已阅读5页,还剩89页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
防火墙的操作维护,1.0,引入,了解防火墙的使用维护,学习目标,防火墙的域和模式攻击防范、包过滤、ASPF、NAT、黑名单的使用方法日志功能NAT,学习完本课程,您应该能够了解:,课程内容,第一章防火墙基础第二章安全防范第三章日志第四章NAT,防火墙,类似于建筑大厦中用于防止火灾蔓延的隔断墙,Internet防火墙是一个或一组实施访问控制策略的系统,它监控可信任网络(相当于内部网络)和不可信任网络(相当于外部网络)之间的访问通道,以防止外部网络的危险蔓延到内部网络上。,Internet,Intranet,数据流监控,防火墙加强了安全性,通路由器相比,防火墙:1.提供了更丰富的安全防御策略2.提高了安全策略下数据报转发速率3.提供了更加丰富的安全日志功能,防火墙的安全区域,防火墙的内部划分为多个区域,所有的转发接口都唯一的属于某个区域,防火墙的安全区域,路由器的安全规则定义在接口上,而防火墙的安全规则定义在安全区域之间,不允许来自的数据报从这个接口出去,禁止所有从DMZ区域的数据报转发到UnTrust区域,防火墙的安全区域,Eudemon防火墙上保留四个安全区域:非受信区(Untrust):低级的安全区域,其安全优先级为5。非军事化区(DMZ):中度级别的安全区域,其安全优先级为50。受信区(Trust):较高级别的安全区域,其安全优先级为85。本地区域(Local):最高级别的安全区域,其安全优先级为100。此外,如认为有必要,用户还可以自行设置新的安全区域并定义其安全优先级别。最多16个安全区域。,防火墙的安全区域,域间的数据流分两个方向:入方向(inbound):数据由低级别的安全区域向高级别的安全区域传输的方向;出方向(outbound):数据由高级别的安全区域向低级别的安全区域传输的方向。,In,Out,In,Out,In,Out,In,Out,防火墙的安全区域,本域内不同接口间不过滤直接转发进、出接口相同的报文被丢弃接口没有加入域之前不能转发包文,In,Out,In,Out,In,Out,In,Out,防火墙的安全区域,防火墙的安全区域配置,EudemonfirewallzonetrustEudemon-zone-trustaddinterfaceethernet0/0/0Eudemon-zone-trustquitEudemonfirewallzonedmzEudemon-zone-dmzaddinterfaceethernet1/0/0Eudemon-zone-dmzquitEudemonfirewallzoneuntrustEudemon-zone-untrustaddinterfaceethernet2/0/0Eudemon-zone-untrustquit,防火墙的模式,路由模式透明模式混合模式,防火墙的模式,可以把路由模式理解为象路由器那样工作。防火墙每个接口连接一个网络,防火墙的接口就是所连接子网的网关。报文在防火墙内首先通过入接口信息找到进入域信息,然后通过查找转发表,根据出接口找到出口域,再根据这两个域确定域间关系,然后使用配置在这个域间关系上的安全策略进行各种操作。,防火墙的模式,透明模式的防火墙则可以被看作一台以太网交换机。防火墙的接口不能配IP地址,整个设备出于现有的子网内部,对于网络中的其他设备,防火墙是透明的。报文转发的出接口,是通过查找桥接的转发表得到的。在确定域间之后,安全模块的内部仍然使用报文的IP地址进行各种安全策略的匹配。,防火墙的模式,混合模式是指防火墙一部份接口工作在透明模式,另一部分接口工作在路由模式。提出混合模式的概念,主要是为了解决防火墙在纯粹的透明模式下无法使用双机热备份功能的问题。双机热备份所依赖的VRRP需要在接口上配置IP地址,而透明模式无法实现这一点。,课程内容,第一章防火墙基础第二章安全防范第三章日志第四章NAT,防火墙定义的安全策略,包过滤防火墙代理防火墙状态防火墙,包过滤防火墙,代理防火墙,状态防火墙,防火墙的基本工作流程,传统包过滤防火墙(路由器),E200状态防火墙,IP包过滤技术介绍,对防火墙需要转发的数据包,先获取包头信息,然后和设定的规则进行比较,根据比较的结果对数据包进行转发或者丢弃。而实现包过滤的核心技术是访问控制列表。,Internet,公司总部,内部网络,未授权用户,办事处,访问控制列表是什么?,一个IP数据包如下图所示(图中IP所承载的上层协议为TCP):,如何标识访问控制列表?,利用数字标识访问控制列表利用数字范围标识访问控制列表的种类,700799范围的ACL是基于MAC地址的访问控制列表,标准访问控制列表,标准访问控制列表只使用源地址描述数据,表明是允许还是拒绝。,路由器,标准访问控制列表的配置,配置标准访问列表的命令格式如下:aclacl-numbermatch-orderconfig|autorulenormal|specialpermit|denysourcesource-addrsource-wildcard|any,怎样利用IP地址和反掩码wildcard-mask来表示一个网段?,如何使用反掩码,反掩码和子网掩码相似,但写法不同:0表示需要比较1表示忽略比较反掩码和IP地址结合使用,可以描述一个地址范围。,扩展访问控制列表,扩展访问控制列表使用除源地址外更多的信息描述数据包,表明是允许还是拒绝。,路由器,扩展访问控制列表的配置命令,配置TCP/UDP协议的扩展访问列表:rulenormal|specialpermit|denytcp|udpsourcesource-addrsource-wildcard|anysource-portoperatorport1port2destinationdest-addrdest-wildcard|anydestination-portoperatorport1port2logging配置ICMP协议的扩展访问列表:rulenormal|specialpermit|denyicmpsourcesource-addrsource-wildcard|anydestinationdest-addrdest-wildcard|anyicmp-typeicmp-typeicmp-codelogging配置其它协议的扩展访问列表:rulenormal|specialpermit|denyip|ospf|igmp|gresourcesource-addrsource-wildcard|anydestinationdest-addrdest-wildcard|anylogging,扩展访问控制列表操作符的含义,扩展访问控制列表举例,/16,ICMP主机重定向报文,ruledenyicmpsource55destinationanyicmp-typehost-redirect,ruledenytcpsource5555equalwwwlogging,/16,TCP报文,/24,WWW端口,问题:下面这条访问控制列表表示什么意思?ruledenyudpsource5555great-than128,在接口上应用访问控制列表,将访问控制列表应用到接口上指明在接口上是OUT还是IN方向,Ethernet0,Serial0,基于时间段的包过滤,“特殊时间段内应用特殊的规则”,Internet,上班时间(上午8:00下午5:00)只能访问特定的站点;其余时间可以访问其他站点,时间段的配置命令,timerange命令timerangeenable|disableundosettr命令settrbegin-timeend-timebegin-timeend-time.undosettr显示isintr命令displayisintr显示timerange命令displaytimerange,访问控制列表的组合,一条访问列表可以由多条规则组成,对于这些规则,有两种匹配顺序:auto和config指定匹配该规则时按用户的配置顺序。规则冲突时,若匹配顺序为auto(深度优先),描述的地址范围越小的规则,将会优先考虑。深度的判断要依靠通配比较位和IP地址结合比较access-list4deny55access-list4permit55两条规则结合则表示禁止一个大网段()上的主机但允许其中的一小部分主机()的访问。规则冲突时,若匹配顺序为config,先配置的规则会被优先考虑。,包过滤规则的应用,禁止所有从DMZ区域的数据报转发到UnTrust区域,ACL加速,应为每次区域间转发数据报时都要线性检查ACL中的所有规则,当ACL中的规则较多时,将极大的影响转发速度。ACL加速查找功能是一种能大大提高访问控制列表查找性能的技术。ACL加速查找不会因为访问控制列表中规则条目的增加而降低规则的匹配速度,因此使能ACL加速查找功能可以在规则数目很多的时候显著提高防火墙的性能。增加规则要重新下发:系统视图下aclaccelerateenable基于MAC地址的访问控制列表不支持ACL加速查找功能,Rule1,Rule2,Rule3,ACL,规则库,防火墙的属性配置命令,设置防火墙的缺省过滤模式firewallpacket-filterdefaultpermit|denyall|interzonezone1zone2directioninbound|outbounddisplayfirewalltableverbosedisplayfirewallsessionaging-timedebuggingfirewallpacket-filterdisplayfirwallpacket-filterdefaultall|interzonezone1zone2,防火墙的过滤,地址绑定黑名单域间acl域间缺省规则,总的缺省规则,ACL配置举例,ACL配置举例,该公司通过一台Eudemon防火墙的接口Ethernet1/0/0访问Internet,该接口属于Untrust区域;防火墙与内部网通过以太网接口Ethernet0/0/0连接,该接口属于Trust区域。公司内部对外提供WWW、FTP和Telnet服务,公司内部子网为,其中,内部FTP服务器地址为,内部Telnet服务器地址为,内部WWW服务器地址为,通过配置防火墙,希望实现以下要求:外部网络中只有特定用户可以访问内部服务器内部网络中只有特定主机可以访问外部网络对类型为FTP的访问进行应用协议解析假定外部特定用户的IP地址为。,ACL配置举例,Eudemonaclnumber101Eudemon-acl-adv-101rulepermitipsource0Eudemon-acl-adv-101rulepermitipsource0Eudemon-acl-adv-101rulepermitipsource0Eudemon-acl-adv-101rulepermitipsource0Eudemon-acl-adv-101ruledenyipEudemon-acl-adv-101quit,ACL配置举例,Eudemonaclnumber102Eudemon-acl-adv-102rulepermittcpsource0destination0Eudemon-acl-adv-102rulepermittcpsource0destination0Eudemon-acl-adv-102rulepermittcpsource0destination0Eudemon-Interzone-trust-untrustpacket-filter101outboundEudemon-Interzone-trust-untrustpacket-filter102inboundEudemon-Interzone-trust-untrustdetectftp,新增概念和功能(3),HRPD013之后一个重要功能1、VRRP和VGMP2、HRP,VRRP和VGMP,传统VRRP备份组在防火墙上应用的问题(多个组主备不一致)VrrpGroupManagementProtocol状态一致性(组内vrrp同步变换状态)抢占管理(屏蔽vrrp抢占)通道管理(data,trans-only),两个防火墙上各接口之间的隶属关系两个防火墙上的接口和安全区域的连接必须严格一一对应,包括接口插槽、类型、编号、相关配置等(IP地址除外)。两个防火墙上各VRRP备份组之间的隶属关系两个防火墙上的备份组编号、构成必须完全一样。这就是说EudemonA上的A1接口隶属备份组1,A2接口隶属备份组2,A3接口隶属备份组3;则EudemonB上的B1、B2和B3接口也必须分别隶属备份组1、2和3。两个防火墙上各VRRP管理组之间的隶属关系两个防火墙上的管理组编号、构成必须完全一样。这就是说EudemonA上的管理组包括备份组1、2和3,则EudemonB上的同样编号的管理组也必须包含备份组1、2和3。同一防火墙上接口、备份组、管理组之间的隶属关系同一防火墙(例如EudemonA)上,一个物理接口可以隶属多个VRRP备份组。一个备份组中能包含多个物理接口,对应多个虚拟IP地址。同一VRRP管理组可以包含多个备份组,但是相同备份组不能隶属多个VRRP管理组。VRRP备份组提供的备份功能是相对于安全区域而言的,即每个安全区域对应一个备份组;而VRRP管理组实现了各VRRP状态的一致性,是相对于Eudemon防火墙而言的,在每个防火墙上都定义至少一个VRRP管理组,负责管理该Eudemon防火墙与各安全区域相关的备份组,VRRP的配置任务(无符号,表示该配置仅适用于未加入管理组的备份组)配置备份组的虚拟IP地址配置备份组的优先级配置备份组的抢占方式和延迟时间配置备份组的认证方式和认证字配置备份组的定时器配置监视指定接口VRRP管理组的配置包括:创建VRRP管理组使能VRRP管理组功能配置向VRRP管理组添加备份组配置VRRP管理组优先级配置VRRP管理组抢占功能配置VRRP管理组Hello报文的发送间隔配置VRRP管理组的报文群发标志,HRP,HRP(HuaweiRedundancyProtocol)。HRP协议是承载在VGMP报文上进行传输的,在Master和Backup防火墙设备之间备份关键配置命令和会话表状态信息配置主备当采用负载分担方式时,网络中存在两台Master防火墙。为了避免备份时混乱,Eudemon防火墙中引入了配置主设备、配置从设备概念。配置主设备:发送配置备份内容的防火墙配置从设备:接收配置备份内容的防火墙只有VRRP管理组中状态为Master的防火墙才有机会成为配置主设备。在负载分担方式下,参与双机热备份的两台Eudemon防火墙都是Master,此时则按照VRRP组优先级、接口真实IP地址从大到小的顺序选择配置主设备。,HRP/VGMP/VRRP关系,当VRRP管理组状态变化时,系统将通知HRP状态和配置主/从设备的状态发生相应的变化,从而确保两台防火墙之间配置命令和会话状态信息得到及时备份。同时,VRRP管理组状态也要受HRP状态影响,即VRRP会根据HRP状态切换的结果来调整优先级,并进行VRRP状态切换。,IDS联动,由于防火墙自身具有一定的局限性,如检查的颗粒度较粗,难以对众多的协议细节进行深入的分析与检查,并且防火墙具有防外不防内的特点,难以对内部用户的非法行为和已经渗透的攻击进行有效的检查和防范。因此,Eudemon防火墙开放了相关接口,通过与其它安全软件进行联动,从而构建统一的安全网络。网络中的IDS(IntrusionDetectiveSystem,攻击检测系统)系统就像在网络上装备了网络分析器,对网络传输进行监视。该系统熟悉最新的攻击手段,而且尽力在检查通过的每个报文,从而尽早处理可疑的网络传输。具体采取的措施由用户使用的特定IDS系统和配置情况决定。,IDS联动,1,2,3,4,IDS服务器提供基于应用层的过滤,IDS联动配置举例,IDS联动配置举例,EudemonfirewallmoderouteEudemonfirewallidsauthenticationtypevipEudemonfirewallidsserver00Eudemonfirewallidsport30000Eudemonfirewallidsenable,黑名单,黑名单,指根据报文的源IP地址进行过滤的一种方式。同基于ACL的包过滤功能相比,由于黑名单进行匹配的域非常简单,可以以很高的速度实现报文的过滤,从而有效地将特定IP地址发送来的报文屏蔽。黑名单最主要的一个特色是可以由Eudemon防火墙动态地进行添加或删除,当防火墙中根据报文的行为特征察觉到特定IP地址的攻击企图之后,通过主动修改黑名单列表从而将该IP地址发送的报文过滤掉。因此,黑名单是防火墙一个重要的安全特性。,黑名单,黑名单的创建undofirewallblacklistitemsour-addrtimeoutminutes黑名单的使能undofirewallblacklistenable黑名单的报文过滤类型和范围的设置firewallblacklistfilter-typeicmp|tcp|udp|othersrangeblacklist|global,黑名单配置举例,服务器和客户机分别位于防火墙Trust区域和Untrust区域中,现要在100分钟内过滤掉客户机发送的所有ICMP报文。,黑名单配置举例,Eudemonfirewallblacklistitem0timeout100Eudemonfirewallblacklistpacket-filtericmprangeglobalEudemonfirewallblacklistenable,升级方法,E200升级方法比较简单,大包中包含大Bootrom,直接升级大包即解决问题老命令行E100升级方法应对E100问题,出新命令行升级版本0303首先要升级小Bootrom然后升级为防火墙Bootrom最后下载防火墙新软件可以支持软件升级,不用更换硬件命令行变化,访问列表变化,使用注意事项,推荐配置管理网口性能高,推荐作为主要业务口打开快转(D013之前,之后缺省打开)接口模式设置为百兆、全双工,不要协商ACL条目较多,使用ACL加速算法不使能ftp服务器(黑名单现在无法防范)尽可能使用路由模式TCP相关会话老化时间设置长一些默认40:firesessaging-time可以使能黑名单,防止非法登录防火墙,使用注意事项(2),功能限制目前版本尽量避免使用动态路由,D10SP1目前不支持同一个报文在同一个接口上下,组网需要避免隧道L2tp、GRE等,最低版本D10SP1避免开放流日志(日志服务器未发布、D013)系统统计不要关闭攻防模块日志较多,没有必要不要打开,防止log没有有效信息,故障收集信息,displaydiagnostic-informationdisplayarpdisplayfirewallsessiontabledisplayfib/displayiprouting-table,ASPF,ASPF(ApplicationSpecificPacketFilter)是针对应用层的包过滤,即基于状态的报文过滤。它和普通的静态防火墙协同工作,以便于实施内部网络的安全策略。ASPF能够检测试图通过防火墙的应用层协议会话信息,阻止不符合规则的数据报文穿过。为保护网络安全,基于ACL规则的包过滤可以在网络层和传输层检测数据包,防止非法入侵。ASPF能够检测应用层协议的信息,并对应用的流量进行监控。,ASPF,ASPF能够监测FTP、HTTP、SMTP、RSTP、H.323、TCP、UDP的流量DoS(DenialofService,拒绝服务)的检测和防范。JavaBlocking(Java阻断)保护网络不受有害JavaApplets的破坏。ActivexBlocking(Activex阻断)保护网络不受有害Activex的破坏。支持端口到应用的映射,为基于应用层协议的服务指定非通用端口。增强的会话日志功能。可以对所有的连接进行记录,包括连接时间、源地址、目的地址、使用端口和传输字节数等信息。,ASPF配置举例,ASPF配置举例,Eudemonfirewallsessionaging-timeftp3000Eudemonfirewallsessionaging-timehttp3000Eudemonaclnumber101Eudemon-acl-adv-101ruledenyipEudemonaclnumber10Eudemon-acl-basic-10ruledenysourceEudemon-acl-basic-10rulepermitsourceanyEudemonfirewallpacket-filterdefaultpermitinterzonetrustuntrustdirectionoutboundEudemonfirewallinterzonetrustuntrustEudemon-interzone-trust-untrustpacket-filter101inboundEudemon-interzone-trust-untrustdetectftpEudemon-interzone-trust-untrustdetecthttpEudemon-interzone-trust-untrustdetectjava-blocking10,攻击类型简介,单报文攻击FraggleIpspoofLandSmurfTcpflagWinnukeip-fragment,攻击类型简介,分片报文攻击TearDropPingofdeath拒绝服务类攻击SYNFloodUDPFlood:1493;2:18292-:21;2004/5/2415:53:21-2004/5/2415:53:52status:1binary格式的:协议类型:TCP协议操作字:3版本号:4服务等级:0源IP地址:源NAT转换IP地址:2目的IP地址:目的NAT转换IP地址:源端口号:1481源NAT转换端口号:18290目的端口号:21目的NAT转换端口号:NA流起始时间:2004-5-2415:39:07流结束时间:2004-5-2415:39:29,ASPF日志,syslog格式的:%5/24/200411:11:9-SEC/5/SESSION:Protocol:udp;3:7970;-:50;2004/5/2410:37:21-2004/5/2410:40:2status:2binary格式的:协议类型:UDP协议操作字:2版本号:4服务等级:0源IP地址:08目的IP地址:源端口号:25617目的端口号:50流起始时间:2004-5-2415:24:16流结束时间:2004-5-2415:26:21,攻击防范日志,%5/24/200413:17:10-SEC/5/ATCKDF:AttckType:Udpfloodattack;ReceiveIfIndex:Ethernet0/0/1;from551540725379390193;to
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 建设工程监理服务费合同样本
- 2026年企业内训师《培训课程开发》技能考试卷
- 危废贮存库渗漏隐患排查设计
- 土石方机械进场组织方案
- 石油焦培训内容
- 城镇道路雨水口工程作业指导书
- 太阳能路灯工程实施方案
- 太阳能路灯现场施工手册
- 港口码头建设项目技术方案
- 施工现场临建设施搭设安全技术措施和加固措施
- 2026年射频消融术试题及答案
- 2026年云南中考(语文)考试试卷真题带答案
- FDE模式行业观察与实践
- 2026年浙江(中考)英语考试题库(含答案)
- 2026年党建知识竞赛题库(完整版含答案)
- 2026年秋季六年级英语上册教学计划(人教PEP版)
- 2026年普通高等学校招生全国统一考试(全国II卷)含答案
- HL1ST601-2023 钢结构焊接连接节点通 用图B册 (Q355钢)
- APQC跨行业流程分类框架 (8.0 版)( 中文版-2026年4月)
- 2025年劳动人事争议仲裁员培训考试试题及答案
- 发展经济学 马工程课件 5.第五章 公平、分配与贫困
评论
0/150
提交评论