版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Copyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Copyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.HUAWGI第三章 HYPERLINK 防火墙安全策略目标学完本课程后,您将能够:口理解防火墙包过滤技术口理解防火墙转发原理口理解防火墙安全策略掌握防火墙安全策略配置Page2g殄HUAWGI1包过滤技术基础2防火墙转发原理3防火墙安全策略及应用Page3g殄HUAWGICopyright2010HuaweiTechnologiesCo.,Ltd.Allrightsre
2、served.Page HUAWGICopyright2010HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page HUAWGICopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page 啓HUAWGI包过滤技术对需要转发的数据包,先获取包头信息,然后和设定的规则进行比较,根据比较的结果对数据包进行转发或者丢弃。实现包过滤的核心技术是访问控制列表。内部网络IIgiinirInternetInternet公司总部办事处办事处未歸户未授权用户包过滤的基础是什么?TCP/IP数据包示意(图中I
3、P所承载的上层协议为TCP/UDP)防火墙安全策略定义安全策略是按一定规则检查数据流是否可以通过防火墙的基本安全控制机制。规则的本质是包过滤。主要应用Untrust区域规则1:允许访问Internet二规则2:不允许访问Internet对跨防火墙的网络互访进行控制对设备本身的访问进行控制防火墙安全策略的原理防火墙安全策略Policy0:允许A后续操作Policy1:拒绝B后续操作步骤2:查找防火墙安全策略判断是否允许下一步操作步骤1:入数据流经过防火墙BBAABBBAAAA入数据流默认策略操作岀数据流步骤3:防火墙根据安全策略定义规则对数据包进行处理AAAAAA範防火墙安全策略作用:根据定义的
4、规则对经过防火墙的流量进行筛选,并根据关键字确定筛选出的流量如何进行下一步操作。安全策略分类域间安全策略域内安全策略OutbountTrust区域、Untrust区域接口包过滤OutbountG0/0/0二、二Trust区域Copyright2010HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Copyright2010HuaweiTechnologiesCo.,Ltd.Allrightsreserved.1.包过滤技术基础2.防火墙转发原理3防火墙安全策略及应用Page9g殄HUAWGICopyright2013HuaweiTechnologiesC
5、o.,Ltd.Allrightsreserved.Page10啓HUAWGICopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page10啓HUAWGI防火墙域间转发客户端2Trust区域Untrust区域防火墙服务器查路由表,基于接口所属域间及方向,查域间包过滤规则未命中会话表执行首包流程PolicyO:permit源为Policyl:deny源为缺省域间包过滤规则为禁止命中会话表执行后续包流程非首包,查找会话表查询和创建会话状态检测机制状态检测机制开启状态下,只有首包通过设备才能建立会话表项,后续包直接匹配会话表项进行转发。状
6、态检测机制关闭状态下,即使首包没有经过设备,后续包只要通过设备也可以生成会话表项。HostT5.0Q12000.1TCPSYNServer20.001nTCPACp会话表项Host19乙168.1.1:20000Server:23创建会话表命中会话表该报文通过ClientTServer源IP地址源端口目的IP地址目的端口协议2000023TCPServerClient源IP地址源端口目的IP地址目的端口协议2320000TCPSession:TCP:20000:23查看会话表信息displayfirewallsessiontableverboseCurrenttotalsessions:1ic
7、mpVPN:publicpublicZone:trust-untrustSlot:8CPU:0TTL:00:00:20Left:00:00:19Interface:GigabitEthernet6/0/0Nexthop:0vpackets:134bytes:8040-packets:134bytes:804000:1280-00:2048会话在转发流程中的位置解析帧头解析IP头IP头验证A黑名单过滤防火墙基本转发处理流程多通道协议技术单通道协议:通信过程中只需占用一个端口的协议。女口:WWW只需占用80端口多通道协议:通信过程中需占用两个或两个以上端口的协议。如FTP被动模式下需占用21号端口
8、以及一个随机端口使用单纯的包过滤方法,如何精确定义呢?(端口级别)多通道协议所使用的端口遇到使用随机协商端口的协议,单纯的包过滤方法无法进行数据流定义。ASPF概述ASPF(ApplicationSpecificPacketFilter)是一种高级通信过滤,它检查应用层协议信息并且监控连接的应用层协议状态。对于特定应用协议的所有连接,每一个连接状态信息都将被ASPF维护并用于动态的决定数据包是否被允许通过防火墙或丢弃。丰富的ASPF功能保证开展业务时安全性得到保证ASPF对多通道协议的支持ASPF(ApplicationSpecificPacketFilter)是针对应用层的包过滤FTPSer
9、verSession表FTPUO.0.0.1:4927-:21FTP:4926-:4952ServerMap表Inside-Address:PortGlobal-Address:PortProAppTypeTTLLeft:4952tcpFTPDATA00:01:0000:00:47ServerMap的产生转发多通道转发QQ/MSN、TFTP等STUN类型协议协议NATServer或SLB时NATNo-PAT端口识别对多通道协议的支持端口识别是把非标准协议端口映射成可识别的应用协议端口配置基本ACLACL2000-209931端口是什么应用协议?我不清楚怎么办?RulepermitsourceI
10、PaddressWildcard配置端口识别(或端口映射)Port-mappingprotocol-nameportport-numberaclacl-numberCopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page HUAWGICopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page HUAWGI分片缓存分片缓存功能用来缓存先于首片分片报文到达的后续分片报文,避免分片报文被防火墙丢弃。WI杯斜倆諺0X1234虑0源ip地|口的ip|选数据0长连接为什么需要长
11、连接?客户端数据库服务Copyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Copyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.包过滤技术基础防火墙转发原理3防火墙安全策略及应用Page24g殄HUAWGICopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page28HUAWGICopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page28HUAW
12、GI域间安全策略的匹配原贝IJ客户端、/服务器域间安全策略的分类口域间缺省包过滤口转发策略本地策略域间安全策略业务流程丢弃报文丢弃报文查找路由表匹配域间安全策略Copyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page27Copyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page27配置转发策略流程开始7配置域间outbound/Inbound转发策略1默认域间包过滤规则结束转发策略HUAWGICopyright2013HuaweiTechnologiesCo.,Lt
13、d.Allrightsreserved.Page28HUAWGICopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page28HUAWGI配置转发策略(1)进入域间安全策略视图policyinterzonezone-namelzone-name2inbound|outbound创建转发策略,并进入策略ID视图policypolicy-id指定需匹配流量的源地址(可选)policysourcesource-addresssource-wildcard0|maskmask-addressmask-len|address-setaddr
14、ess-set-name&|rangebegin-addressend-address|any匹配流量源地址的配置举例:policysource55policysource0policysource24policysourceaddress-setip_denypolicysourcerange0policysourcesource-addressanyCopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page HUAWGICopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserv
15、ed.Page HUAWGI如何使用反掩码反掩码和子网掩码格式相似,但取值含义不同怎样利用IP地址和q反掩码wildcard-mask来表示-个网段?口0表示对应的IP地址位需要比较1表示对应的IP地址位忽略比较反掩码和IP地址结合使用,可以描述一个地址范围000255只比较前24位003255只比较前22位0255255255只比较前8位配置转发策略(2)指定需匹配流量的目的地址(可选)policydestinationdestination-addressdestination-wildcard0|maskmask-address|mask-len|address-setaddress-s
16、et-name&|rangebegin-addressend-addressany,指定需匹配流量的服务集(可选)policyserviceservice-setservice-set-name&Address-set地址集Service-set服务集*ipaddress-setguesttypeobjectTOC o 1-5 h z:address05:IIaddress13:!address227:;ipservice-setInternettypeobjectiiserviceprotocoltcpdestination-port80!II;serviceprotocoltcpdesti
17、nation-port8080!:serviceprotocoltcpdestinatiornport8443:配置转发策略(3)配置策略生效的时间段(可选)policytime-rangetime-name1921682.0/24配置对匹配流量的包过滤动作actionpermit|deny时间段配置!1!创建时间段time-rangetime-namestart-timetoend-timedays|fromtimeldateltotime2date2操作符及语法意义HH:MMFrom某时间To某时间YYYY/MM/DDFrom某日期To某日期Mon/Tue/Wed/Thu/Fri/Sat/
18、Sun星期/二/三/四/五/六/日daily星期中的每天off-day休息日(星期六/日)Working-day工作日(星期一至星期五)配置转发策略(Web方式)配置本地策略(命令行)进入域间安全策略视图policyinterzonelocalzone-nameinbound|outbound创建转发策略,并进入策略ID视图policypolicy-id指定需匹配流量的源地址(可选)policysourcesource-addresssource-wildcard0|maskmask-addressmask-len|address-setaddress-set-name&|rangebegin
19、-addressend-addressany指定需匹配流量的目的地址(可选)policydestinationdestination-addressdestination-wildcard|0|maskmask-addressmask-len|address-setaddress-set-name&vl-256|rangebegin-addressend-addressany,指定需匹配流量的服务集(可选)policyserviceservice-setservice-set-name&,配置对匹配流量的包过滤动作actionpermit|deny配置本地策略(Web方式)配置域间缺省包过滤(
20、命令行)配置防火墙内部的所有域间缺省包过滤firewallpacket-filterdefaultpermit/denyalldirectioninbound/outbound举例:所有域间缺省包过滤规则为Permitfirewallpacket-filterdefaultpermitall配置根防火墙或虚拟防火墙内部的某个域间缺省包过滤firewallpacket-filterdefaultpermit/denyinterzonezone-namelzone-name2directioninbound|outbound举例:源Trust-目的Untrust域间缺省包过滤规则为Permitfi
21、rewallpacket-filterdefaultpermitinterzoneTrustUntrustdirectionoutbound查看当前域间配置的缺省包过滤规则displayfirewallpacket-filterdefaultell查看所有域间的配置或者displayfirewallpacket-filterdefaultinterzonezone-namelzone-neme2查看某个域间白勺酉己置。Copyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page HUAWGICopyright2013HuaweiTe
22、chnologiesCo.,Ltd.Allrightsreserved.Page HUAWGICopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page 配置域间缺省包过滤(Web方式)当数据流无法匹配域间安全策略时,会按照域间缺省包过滤规则来转发或丢弃该数据流的报文。HUAWGI配置域内安全策略进入域内安全策略视图policyzonezone-name创建域内安全策略,并进入策略ID视图policypolicy-id指定需匹配流量的源地址(可选)policysourcesource-addresssource-wildcard0
23、|maskmask-addressmask-len|address-setaddress-set-name&|rangebegin-addressend-addressany指定需匹配流量的目的地址(可选)policydestinationdestination-addressdestination-wildcard|0|maskmask-addressmask-len|address-setaddress-set-name&vl-256|rangebegin-addressend-addressany,指定需匹配流量的服务集(可选)policyserviceservice-setservic
24、e-set-name&,配置对匹配流量的包过滤动作actionpermit|deny配置接口包过滤进入接口视图interfaceinterface-typeinterface-number在接口上的一个方向上应用一条基本或高级ACL规则firewallpacket-filteracl-numberinbound|outbound应用一条基于MAC地址的ACLfirewallethernet-frame-filteracl-numberinbound应用一条硬件包过滤的ACLhardware-filteracl-numberinboundCopyright2013HuaweiTechnologi
25、esCo.,Ltd.Allrightsreserved.Page HUAWGICopyright2013HuaweiTechnologiesCo.,Ltd.Allrightsreserved.Page HUAWGI域间转发策略配置举例组网需求在某企业中允许/24网段的员工访问Internet,但是在此网段中x和292.268.5.6的这几台PC对安全性要求较高,不允许上网。/24/24/24关键配置(命令行)仓I健拒绝特殊的几个IP地址访问Internet的转发策略USGpolicyinterzonetrustuntrustoutboundUSG-policy-interzone-trust-
26、untrust-outboundpolicy0USG-policy-interzone-trust-untrust-outbound-Opolicysourceaddress-setip_denyUSG-policy-interzone-trust-untrust-outbound-Oactiondeny创建允许/24这个网段访问Internet的转发策略USG-policy-interzone-trust-untrust-outboundpolicy1USG-policy-interzone-trust-untrust-outbound-1policysourcemask24USG-policy-interzon
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 学生体质提升训练方案
- 线上线下混合教学实施规范
- 土壤和地下水污染防治自行监测方案
- 2026年东北师范大学辅导员招聘笔试模拟题及答案详解
- 2026年北京市行政能力测试模拟题及答案详解
- 2026年常识路人模拟题及答案详解
- 2026年创新意识考模拟题目及答案详解
- 2026年单身抑郁模拟题及答案详解
- 2026年广西壮族自治区梧州中小学教师招聘考试模拟题及答案详解
- 2026年电站设备生产质量检验员新员工岗位专业知识笔模拟题目及答案详解
- 2026新教材英语Unit 2 Whats your opinion 第1课时教学课件
- 2026年单人徒手心肺复苏技术考核评分标准
- 六年级语文复习归类资料(修改病句)
- 电控配电用电缆桥架(JBT 10216-2025)
- 2026年纪检监察工作信息化大数据监督面试题
- 中国炸鸡行业政策、市场规模及投资前景研究报告(智研咨询发布)
- 喷涂工序静电喷枪保养作业指导书
- 2026教材湘艺版音乐八年级上册全册核心素养教案教学设计
- 大模型私有化部署配套开发合同
- 热处理检验培训课件
- 2025年新版高中地理新课程标准变化解读
评论
0/150
提交评论