防火墙学习笔记_第1页
防火墙学习笔记_第2页
防火墙学习笔记_第3页
防火墙学习笔记_第4页
防火墙学习笔记_第5页
已阅读5页,还剩3页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、internet之间),可以对server,访问速度很慢5防火墙,、防火墙基础防火墙通常位于两个信任程度不同的网路间(如:企业内部和 两个网络之间的通信进行控制,从而保护内部网络的安全。防火墙特征:逻辑区域过滤器使用NAT技术可以隐藏内部的网络结构自身的安全是有保障的可以主动防御攻击防火墙的组成:硬件+软彳+控制策略控制策略分为两种:1、宽松的控制策略:除非明确禁止,否则就允许2、限制的控制策略:除非明确允许,否则就禁止按形态分类:硬件防火墙、软件防火墙按保护对象分类:单机防火墙、网络防火墙按防火墙的实现方式,分为三类:1、包过滤防火墙:只检测数据的报头,缺点是:a、无法关联数据包之间的关系b

2、、无法适应多通道协议(比如:VPN)c、不检测应用层的数据2、代理型防火墙:所有的数据包都要经过防火墙才能访问到3、状态检测防火墙: 现在运用的防火墙主要都是状态检测防火墙华为防火墙的工作模式:1、路由模式:所有接口均有 IP2、透明模式:所有接口均无 IP3、混合模式:有的接口有 IP,有的接口没有IP防火墙的局限性:1、防外不防内2、不能防御全部的安全威胁,特别是新产生的危险3、在提供深度监测功能和处理转发性能之间需要做平衡4、当使用端到端的加密时,防火墙不能对加密的隧道进行处理5、防火墙本身会存在一些瓶颈,如抗攻击能力,会话限制等防火墙的区域和优先级:1、local区域,优先级 1002

3、、trust区域,优先级 853、DMZ区域,优先级 504、untrust区域,优先级 5这些防火墙内设区域的优先级和名字都是无法改变的,优先级低的区域不能访问优先级高的区域(思科),华为设备如果防火墙策略允许可以突破区域访问限制。防火墙上的所有接口本身都属于local区域,如果把一个接口划分到了trust区域,是指该接口下的设备属于 trust区域,接口本身永远属于local区域。Inbound 与 Outbound 定义:高优先级的访问低优先级:Outbound ,反之则是:Inbound安全区域与接口的关系:1、防火墙不允许存在两个具有完全相同安全级别(既优先级相同)的安全区域2、防火

4、墙不允许同一物理接口分属于两个不同的安全区域3、防火墙的不同接口可以属于同一个安全区域防火墙支持的功能:路由器、交换机支持的功能,防火墙都支持衡量防火墙好坏的指标:1、吞吐量:防火墙能同时处理的最大数据量 有效吞吐量:除掉因 TCP的丢包和超时重发的数据,实际每秒传输的有效速率2、延时:数据包的最后一个比特进入防火墙到第一个比特输出防火墙的时间间隔,是用来衡量防火墙处理数据的速度的理想指标3、每秒新建连接数:指每秒可以通过防火墙建立起来的完整的TCP链接数4、并发连接数:指防火墙可以同时容纳的最大连接数目,一个连接就是一个TCP/UDP的访问以后章节所讲的内容都基于此图:公司内网.254geo

5、日 hernetCMW.25410.1,2.0/24Ethernet W1,10防火墙实验拓扑图Internet *untrust:Local互联网 客户FW1,254.2 54服芬器区:DMZ/24202.1,2,0/24GE (MM)GEOAJ/1 .1Clienti二、防火墙的基本配置默认的情况下,防火墙是有一些配置的:G0/0/0接口的IP地址为:/24,配置了基于接口的 DHCP,且 G0/0/0默认 属于trust区域。在连接该端口的 PC自动获取到IP后,就可以在浏览器中输入 对防火墙进行图形化的配置。但模拟器是不支持图形化配置的。一旦对G0/0/0接口配置了其他IP地址,原来的

6、默认配置将被覆盖, DHCP服务也将 被删除。display current-configuration显示当前设备的所有配置(交换机、路由器、防火墙通用)划分防火墙的安全区域:Firewall zone trust Add interface g0/0/1 Firewall zone dmz Add interface g0/0/2 Firewall zone untrust Add interface g0/0/3进入到trust区域将g0/0/1接口加入到trust区域进入到DMZ区域将g0/0/2接口加入到 DMZ区域 进入到untrust区域将g0/0/3接口加入到 untrust区

7、域安全区域间的过滤规则:1、默认local到任何区域都是可以访问的2、同一区域内的访问是允许的3、其他区域间的访问要看区域间的过滤规则Display firewall packet-filter default all显示防火墙区域间的过滤规则Permit:允许 deny:禁止实验需求:trust中的设备可以访问 DMZ ,而DMZ中的设备不能访问trust(Firewall packet-filter default permit all 全放行,将使防火墙失去过滤功能) Firewall packet-filter default permit interzone trust dmz di

8、rection outbound y 允许trust和dmz之间的outbound访问,效果是:trust区域能访问 DMZ区域防火墙的会话表:会话表中存在的项目,防火墙是不检测,直接放行的Display firewall session table 查看防火墙的会话表项临时会话表项:当被允许的访问发生时,防火墙会产生临时的会话表项,使反向的数据包 可以回来,以保证会话的正常进行。临时会话表项是有时效的,根据不同的协议临时会话 表项的有效时间是不同的,比如ICMP协议的有效时间只有12秒,所以过滤规则允许的ping命令结束后,很快产生的临时会话表项就从会话表中消失了。防火墙的基本管理:开启防火

9、墙的Telnet功能:User-interface vty 0 4 开启04的虚拟链路以允许 5台终端可以 Telnet到防火墙Authentication-mode password cipher 123 以密码访问方式开启Telnet 功能(密码为:123)Authentication-mode aaa 以 aaa 认证方式开启 Telnet 功能aaa认证的 默认账号为:admin默认密码:Admin123 (A 为大写)如何使用特定的用户账号了Telnent登陆防火墙:aaa进入3alocal-user lewis password cipher 123 在 3a 中创建一个用户账号:

10、lewis 密码为:123用户的权限问题:级别范围:0-150:参观级别新建用户的默认级别:监控级别:配置级别3-15:管理级别提升用户权限的三种方法:1、针对具体的账户来提升权限aaa进入3aLocal-user lewis level 3 将用户lewis的账号级别提升到管理级别Undo local-user lewis level取消对lewis账号的权限更改,恢复默认2、针对局部账号来提升权限Super password level 3 cipher Admin456 设定 super 的秘密为:Admin456 (super 密 码:必须包含大小写英文 +符号+数字)Super 3

11、密码终端用super指令并输入密码,临时提升已登陆的账号权限等级到3级3、设置虚拟链路的用户权限User-interface vty 0 4进入 0-4 的虚拟链路User privilege level 3设置虚拟链路的用户权限为等级3 ,设置后使用04虚拟链路查看有哪些用户登录了防火墙 查看有哪些虚拟链路登录了防火墙登陆的任何账号都具有等级3的权限Display userDisplay user-interface三、防火墙的过滤策略区域内流量过滤:实验要求:pci不能访问pc2可以采用ACL来做,但这里使用过滤策略来做Policy zone trust进入trust区域的策略设置Poli

12、cy 1创建并进入策略1Policy source (可简略写成:policy source 0 )反掩码精确匹配源地址为:Policy destination 0反掩码精确匹配目标地址为:Action deny禁止通过(源地址为 且目标地址为的访问被禁止)区域间流量过滤:实验要求:防火墙DMZ和untrust区域间默认过滤inbound deny,路由器AR1保持默认 配置(untrust区域模拟外网条件),配置网络使untrust区的client1能够ping通DMZ区 的Server1服务器,并能访问服务器上的 WEB和FTP资源。第一步创建服务集ip service-set toser

13、ver type object创建个名为 toserver 的服务器, 类型为 objectservice 0 protocol icmpping 所使用的 ICMP 协议对应 service 0service 1 protocol tcp destination-port 80 www 所使用的 tcp 协议的 80 端口对应 service 1 service 2 protocol tcp destination-port 21 ftp 所使用的 tcp 协议的 21 端口对应 service 2第二步开启策略Policy interzone dmz untrust inbound 进入

14、dmz 和 untrust 区域间 inbound 方向的策略设置Policy 10创建序号为10的策略Policy service service-set toserver把服务集toserver中的服务设置为当前策略的源Policy destination 0 0设置当前策略的目标IPAction permit允许满足策略条件(源、目的条件都满足)的数据包通过第三步 开启防火墙的 ASPF (应用层的安全检查)技术(针对 FTP的特殊处理)Firewall interzone dmz untrust 进入防火墙的 dmz 和 untrust 区域间设置Detect即使用ASPF技术,检测到

15、是 即使用的就放行通过第四步 运用静态一对一技术映射服务器0为外网IP Nat server global inside 0四、防火墙的NAT技术数据包在传输的过程中,可以改变源或目的地址静态NAT转换 PAT (NAT超载)Nat address-group 1 创建 NAT 地址转换组Nat-policy interzone trust untrust outbound进入 trust 和 untrust 区域间的 outbound 方向的NAT策略设置Policy 1若当前没有编号为1的策略,则创建策略1,并进入设置Action source-nat设置当前策略的动作为:源地址转换Policy source mask 24设置地址转换针对的源地址范围Address-group 1设置转换成哪个 NAT地址组Easy-ip 技术Nat-policy interzone trust untrust outbound 进入 trust 和 untrust 区域间的 outbound 方向的 NAT策略设置Policy 2若当前没有编号为 2的策略,则创建策略 2,并进入设置Action source-nat设置当前

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论