版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Eudemon产品基本功能特性与配置Page2前 言 本课程旨在介绍Eudemon防火墙工作模式、安全区域概念、ACL以及NAT等常用的基本功能和配置。Page3培训目标 学完本课程后,您应该能:掌握安全区域的概念掌握防火墙的工作模式掌握ACL的作用与基本配置掌握NAT的作用与配置Page4目 录安全区域工作模式ACLNATPage5防火墙的安全区域Local区域100Trust区域85DMZ区域50UnTrust区域5接口2接口3接口4接口1 用户自定义区域Vzone0Page6接口、网络和安全区域关系Eth1/0/0Eth2/0/0inboundoutboundinboundoutboun
2、dEth0/0/0EudemonLocalinboundoutboundinboundoutboundinboundoutboundVzoneTrust内部网络UntrustServerServerDMZ外部网络inboundoutboundPage7安全区域配置 1 创建一个安全区域Eudemon firewall zone name userzone 设置优先级Eudemon-zone-userzone set priority 60 给安全区域添加接口Eudemon-zone-trust add interface GigabitEthernet 0/0/1Page8安全区域配置验证 查
3、看防火墙安全区域配置Eudemondisplay zone usernameusername priority is 60 interface of the zone is (1): GigabitEthernet0/0/1Page9安全区域配置2 system-viewEudemon policy interzone trust untrust outboundEudemon-policy-interzone-trust-untrust-outbound policy 1Eudemon-policy-interzone-trust-untrust-outbound-1 action perm
4、itPage10目 录安全区域工作模式ACLNATPage11路由模式服务器PCPC/24Trust区服务器EudemonPC/2454Untrust区内部网络外部网络Page12透明模式服务器PCPCTrust服务器EudemonPCUntrust/24内部网络外部网络Page13混合模式Eudemon(主)/24Eudemon(备)VRRP/24Trust服务器PC服务器PCPCUntrust内部网络外部网络Page14配置工作模式Eudemonfirewall mode composite EudemonquitrebootEudemondisplay firewall mode fir
5、ewall mode compositePage15目 录安全区域工作模式ACLNATPage16ACL应用 包过滤根据ACL规则决定数据包的丢弃和转发 NAT根据ACL决定哪些报文进行地址转换 IPSec根据ACL决定哪些数据需要保护 Qos采用ACL进行流分类 路由策略根据ACL对路由进行过滤什么是ACL?PermitDenyPage17ACL分类 基本ACL (组号范围为20002999)使用源地址定义数据流 高级ACL (组号范围为30003999)使用源地址、目的地址、源端口号、目的端口号、上层协议号等多种元素组合定义数据流Page18ACL分类acl number acl-numb
6、er rule rule-id permit | deny source sour-address sour-wildcard | any time-range time-name rule rule-id permit | deny protocol source sour-address sour-wildcard | any destination dest-address dest-mask | any source-port operator port1 port2 destination-port operator port1 port2 icmp-type icmp-type i
7、cmp-code | icmp-message precedence precedence tos tos time-range time-name Page19ACL应用实例公司外部特定PC公司内部特定PCWANEudemonFTP ServerTelnet Serverwww ServerE1/0/0E0/0/0Page20ACL应用实例配置Eudemon acl number 3101Eudemon-acl-adv-3101 rule permit ip source 0Eudemon-acl-adv-3101 rule permit ip source 0Eudemon-acl-adv
8、-3101 rule permit ip source 0Eudemon-acl-adv-3101 rule permit ip source 0Eudemon-acl-adv-3101 rule deny ipEudemon-acl-adv-3101 quitEudemon acl number 3102Eudemon-acl-adv-3102 rule permit tcp source 0 destination 0Eudemon-acl-adv-3102 rule permit tcp source 0 destination 0Eudemon-acl-adv-3102 rule pe
9、rmit tcp source 0 destination 0Eudemon-Interzone-trust-untrust packet-filter 3101 outboundEudemon-Interzone-trust-untrust packet-filter 3102 inboundPage21目 录安全区域工作模式ACLNATPage22NAT (Network Address Translation) 网络地址转换 NAT是将IP数据报报头中的IP地址转换为另一个IP地址的过程 NAT可以解决以下问题IP地址匮乏节省公有IP地址安全因素屏蔽私有网络企业合并便于网络合并Page2
10、3私有地址和公有地址InternetLAN1LAN2LAN3私有地址范围:-55-55 -55Page24Eudemon NATPC CServer BPC BPC AEudemonE0/0/0E0/0/0TrustUntrust数据报1源 目的 Internet数据报1源 目的 数据报2源 目的 数据报2源 目的 Page25Eudemon NAPTPC CServer BPC BPC AEudemonE0/0/0E0/0/0TrustUntrust数据报2源 源端口 2468Internet数据报2源 源端口 2468数据报3源 源端口 11111数据报3源 源端口 11111数据报4源
11、源端口 11111数据报4源 源端口 22222数据报1源 源端口 1357数据报1源 源端口 1357Page26Eudemon 内部服务器NATMail ServerWeb ServerFTP ServerDMZInternet/26/2400/2401/2402/24E1/0/0E0/0/1Untrust 数据报1源 目的 1数据报1源 目的 01数据报2源 1目的 数据报2源 01 目的 1-01ALG功能Page27Eudemon NAT实现ACL私有地址公有地址EudemonPage28内部服务器NAT组网内部网络/240-001:80-01:80802:1021-02:ftpE0
12、/0/0/24Trust Mail ServerWeb ServerFTP ServerDMZInternet/24/2400/2401/2402/24E1/0/0E0/0/1Untrust Page29出口网络NAT典型配置Eudemon acl 2000Eudemon-acl-basic-2000rule permitEudemon-acl-basic-2000quitEudemon nat address-group 1 0 0Eudemon acl 3000Eudemon-acl-adv-3000 rule permit ip source-address 55 Eudemon fir
13、ewall interzone trust untrustEudemon-interzone-trust-untrust packet-filter 2000 outbound Eudemon-interzone-trust-untrust nat outbound 3000 address-group 1 配置地址池启动地址转换功能并绑定地址池和ACLPage30NAT Server典型配置Eudemon nat server global 0 inside 00Eudemon nat server protocol tcp global 1 80 inside 01 8080Eudemon
14、 nat server protocol tcp global 2 1021 inside 02 ftpEudemon acl 3001Eudemon rule permit ip destination-address 55Eudemon firewall interzone DMZ untrustEudemon-interzone-DMZ-untrust packet-filter 3001 inbound Eudemon-interzone-DMZ-untrust detect ftp配置全局地址与内部服务器地址的映射关系Page31NAT配置验证Eudemon display nat allNAT address-group information: 1: from 0 to 0, reference 1 times Total 1 address-groupsNAT outbound information: interzone-trust-untrust: acl(2000) NAT address-group( 1) Total 1 nat outboundsServer in private network information: zone GlobalAddr GlobalPort
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 妊高症患者的电疗应用
- 《GAT 797.3-2008公安基本装备业务信息代码 第3部分:公安基本装备状况代码》专题研究报告
- 《GAT 694-2007公安机关公文二维条码信息表示规范》专题研究报告
- 2026年大学大二(机械电子工程)机电一体化系统设计阶段测试试题及答案
- 2026年深圳中考数学高分冲刺综合试卷(附答案可下载)
- 2026年深圳中考生物核心考点密押试卷(附答案可下载)
- 间歇经口鼻饲的喂养技巧
- 2026年深圳中考历史马克思主义的诞生与发展试卷(附答案可下载)
- 妊高症患者心理护理策略
- 2026年人教版物理八年级上册期中质量检测卷(附答案解析)
- 中华人民共和国汽车行业标准汽车油漆涂层QC-T484-1999
- XGDT-06型脉动真空灭菌柜4#性能确认方案
- 压缩空气管道安装作业指导书
- GB/T 96.2-2002大垫圈C级
- 第九章-第一节-美洲概述
- GB/T 13004-2016钢质无缝气瓶定期检验与评定
- GB/T 12060.5-2011声系统设备第5部分:扬声器主要性能测试方法
- GB/T 11945-2019蒸压灰砂实心砖和实心砌块
- 下肢深静脉血栓形成的诊断和治疗课件
- 防水班日常安全教育登记表
- 水源地水质安全现状及监测应对思路
评论
0/150
提交评论