存在某個網(wǎng)絡(luò)到達(dá)防火墻本身的報文,以及防火墻本身發(fā)出的報文。防火墻上提供的Local區(qū)域,代表防火墻本身。凡是由防火墻主動發(fā)出報文就認(rèn)為是從Local區(qū)域中發(fā)出,凡是需要防火墻響應(yīng)并且處理的報文認(rèn)為是由Local區(qū)域接收。

1.4報文在安全區(qū)域之間流動的方向

在華為防火墻上,每個安全區(qū)域都必須有一個安全級別,該安全級別是唯一的,用1~100是數(shù)字表示,數(shù)字越大,代表該區(qū)域內(nèi)的網(wǎng)絡(luò)越可信。對于默認(rèn)的安全區(qū)域,它們的安全級別是固定的:Local區(qū)域的安全級別是100,Trust區(qū)域的安全級別是85,DMZ區(qū)域的安全級別是50,Untrust區(qū)域的安全級別是5。級別確定之后,安全區(qū)域就被分成了三六九等,高低有別。報文在兩個安全區(qū)域之間流動時,我們規(guī)定:報文從低級別的安全區(qū)域向高級別的安全區(qū)域流動時為入方向(Inbound),報文從由高級別的安全區(qū)域向低級別的安全區(qū)域流動時為出方向(Outbound)。如下圖圖標(biāo)明了Local區(qū)域、Trust區(qū)域、DMZ區(qū)域和Untrust區(qū)域間的方向。

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?1.5?安全區(qū)域的配置

安全區(qū)域的配置主要包括創(chuàng)建安全區(qū)域以及將接口加入安全區(qū)域,下面給出了創(chuàng)建一個新的安全區(qū)域test,然后將接口GE0/0/1加入該安全區(qū)域的過程。接口GE0/0/1可以工作在三層模式也可以工作在二層模式。配置命令非常簡單,唯一需要注意的是,新創(chuàng)建的安全區(qū)域是沒有安全級別的,我們必須為其設(shè)置安全級別,然后才能將接口加入安全區(qū)域。當(dāng)然,鑒于安全級別的唯一性,設(shè)置的安全級別不能和已經(jīng)存在的安全區(qū)域的級別相同。

        [FW]firewall zone name test                       //創(chuàng)建安全區(qū)域test
        [FW-zone-test]set priority 10                       //將安全級別設(shè)置為10
        [FW-zone-test]add interface GigabitEthernet 0/0/1       //將接口GE0/0/1加入安全區(qū)域

1.6防火墻的檢查和會話機(jī)制

1.6.1狀態(tài)檢測

首先我們還是需要在防火墻上設(shè)定安全策略,允許PC訪問Web服務(wù)器的報文通過。當(dāng)報文到達(dá)防火墻后,防火墻允許報文通過,同時還會針對PC訪問Web服務(wù)器的這個行為建立會話,會話中包含PC發(fā)出的報文信息如地址和端口等。當(dāng)Web服務(wù)器回應(yīng)給PC的報文到達(dá)防火墻后,防火墻會把報文中的信息與會話中的信息進(jìn)行比對。如果發(fā)現(xiàn)報文中的信息與會話中的信息相匹配,并且該報文符合HTTP協(xié)議規(guī)范的規(guī)定,則認(rèn)為這個報文屬于PC訪問Web服務(wù)器行為的后續(xù)回應(yīng)報文,直接允許這個報文通過,如下圖所示:

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

1.6.2會話機(jī)制

會話是通信雙方建立的連接在防火墻上的具體體現(xiàn),代表兩者的連接狀態(tài),一條會話就表示通信雙方的一個連接。防火墻上多條會話的集合就叫作會話表,先看一個標(biāo)準(zhǔn)的會話表項。

          http  VPN:public-->public 192.168.0.1:2049-->172.16.0.1:80

?重點介紹這個表項中的關(guān)鍵字段:

?http表示協(xié)議(此處顯示的是應(yīng)用層協(xié)議)

192.168.0.1表示源地址;

2049表示源端口;

172.16.0.1表示目的地址;

80表示目的端口。

其實通過會話表項中的“-->”符號就可以直觀區(qū)分,符號前面的是源,符號后面的是目的。源地址、源端口、目的地址、目的端口和協(xié)議這5個元素是會話的重要信息,我們將這5個元素稱之為“五元組”。只要這5個元素相同的報文即可認(rèn)為屬于同一條流,在防火墻上通過這5個元素就可以唯一確定一條連接。

1.7基礎(chǔ)防火墻兩個實驗復(fù)現(xiàn)

1.7.1實現(xiàn)三層:Trust區(qū)域訪問Untrust區(qū)域

1.7.2實現(xiàn)二層:Unrust區(qū)域訪問Untrust區(qū)域

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

實現(xiàn)三層:Trust區(qū)域訪問Untrust區(qū)域

1.對cLoud進(jìn)行基本配置:

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?2.對防火墻的管理接口以及區(qū)域接口進(jìn)行配置?

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

3.添加區(qū)域報文流向策略

Trust區(qū)域----Untrust區(qū)域

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

4.測試:

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?實現(xiàn)二層:Unrust區(qū)域訪問Untrust區(qū)域

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

二層:Unrust區(qū)域訪問Untrust區(qū)域測試:

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

1.7.3 Trust區(qū)域 Untrust區(qū)域以及MDZ區(qū)域之間數(shù)據(jù)報文的流向路徑實驗

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?

防火墻的基本配置:

<USG6000V1>sys
[USG6000V1]interface g0/0/0
[USG6000V1-GigabitEthernet0/0/0]ip address 192.168.10.101 255.255.255.0
[USG6000V1-GigabitEthernet0/0/0]service-manage all permit 

Untrust區(qū)域的配置:

路由配置:

[ISP]dis ip int brief 
Interface                         IP Address/Mask      Physical   Protocol  
GigabitEthernet0/0/0              100.1.1.2/24         up         up        
GigabitEthernet0/0/1              200.1.1.1/24         up         up        

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

在防火墻上給G1/0/0配上管理IP

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

在G1/0/0接口上配置路由:

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

測試:untrust區(qū)域到防火墻的連通性

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?Trust區(qū)域配置

對Trust區(qū)域內(nèi)網(wǎng)的交換機(jī)進(jìn)行配置:

[SW1]vlan 20
[SW1]vlan 30
[SW1]interface Vlanif 30
[SW1-Vlanif30]ip address 10.1.3.1 24
[SW1]interface  Vlanif 20
[SW1-Vlanif30]ip address 10.1.3.1 24
[SW1-GigabitEthernet0/0/1]port link-type access 
[SW1-GigabitEthernet0/0/1]port default vlan 20
[SW1-GigabitEthernet0/0/2]port link-type access 
[SW1-GigabitEthernet0/0/2]port default vlan 30

給防火墻G1/0/1接口配置管理IP

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

配置一條到達(dá)10.1.3.0/24網(wǎng)段的路由?

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?測試內(nèi)網(wǎng)PC到防火墻的連通性:【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?MDZ區(qū)域的配置

對交換機(jī)進(jìn)行鏈路聚合配置:

[MDZ]interface Eth-Trunk 1
[MDZ-Eth-Trunk1]trunkport GigabitEthernet 0/0/1
[MDZ-Eth-Trunk1]trunkport GigabitEthernet 0/0/2
[MDZ-Eth-Trunk1]port link-type trunk 
[MDZ-Eth-Trunk1]port trunk allow-pass vlan 10 to 11
[MDZ]vlan 10
[MDZ]vlan 11
[MDZ]interface GigabitEthernet 0/0/4
[MDZ-GigabitEthernet0/0/4]port link-type access 
[MDZ-GigabitEthernet0/0/4]port default vlan 10
[MDZ]interface GigabitEthernet 0/0/3
[MDZ-GigabitEthernet0/0/3]port link-type access 
[MDZ-GigabitEthernet0/0/3]port default vlan 11

在防火墻上進(jìn)行接口聚合的配置:

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

配置連個vlan接口:

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

配置防火墻策略:

Trust區(qū)域訪問Untrust區(qū)域

【安全防御之防火墻基礎(chǔ)】,網(wǎng)絡(luò),智能路由器

?待補(bǔ)充...........文章來源地址http://www.zghlxwxcb.cn/news/detail-772388.html

到了這里,關(guān)于【安全防御之防火墻基礎(chǔ)】的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實不符,請點擊違法舉報進(jìn)行投訴反饋,一經(jīng)查實,立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費用

相關(guān)文章

  • 安全防御——四、防火墻理論知識

    安全防御——四、防火墻理論知識

    20世紀(jì)90年代,隨著互聯(lián)網(wǎng)的普及,出現(xiàn)了路由器訪問控制列表無法抵御的攻擊和非法訪問等一系列威脅,因此出現(xiàn)了針對這些威脅的防范策略需求。1992年OECD組織發(fā)布了“信息系統(tǒng)安全指導(dǎo)書\\\",其中定義了為構(gòu)建安全網(wǎng)絡(luò)體系而需要遵循的CIA基本理念。CIA是機(jī)密性(Confidential

    2024年02月04日
    瀏覽(23)
  • 安全防御——一、防火墻的基本概念

    安全防御——一、防火墻的基本概念

    路由交換終歸結(jié)底是連通性設(shè)備 五元組(源、目的IP、協(xié)議、源、目的端口號) 網(wǎng)絡(luò)在遠(yuǎn)古時期沒有防火墻大家都是連通的,any to any 防御對象: 授權(quán)用戶 非授權(quán)用戶 防火墻是一種隔離(非授權(quán)用戶在區(qū)域間)并過濾(對受保護(hù)網(wǎng)絡(luò)有害流量或數(shù)據(jù)包)的設(shè)備 遠(yuǎn)古防火墻通

    2024年02月02日
    瀏覽(24)
  • 安全防御——二、ENSP防火墻實驗學(xué)習(xí)

    安全防御——二、ENSP防火墻實驗學(xué)習(xí)

    我們使用實驗進(jìn)行講解: 首先我們自行完成安全防御一,進(jìn)入到如下界面: 這里我們的ENSP拓?fù)湟琅f是簡單拓?fù)洌?在這里呢,我們經(jīng)常會發(fā)現(xiàn)時常超時,重連,雖然我們不建議配置永不超時,但是我們在實驗界面就沒那么多硬性要求: 我們可以通過如下命令配置永不超時:

    2024年02月05日
    瀏覽(22)
  • 網(wǎng)絡(luò)安全基礎(chǔ) 之 防火墻 雙機(jī)熱備、防火墻類型、組網(wǎng)方式、工作模式、邏輯區(qū)域劃分

    目錄 概念: 特征: 作用: ?? ?基本功能: 防火墻的分類: ?? ?性能劃分: ?? ?設(shè)備形態(tài)分類: ?? ?技術(shù)劃分: ?? ??? ?包過濾防火墻: ?? ??? ??? ?ACL七元組: 邏輯區(qū)域: 配置方式: ?? ?自定義安全區(qū)域: ?? ?刪除自定義安全區(qū)域: 防火墻組網(wǎng)方式: 防火

    2024年02月05日
    瀏覽(21)
  • 網(wǎng)絡(luò)基礎(chǔ)安全“6件套”:防火墻、WAF、IPS、上網(wǎng)行為管控、DDOS、蜜罐_配置防火墻了還需要配置行為管理嗎

    網(wǎng)絡(luò)基礎(chǔ)安全“6件套”:防火墻、WAF、IPS、上網(wǎng)行為管控、DDOS、蜜罐_配置防火墻了還需要配置行為管理嗎

    1、防火墻 防火墻是網(wǎng)絡(luò)安全防護(hù)系統(tǒng)的第一道防線 ,可基于已定義的安全規(guī)則控制網(wǎng)絡(luò)流量流通,目的在于為安全、可信、可控的內(nèi)部網(wǎng)絡(luò)系統(tǒng)建立一道抵御外部不可信網(wǎng)絡(luò)系統(tǒng)攻擊的屏障,應(yīng)用至今已形成較為成熟的技術(shù)模式。 防火墻是作用就像一棟大樓的大門保安。這

    2024年02月20日
    瀏覽(21)
  • 網(wǎng)絡(luò)設(shè)備(防火墻、路由器、交換機(jī))日志分析監(jiān)控

    網(wǎng)絡(luò)設(shè)備(防火墻、路由器、交換機(jī))日志分析監(jiān)控

    外圍網(wǎng)絡(luò)設(shè)備(如防火墻、路由器、交換機(jī)等)是關(guān)鍵組件,因為它們控制進(jìn)出公司網(wǎng)絡(luò)的流量。因此,監(jiān)視這些設(shè)備的活動有助于 IT 管理員解決操作問題,并保護(hù)網(wǎng)絡(luò)免受攻擊者的攻擊。通過收集和分析這些設(shè)備的日志來監(jiān)控這些設(shè)備是修復(fù)操作問題、發(fā)現(xiàn)和緩解入侵以及

    2024年02月12日
    瀏覽(23)
  • 網(wǎng)絡(luò)安全入門:什么是防火墻,防火墻有哪些功能

    網(wǎng)絡(luò)安全入門:什么是防火墻,防火墻有哪些功能

    網(wǎng)絡(luò)安全領(lǐng)域是安全行業(yè)最基本的領(lǐng)域,研究的技術(shù)范疇主要圍繞防火墻/NGFW/UTM、網(wǎng)閘技術(shù)、入侵檢測/防御、VPN網(wǎng)關(guān)(IPsec/SSL)、抗DDOS、上網(wǎng)行為管理、負(fù)載均衡/應(yīng)用交付、流量分析、漏洞掃描等。以下主要介紹什么是防火墻,防火墻有哪些功能? 什么是防火墻? 所謂“

    2024年02月09日
    瀏覽(38)
  • 防御保護(hù)---防火墻綜合實驗

    防御保護(hù)---防火墻綜合實驗

    辦公區(qū)的設(shè)備可以通過電信鏈路和移動鏈路上網(wǎng) 分公司設(shè)備可以通過總公司的移動鏈路和電信鏈路訪問到DMZ區(qū)域的HTTP服務(wù)器 分公司內(nèi)部的客戶端可以通過公網(wǎng)地址訪問到內(nèi)部的服務(wù)器 FW1和FW2組成主備模式雙擊熱備 辦公區(qū)上網(wǎng)用戶限制流量不超過60M,其中銷售部10人,每人限

    2024年02月19日
    瀏覽(24)
  • 園區(qū)網(wǎng)絡(luò)安全設(shè)計——出口防火墻

    網(wǎng)絡(luò)接入人員眾多,業(yè)務(wù)復(fù)雜,流量構(gòu)成豐富多樣;容易成為DDoS攻擊的目標(biāo),而且一旦攻擊成功,業(yè)務(wù)損失巨大;網(wǎng)絡(luò)病毒活躍,嚴(yán)重威脅網(wǎng)絡(luò)安全和終端的安全;出于業(yè)務(wù)需求,內(nèi)網(wǎng)對外提供網(wǎng)絡(luò)服務(wù),例如公司網(wǎng)站、郵件服務(wù)等,這些潛在的不安全因素都威脅著園區(qū)網(wǎng)絡(luò)

    2024年02月07日
    瀏覽(16)
  • 網(wǎng)絡(luò)安全產(chǎn)品之認(rèn)識防火墻

    防火墻是一種網(wǎng)絡(luò)安全產(chǎn)品,它設(shè)置在不同網(wǎng)絡(luò)(如可信任的企業(yè)內(nèi)部網(wǎng)和不可信的公共網(wǎng))或網(wǎng)絡(luò)安全域之間,通過監(jiān)測、限制、更改跨越防火墻的數(shù)據(jù)流,盡可能地對外部屏蔽網(wǎng)絡(luò)內(nèi)部的信息、結(jié)構(gòu)和運行狀況,以此來實現(xiàn)網(wǎng)絡(luò)的安全保護(hù)。 防火墻指的是一個由軟件和硬

    2024年01月16日
    瀏覽(21)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包