版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
防火墙策略
Course201v4.0防火墙策略
Course201v4.0创建防火墙策略的原则策略是按照进出流量的接口部署的流量如果没有匹配的防火墙策略的话,是不能穿过设备的正确理解状态监测,防火墙的策略应以数据流的发起方来判断建立的方向也就是说,当需要内部网访问外部网时,只需要建立一个从Internal到wan1的允许策略即可创建防火墙策略的原则策略是按照进出流量的接口部署的2防火墙策略接口服务NAT/Route保护内容表防火墙策略接口服务NAT/Route保护内容表3如何创建防火墙策略–接口与IP地址两种类型的地址:IP/IPRangeFQDN——域名的方式定义IP范围的多种方式:192.168.1.99192.168.1.0/255.255.255.0192.168.1.0/24192.168.1.99-192.168.1.105192.168.1.[99-105]FQDN域名方式防火墙本身的DNS用来解析FQDN地址对象的FQDN解析的缓存时间是由DNS服务器决定的如何创建防火墙策略–接口与IP地址两种类型的地址:FQD4如何创建防火墙策略–选择与定制服务FortiGate本身内置了六十多个预定义的服务用户也可以自行定义服务,以下协议可以定制:TCP/UDPICMPIP也可以通过组的方式将多个服务组合在一起如何创建防火墙策略–选择与定制服务FortiGate本身5如何创建防火墙策略–定制时间表防火墙的基于时间的控制如何创建防火墙策略–定制时间表防火墙的基于时间的控制6如何创建防火墙策略–选择动作数据包是根据接口、地址、协议、时间四项进行匹配的,一旦匹配成功后,就根据“Action”来决定操作,不再向下匹配。在建立防火墙策略是,应尽可能范围小的放在前面,范围大的放在后面。在NAT/Route模式下,防火墙策略还需要判断是否对数据流进行NAT。有以下类型的动作:AcceptDenySSL——sslvpn的策略IPSec——Ipsecvpn的策略如何创建防火墙策略–选择动作数据包是根据接口、地址、协议7防火墙策略使用“Any”接口源或目的接口都可以设置为“any”如果任何一条防火墙策略使用了“any”接口,则只能使用防火墙策略全局视图“any”接口不能用于VIP或IP-pool防火墙策略使用“Any”接口源或目的接口都可以设置为“any8两种查看方式——Section或者Global使用了Any作为接口只能支持Globalview两种查看方式——Section或者Global使用了Any作9如何创建IPv6和多播策略所有的IPV6和多播都是通过命令行来配置的IPV6地址可以配置到任一接口IPV6对象和策略
policy6address6addrgrp6多播策略multicast-policy如何创建IPv6和多播策略所有的IPV6和多播都是通过命令行10实验一实验一11实验二dmz区有一个代理服务器192.168.3.2548080,用户希望员工通过代理服务器上Internet,不允许其他的方式上网。实验二dmz区有一个代理服务器192.168.3.254812如何设置防火墙认证——用户用户对象是认证的一个方法用户组是用户对象的容器识别组成员保护内容表和类型实现对成员的认证属性FortiGate基于组的方式控制对资源的访问用户组和防火墙策略定义了对用户的认证过程如何设置防火墙认证——用户用户对象是认证的一个方法13如何设置防火墙认证——用户种类支持以下类型的认证:本地用户建立在防火墙上的用户名和密码RADIUS用户取自Radius的用户名和密码LDAP/AD用户取自LDAP服务器的用户名和密码TACACS+取自TACACS服务器的用户名和密码FSAE/NTLM(AD)用户可以实现单点登录PKI基于CA证书(不需要用户名和密码)如何设置防火墙认证——用户种类支持以下类型的认证:14如何设置防火墙认证——用户组用户组名称类别设为防火墙保护内容表与用户组绑定设置组成员如何设置防火墙认证——用户组用户组名称15如何设置防火墙认证——用户认证子策略启用基于用户的子策略可以针对不同的用户组使用不同的时间表服务保护内容表流量控制流量日志如何设置防火墙认证——用户认证子策略启用基于用户的子策略16功能描述所有启用用户认证的防火墙策略将成为“基于用户认证的策略”可以将一条策略拆分成多个子项:
用户组时间表服务保护内容表流量控制流量日志
功能描述所有启用用户认证的防火墙策略将成为“基于用户认证的17如何设置防火墙认证——用户认证子策略说明根据不同的用户组部署不同的保护内容表和流量控制如何设置防火墙认证——用户认证子策略说明18如何设置防火墙认证——免责声明免责声明是在用户正确地输入用户名和密码后,弹出一个页面对访问Internet作出一个说明,该说明可以是免责内容,也可以作为广告使用重定向网页是用户接受免责声明后,转向在这里输入的网址如何设置防火墙认证——免责声明免责声明是在用户正确地输入用户19认证的次数?默认情况下,例如v3.0MR5+,认证是基于策略的:当一个用户已经在策略1中认证过,当他使用策略2时,需要重新认证。有一条命令可以改变以上情况,变为全局认证–top3777configsystemglobalsetauth-policy-exact-matchdisableend默认值是enable,所以所有策略都必须一一认证认证的次数?默认情况下,例如v3.0MR5+,认证是基于策略20认证的次数?例以上两条策略访问不同的目的地址,而认证用户组是一个。如果auth-policy-exact-match设置成enable,则访问dst1和dst2都分别需要认证如果auth-policy-exact-match设置成disable,则访问dst1和dst2只需要认证一次认证的次数?例以上两条策略访问不同的目的地址,而认证用户组是21认证事件日志格式化后原始注意:如果一个用户停留在认证界面长时间不操作,也会产生事件日志12009-03-1821:54:06warning
authenticateUserfailedtoauthenticatewithintheallowedperiod认证事件日志格式化后原始注意:如果一个用户停留在认证界面长时22用户监视->Firewallv4.0的GUI下可以监视已认证的用户用户监视->Firewallv4.0的GUI下可以监视已23如何设置防火墙认证——认证时间与协议当没有已经认证的用户在没有数据流的情况下,经过“验证超时“后,就需要重新认证能够弹出用户名和密码的允许认证协议如上采用证书方式认证如何设置防火墙认证——认证时间与协议当没有已经认证的用户在没24认证超时与v3.0相同configsystemglobalsetauth-keepaliveenable认证超时与v3.0相同configsystemgloba25如何设置防火墙认证——自动刷新Keepalive命令行下设置:ConfigsysglobalSetauth-keepaliveenEnd如何设置防火墙认证——自动刷新Keepalive26实验1设置10.0.X.1上网不需要用户认证设置除上述ip以外,上网均需要认证,并且弹出中文的保持存活页面,认证页面也为中文实验1设置10.0.X.1上网不需要用户认证27地址转换地址转换28如何设置源地址转换缺省情况下,端口地址翻译为外部接口IP地址如何设置源地址转换缺省情况下,端口地址翻译为外部接口IP地址29如何设置源地址转换——不使用接口地址如何设置源地址转换——不使用接口地址30映射服务器——设置虚拟IP一对一映射端口映射绑定的外部接口外部的IP地址内部的IP地址外部IP端口内部服务器端口映射服务器——设置虚拟IP一对一映射绑定的外部接口外部的IP31映射服务器——设置服务器的负载均衡选择使用服务器负载均衡外部的IP分配流量的方式外部的IP端口内部的服务器列表映射服务器——设置服务器的负载均衡选择使用服务器负载均衡32映射服务器——添加允许访问服务器的策略策略是从外向内建立的目标地址是服务器映射的虚拟IP不需要启用NAT映射服务器——添加允许访问服务器的策略策略是从外向内建立的33实验将内部服务器10.0.X.1映射到192.168.11.10X,让旁人ping192.168.11.10X,然后抓包分析Diagnosesnifferpacketany‘icmp’4Diagnosesyssessionclear实验将内部服务器10.0.X.1映射到192.168.11.34基于策略的流量控制在防火墙策略中启动流量控制设置。如果您不对防火墙策略设置任何的流量控制,那么默认情况下,流量的优先级别设置为高级。防火墙策略中的流量控制选项设置为三个优先级别(低、中、高)。确定防火墙策略中所有基本带宽之和需要低于接口所承载的最大容量。流量控制设置只有对设置动作为Accept,IPSEC以及SSL-VPN的策略可用。
基于策略的流量控制在防火墙策略中启动流量控制设置。如果您不对35将应用层的安全附加在防火墙策略上——保护内容表将应用层的安全附加在防火墙策略上——保护内容表36保护内容表–说明可以进行更细粒度的应用层的内容检测技术防火墙>保护内容表保护内容表涵盖病毒、IPS、Web过滤、内容归档、IM/P2P、VoIP、与以上相关的日志保护内容表–说明可以进行更细粒度的应用层的内容检测技术37保护内容表–应用到防火墙策略保护内容表可以被应用到允许的防火墙策略如果使用防火墙认证的话,则将保护内容表应用到用户组可以创建多个保护内容表:单一的保护内容表可以被应用到多个策略上保护内容表–应用到防火墙策略保护内容表可以被应用到允许的38实验我们将DMZ192.168.3.25480映射到192.168.11.1X1的80端口上192.168.3.254443映射到192.168.11.1X2443内部用户10.0.X.1通过公网地址192.168.11.1X3访问internet内部用户10.0.X.2通过公网地址192.168.11.1X4访问Internet实验我们将DMZ192.168.3.25480映射到139防火墙策略
Course201v4.0防火墙策略
Course201v4.0创建防火墙策略的原则策略是按照进出流量的接口部署的流量如果没有匹配的防火墙策略的话,是不能穿过设备的正确理解状态监测,防火墙的策略应以数据流的发起方来判断建立的方向也就是说,当需要内部网访问外部网时,只需要建立一个从Internal到wan1的允许策略即可创建防火墙策略的原则策略是按照进出流量的接口部署的41防火墙策略接口服务NAT/Route保护内容表防火墙策略接口服务NAT/Route保护内容表42如何创建防火墙策略–接口与IP地址两种类型的地址:IP/IPRangeFQDN——域名的方式定义IP范围的多种方式:192.168.1.99192.168.1.0/255.255.255.0192.168.1.0/24192.168.1.99-192.168.1.105192.168.1.[99-105]FQDN域名方式防火墙本身的DNS用来解析FQDN地址对象的FQDN解析的缓存时间是由DNS服务器决定的如何创建防火墙策略–接口与IP地址两种类型的地址:FQD43如何创建防火墙策略–选择与定制服务FortiGate本身内置了六十多个预定义的服务用户也可以自行定义服务,以下协议可以定制:TCP/UDPICMPIP也可以通过组的方式将多个服务组合在一起如何创建防火墙策略–选择与定制服务FortiGate本身44如何创建防火墙策略–定制时间表防火墙的基于时间的控制如何创建防火墙策略–定制时间表防火墙的基于时间的控制45如何创建防火墙策略–选择动作数据包是根据接口、地址、协议、时间四项进行匹配的,一旦匹配成功后,就根据“Action”来决定操作,不再向下匹配。在建立防火墙策略是,应尽可能范围小的放在前面,范围大的放在后面。在NAT/Route模式下,防火墙策略还需要判断是否对数据流进行NAT。有以下类型的动作:AcceptDenySSL——sslvpn的策略IPSec——Ipsecvpn的策略如何创建防火墙策略–选择动作数据包是根据接口、地址、协议46防火墙策略使用“Any”接口源或目的接口都可以设置为“any”如果任何一条防火墙策略使用了“any”接口,则只能使用防火墙策略全局视图“any”接口不能用于VIP或IP-pool防火墙策略使用“Any”接口源或目的接口都可以设置为“any47两种查看方式——Section或者Global使用了Any作为接口只能支持Globalview两种查看方式——Section或者Global使用了Any作48如何创建IPv6和多播策略所有的IPV6和多播都是通过命令行来配置的IPV6地址可以配置到任一接口IPV6对象和策略
policy6address6addrgrp6多播策略multicast-policy如何创建IPv6和多播策略所有的IPV6和多播都是通过命令行49实验一实验一50实验二dmz区有一个代理服务器192.168.3.2548080,用户希望员工通过代理服务器上Internet,不允许其他的方式上网。实验二dmz区有一个代理服务器192.168.3.254851如何设置防火墙认证——用户用户对象是认证的一个方法用户组是用户对象的容器识别组成员保护内容表和类型实现对成员的认证属性FortiGate基于组的方式控制对资源的访问用户组和防火墙策略定义了对用户的认证过程如何设置防火墙认证——用户用户对象是认证的一个方法52如何设置防火墙认证——用户种类支持以下类型的认证:本地用户建立在防火墙上的用户名和密码RADIUS用户取自Radius的用户名和密码LDAP/AD用户取自LDAP服务器的用户名和密码TACACS+取自TACACS服务器的用户名和密码FSAE/NTLM(AD)用户可以实现单点登录PKI基于CA证书(不需要用户名和密码)如何设置防火墙认证——用户种类支持以下类型的认证:53如何设置防火墙认证——用户组用户组名称类别设为防火墙保护内容表与用户组绑定设置组成员如何设置防火墙认证——用户组用户组名称54如何设置防火墙认证——用户认证子策略启用基于用户的子策略可以针对不同的用户组使用不同的时间表服务保护内容表流量控制流量日志如何设置防火墙认证——用户认证子策略启用基于用户的子策略55功能描述所有启用用户认证的防火墙策略将成为“基于用户认证的策略”可以将一条策略拆分成多个子项:
用户组时间表服务保护内容表流量控制流量日志
功能描述所有启用用户认证的防火墙策略将成为“基于用户认证的56如何设置防火墙认证——用户认证子策略说明根据不同的用户组部署不同的保护内容表和流量控制如何设置防火墙认证——用户认证子策略说明57如何设置防火墙认证——免责声明免责声明是在用户正确地输入用户名和密码后,弹出一个页面对访问Internet作出一个说明,该说明可以是免责内容,也可以作为广告使用重定向网页是用户接受免责声明后,转向在这里输入的网址如何设置防火墙认证——免责声明免责声明是在用户正确地输入用户58认证的次数?默认情况下,例如v3.0MR5+,认证是基于策略的:当一个用户已经在策略1中认证过,当他使用策略2时,需要重新认证。有一条命令可以改变以上情况,变为全局认证–top3777configsystemglobalsetauth-policy-exact-matchdisableend默认值是enable,所以所有策略都必须一一认证认证的次数?默认情况下,例如v3.0MR5+,认证是基于策略59认证的次数?例以上两条策略访问不同的目的地址,而认证用户组是一个。如果auth-policy-exact-match设置成enable,则访问dst1和dst2都分别需要认证如果auth-policy-exact-match设置成disable,则访问dst1和dst2只需要认证一次认证的次数?例以上两条策略访问不同的目的地址,而认证用户组是60认证事件日志格式化后原始注意:如果一个用户停留在认证界面长时间不操作,也会产生事件日志12009-03-1821:54:06warning
authenticateUserfailedtoauthenticatewithintheallowedperiod认证事件日志格式化后原始注意:如果一个用户停留在认证界面长时61用户监视->Firewallv4.0的GUI下可以监视已认证的用户用户监视->Firewallv4.0的GUI下可以监视已62如何设置防火墙认证——认证时间与协议当没有已经认证的用户在没有数据流的情况下,经过“验证超时“后,就需要重新认证能够弹出用户名和密码的允许认证协议如上采用证书方式认证如何设置防火墙认证——认证时间与协议当没有已经认证的用户在没63认证超时与v3.0相同configsystemglobalsetauth-keepaliveenable认证超时与v3.0相同configsystemgloba64如何设置防火墙认证——自动刷新Keepalive命令行下设置:ConfigsysglobalSetauth-keepaliveenEnd如何设置防火墙认证——自动刷新Keepalive65实验1设置10.0.X.1上网不需要用户认证设置除上述ip以外,上网均需要认证,并且弹出中文的保持存活页面,认证页面也为中文实验1设置10.0.X.1上网不需要用户认证66地址转换地址转换67如何设置源地址转换缺省情况下,端口地址翻译为外部接口IP地址如何设置源地址转换缺省情况下,端口地址翻译为外部接口IP地址68如何设置源地址转换——不使用接口地址如何设置源地址转换——不使用接口地址69映射服务器——设置虚拟IP一对一映射端口映射绑定的外部接口外部的IP地址内部的IP地址外部IP端口内部服务器端口映射服务器——设置虚拟IP一对一映射绑定的外部接口外部的IP70映射服务器——设置服务器的负载均衡选择使用服务器负载均衡外部的IP分配流量的方式外部的IP端口内部的服务器列表映射服务器——设置服务器的负载均衡选择使用服务器负载均衡71映射服务器——添加允许访问服务器的策略策略是从外向内建立的目标地址是服务器映射的虚拟IP不需要启用N
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- MT/T 1314-2025煤矿在用无极绳连续牵引车检测检验规范
- 放疗生物练习题及答案分享
- TBFIA 048-2025 分布式数据库技术金融应用 数据迁移要求
- 省考联考·行政职业能力测验押题卷(真题汇编)
- 2025数学一历年真题(详细解析)
- 交通运输的历史与发展
- 全国统考数学二冲刺试卷|2025考研(提分冲刺卷)
- 急性腮腺炎的抢救流程
- CorelDRAW 设计案例试题及答案
- 《执业药师职业资格制度规定》解读
- 2026新教材语文 4《冀中地道战》第一课时 教学课件
- 2026秋人教版初中英语七年级上册(新教材)教学计划含进度表
- 喷砂工考试题及答案
- 《石材加工企业职业病危害风险分级管控体系实施指南》
- 2026重庆科瑞南海制药有限责任公司招聘15人笔试备考题库及答案详解
- 2026年秋季学期小学三年级信息科技教学计划(人教版2024上册)
- 5.1《从小爱劳动》课件 统编版道德与法治三年级下册
- 人手及物体初始菌检验方法的验证21
- 九年级生命生态安全教案(完整版)
- 竞选大学心理委员ppt模板
- 矿山供电技术ch1.1矿山供电系统课件
评论
0/150
提交评论