项目12 防火墙配置综合实训_第1页
项目12 防火墙配置综合实训_第2页
项目12 防火墙配置综合实训_第3页
项目12 防火墙配置综合实训_第4页
项目12 防火墙配置综合实训_第5页
已阅读5页,还剩18页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

授课周次与课时:第12周第45-48课时累计48课时

课程名称:信息安全技术

授课课题:防火墙配置综合实训

教学目标:

掌握需求分析的方法

掌握安全网络的规划与设计

掌握模拟环境的搭建

掌握多技术的综合配置

教学要点:

1.教学重点:安全策略配置

2.教学难点:IPS升级

思政目标:

1.加强学生对网络空间国际性的认识,维护国家网络空间安全;

2.时代楷模:通过对孙家栋院士优秀事件的讲解,鼓励学生向优秀人物学习,只要国

家需要就去做,不计较个人得失;

3.科技强国,通过对孙家栋院士优秀事件的学习,让学生加强技能训练,掌握核心技

术,技能强国,科技强国;

课型:理实•体课

教学与学法(教具):多媒体

教学过程:

【课程思政/温故知新】

维护网络安全不应有双重标准,不能一个国家安全而其他国家不安全,一部分国家安全

而另一部分国家不安全,更不能以牺牲别国安全谋求自身所谓的“绝对安全”。

思政主题:时代楷模大国工匠科技强国

孙家栋是中国第一枚导弹、第一颗人造地球卫星、第一颗遥感探测卫星、第一颗返【可式

卫星的技术负责人、总设计师,是中国通信卫星、气象卫星、资源探测11星、北斗导航P.星

等第二代应用卫星的工程总师,是中国探月工程总设计师,中国科学院院士,中国“两弹一

星”功勋科学家。他领导下所发射的卫星奇迹般地占整个中国航天飞行器的三分之一。2009

年,获得中国国家最高科技奖。

“中国的发展依然任重道远,我们一定要跟着党中央,和大家一起共同努力,尽个人微

薄之力,把我们国家的事业搞好,真正实现中国梦,富起来、强起来,完成好我们这一代人

的历史使命。”孙家栋说,

我们要学习孙家栋院士爱党爱国、忠诚事业的坚定信念和立足本岗、攻坚克难、仇新工

作、勇攀高峰的精神,为实现中华民族的伟大复兴努力奋斗。

【新课讲授】

1需求分析

随着教育信息化的加速,高校网络建设日趋完善,右师生畅享丰富网络资源的同时,校

园网络的安全问题也逐渐凸显,并直接影响学校的教学、管理、科研等活动。如何构建一个

安全、高速的校园网络,已成为高校网络管理者需要迫切解决的问题。

校园网从网络层到应用层的各个层面都面临着不同的安全威胁:

网络边界防护:校园网i般拥有多个出口,链路带宽高,网络结构复杂;病毒、蠕虫的

传播成为最大安全隐患;越来越多的远程网络接入,对安全性构成极大挑战。

内容安全防护:无法及时发现和阻断网络入侵行为;需要对用户访问的URL进行控制,

允许或禁止访问某些网页资源,规范上网行为;需要防范不当的网络留言和内容发布,防止

造成不良的社会影响。

FW作为高性能的下一代防火墙,可以部署在校园网出口,帮助高校降低安全威胁,实

现有效的网络管理。FW不仅可以提供安全隔离和日常攻击防范,还具备多种高级应用安全

能力,如攻击防范、IPS、防病毒、上网行为审计等,在实施边界防护的同时提供应用层防

护。

FW作为安全网关部署在校园网出口,提供内、外网互访的安全隔离和防护。FW不仅

可以提供传统的基于IP地址的安全策略制定和网络访问控制,还可以提供基于用户的访问

控制和行为溯源。这给予了网络管理者极大的灵活性,可以依据网络实际情况选择最高效的

管控策略,并减少安全维护的工作量。

2典型组网

如图1所示,FW作为安全网关部署在校园网出口,为校内用户提供宽带服务,为校外

用户提供服务器访问服务,由于校园网络是逐步、分期发展起来的,所以出口链路的带宽并

不均衡,其中教育网的链路带宽为1G,ISP1的3条链路带宽分别为200M、1G和200M,

ISP2的2条链路带宽均为1G。

图1基于IP地址的策略控制组网图

GE1/0/7

服务器区:/24

接口IPW网关地址

图书馆服务器:10110.10,1GE1/0/100

Portal服务器:0

DNS服务器:0GE1/0/2/3022.2.2

日志服务器:0GE1/0/3/302.2.32

GE1/0/4/302.2.42

GE1/0/5/30

GE1/0/6/303.3.42

GE1/0"10200/24-

由于学校网络的主要用途是学习和工作,所以在保证内网用户和服务器安全的同时,要

合理分配带宽资源,并对网络流审:进行负载分担,提升内外部用户的访问体验。校园画的主

要需求如下:

负载分担

为了保证内网用户的上网体验,充分利用多条ISP链路,学校希望访问特定ISP网络的

流量优先从该ISP对应的出接口转发出去,例如访问教育网的流量优先从GE1/0/1转发,访

问ISP2的流量优先从GE1/0/5或GE1/0/6转发。同时,对属于同一ISP的多条链路,可以

按照链路带宽或权重的比例进行流量负载分担。为提高转发的可靠性,防止单条链路流量过

大导致丢包,各链路间还要实现链路备份。

各ISP链路的传输质量实际上是不同的,其中教育网和ISP2的链路质量较高,可以用

来转发对时延要求较高的业务流量(例如远程教学系统的流量),ISP1的链路质量较差,

可以用来转发占用带宽大、业务价值小的业务流量(例如P2P流量)。考虑到费用因素,

访问其他高校服务耀的流量、图书馆内用户的上网流量、所有匹配缺省路由的流量需要从教

育网链路转发出去。

由于校内用户自动获得的是同•个DNS服务器地址,所以流量将从同•条ISP链路转

发出去。学校希望充分利用其他链路资源,所以要分流部分DNS请求报文到其他ISP旌路

上。如果只是改变了报文的出接口,还是无法解决后续上网流量集中在一条链路上的问题。

所以要将报文发送到不同ISP的DNS服务器上,这样解析后的地址就属「不同的ISP,达到

了分流的目的。

学校内部署了DNS服务器提供域名解析服务,不同ISP的用户访问学校网站时,可以

解析到属于自己ISP的地址,不会解析到其他ISP的地址,提高访问质量。

由于访问图书馆服务器的流量较大,所以需要部署2台服务器对流量进行负载分担。

(1)地址转换

校内用户访问Internet时需要使用公网IP地址。

校内服务器使用公网IP地址同时为内、外网用户提供服务,例如图书馆服务器、Portal

服务器、DNS服务器等。

(2)安全防护

按照网络设备所处的位置划分不同区域,并对各M域间的流量进行安全隔离,控制各区

域间的互访权限。例如,允许校内用户访问外网资源,只允许外网用户访问校内服务器的指

定端口。

能够防御常见的DDoS攻击(例如SYNflood攻击)和单包攻击(例如Land攻击)。

能够对网络入侵行为进行阻断或告警。

(3)带宽管控

由于带宽资源有限,所以学校希望限制P2P流量占用的带宽比例,并限制每个用户的

P2P流量带宽。常见的P2P流量主要来源于下载软件(如迅雷、电驴、BT、Ares、Vuze)、

音乐软件(如酷我音乐盒、酷狗、SoulSeek)或视频网站或软件(如百度影音、爱奇艺、搜

狐影音)。

(4)溯源审计

为了防止个别校内用户的不当网络行为对学校声誉造成伤害,并做到事后能够回滋和还

原事件,需要对校内用户的网络行为进行审计,供口后审查和分析。需要审计的行为主要包

括URL访问记录、BBS和微博的发帖内容、HTTP上传和下载行为、FTP上传和下载行为。

学校部署有网管设备,需要在网管系统上查看攻击防范和入侵检测的日志,并且能够查

看NAT转换前后的IP地th。

3业务规划

FW可以满足校园网的所有需求,下面给出具体功能的介绍并结合组网进行业务规划。

(1)网络基础及访问控制配置

FW通过设置安全区域将校园网的各个区域安全隔离,并通过安全策略控制各个区域间

的互访权限。

其中,校园网用户处于Trust区域,安全级别最高,可以主动访问所有安全区域;服务

器也处于Trust区域,但是通过策略控制服务器仅可.以访问外网区域,不可以访问Trust区

域内的设备;分别为各ISP创建安全区域,这是为了方便单独控制某两个域间的策略,允许

各ISP区域中的设备访问服务器区。同时,为了保证安全区域间多通道协议(例如FTP协议)

的正常通信,还需要开启ASPF功能。

项目数据说明

GE1/0/1TP地址:1.1.1.1/30FW连接教育网的接口,加入自定义

安全区域:edu_zone(优先级为20安全区域edu_zoneo自定义安全区

网关地址:1.1.1.2域的优先级可以根据实际情况进行

源进源出功能:开启设置。

带宽:1000M

过载保护阈值:90%

GE1/0/2IP地址:2.2.2.1/30FW连接ISP1的接口,加入自定义安

安全区域:isplzonel(优先级为30)全区域isplzonelo

网关地址:2.2.2.2

项目数据说明

源进源出功能:开启

带宽:200M

过载保护阈值:90%

GE1/0/3IP地址:2.2.3.1/30

安全区域:ispl_zone2(优先级为40)

网关地址:2.2.3.2FW连接ISP1的接口,加入自定义安

源进源出功能:开启全区域ispl_zone2o

带宽:1000M

过载保护阈值:90%

GE1/0/4IP地址:2.2.4.1/30FW连接ISP1的接口,加入自定义安

安全区域:ispl_zone3(优先级为50)全区域ispl_zone3o

网关地址:2.2.4.2

源进源出功能:开启

带宽:200M

过我保护阈值:90%

GE1/0/5IP地址:3.3.3.1/30FW连接ISP2的接口,加入自定义安

安全区域:isp2_zonel(优先级为60)全区域isp2_zonelo

网关地址:3.3.3.2

源进源出功能:开启

带宽:1000M

过载保护阈值:90%

GE1/0/6IP地址:3.3.4.1/30FW连接ISP2的接口,加入自定义安

安全区域:isp2_zone2(优先级为70)全区域isp2_zone2o

网关地址:3.3.4.2

源进源出功能:开启

带宽:1000M

过载保护阈值:90%

GE1/0/7IP地址:10.2.0.1/24FW连接校园内网的接口,加入Trust

安全区域:Trust区域。校内用户和服务器均位于

Trust区域。

项目数据说明

校内用户安全策略名称:userinside校内用户可以访问任意安全区域内

的安全策源安全区域:Trust的设备。

略动作:permit缺省情况下,同一安全区域内的设备

也不能互访,必须配置一条安全策略

指定源安全区域或目的安全区域。例

如,源安全区域指定为Trust,目的

安全区域指定为Trust,表示Trust

项目数据说明

域内的设备即可互访;源安全区域指

定为Trust,目的安全区域指定为

any,表示Trust域内的设备可以访

问任意安全域;源安全区域指定为

any,目的安全区域指定为Trust,

表示任意安全域内的设备可以访问

Trust域。

外网用户安全策略名称:useroutside校外用户可以访问服务器区,不可以

的安全策源安全区域:eduzone、isplzoncl、访问Trust域内的任意设备。

略ispl_zone2、ispl_zone3、isp2_zonel、

isp2_zone2

目的地址:/24

动作:permit

服务器的安全策略名称:local_to_any允许FW和升级中心、日志服务器交

安全策略源安全区域:Local互的流量通过.

目的安全区域:Any

动作:permit

(2)入侵防御

为了防止僵尸、木马、蠕虫的入侵,需要在FW上部署入侵防御功能,对入侵行为进行

告警或阻断。为了更好地识别入侵行为,FW还需要定期通过安全中心平台

()更新入侵防御特征库。

进行告警或放行的报文

......►进行阻断诩S文

项目数据说明

外网入安全策略:user_insideTrust域内设备访问外网设备时需要进行入

项目数据说明

侵防御入侵防御配置文件:default侵防御,安全策略中引用缺省的入侵防御配

置文件defaulto

服务器安全策略:user_outside外网用户访问服务器区设备时需要进行入

区入侵入侵防御配置文件:default侵防御,安全策略中引用缺省的入侵防御配

防御置文件default。

入侵防升级中心地址:sec.huawei.com入侵防御特征库需要经常更新,以此提高设

御特征DNS服务器地址:10.1.10.30备的安全防御能力。为了减轻管理员的工作

库的升升级方式:定时升级量,可以令设备定时升级,并选择一个网络

级升级频率:每天流量最小的时间段。

升级时间:02:30

(3)DNS透明代理

DNS透明代理功能可以修改DNS请求报文的目的地址,实现DNS服务器的重定向。本

例中结合策略路由智能选路,可以使DNS请求报文按照链路带宽比例进行转发,由于解析

后的服务器地址也属于不司的ISP,所以后续的访问流量也会分担到不同的ISP链路上。

项目数据说明

接口绑GE1/0/1:FW优先使用首选DNS服务器地址替换DNS

定DNS首选DNS服务器:2请求报文的目的地址,只有当首选DNS服务

服务器备用DNS服务器:3器的状态为DOWN时,才会使用备用DNS服

GE1/0/2:务器地址替换DNS请求报文中的目的地址。

首选DNS服务器:2

备用DNS服务器:3

GE1/0/3:

首选DNS服务器:2.2.24.24

备用DNS服务器:2.2.25.25

GE1/0/4:

首选DNS服务器:6

项目数据说明

备用DNS服务器:7

GE1/0/5:

首选DNS服务器:3.3.22.22

备用DNS服务器:3

GE1/0/6:

首选DNS服务器:4

备用DNS服务器:5

排除域排除域名:www.example.com排除域名不做DNS透明代理,且管理员可以

名DNS服务器:1.1.25.25指定DNS服务器来解析排除域名。

DNS透dnstransrule:DNS透明代理策略定义了哪些DNS请求报文

明代理源IP地址:any需要做DNS透明代理。本例中,除了排除域

策略目的IP地址:any名,所有DNS请求报文均需做DNS透明代理。

动作:tpdns(表示做DNS透明代理)

策略路pbrdnstrans:此条策略路由必须置于所有策略路由之前,

由源安全区域:Trust通过服务类型(使用TCP协议或UDP协议的

服务:dns,dns-tcpDNS)匹配到DNS请求报文,并根据链路带

智能选路模式:根据链路带宽负载分担宽进行负载分担。当校内用户获得DNS解析

参与选路的出接1」:地址后,后续的业务报文会匹配其他策略路

GE1/0/1由并进行选路。

GE1/0/2

GE1/0/3

GE1/0/4

GE1/0/5

GE1/0/6

(4)智能选路

为了满足校园网出口的流量转发需求,可以在FW上部署策略路由智能选路功能,结合

ISP地址集即可实现按照运营商转发流量。此外,对于某些特殊流展的转发需求,可以利用

单出口策略路由指导流量从固定的出接口转发。最后,对于没有命中ISP地址集的流量,可

以选择链路质量最好的链路转发出去.

»目的地址为教育网设备的流量

■目的地址为ISP1设备的流量

-a目的地址为ISP2设爸的旃

一A图书馆内用户的上网流量

-►高校财务软件的流量

项目数据说明

单出口策略路由othereduserver:策略路由的匹配顺序优先于明

源安全区域:Trust细路由和缺省路由,所以对于

源地址:10.1.0.0/16特殊流展可以设置策略路由指

目的地址:other_edu_server_address导转发。

出接口:GE1/0/1单出口策略路由和多出11策略

下一跳:1.1.1.2路由的优先级相同,但是策略

libinternet:路由功能存在匹配顺序,即先

源安全区域:Trust配置的策略路由规则优先进行

源地址:10.1.50.0/22流量匹配,所以可根据业务需

出接口:GE1/0/1要和匹配条件的严格程度调整

下一跳;1.1.1.2策啕路由规则的位置。一般来

说,匹配条件严格的策略路由

位置靠前,匹配条件宽松的策

略路由位置靠后;匹配特殊流

量的策略路由位置靠前,匹配

大多数流量的策略路由位置靠

后。

ISP地址集教育网地址集:配置ISP地址集前,管理员需

ISP名称:edu_address要把每个ISP网络内的IP地址

ISP地址文件名称:eduaddress.csv分别写入不同的ISP地址文

ISP1地址集:件,然后将文件导入FW。后续

ISP名称:ispl_address如需修改ISP地址文件中的内

ISP地址文件名称:ispladdress.csv容,可以导出对应的文件,修

ISP2地址集:改后再导入FWo

ISP名称:isp2_addrcssISP地址文件的填写说明及要

ISP地址文件名称:isp2_address.csv求如下图所示。

其他高校服务器的地址集:

ISP名称:olhi?r_(?dii_server_address

项目数据说明

ISP地址文件名称:

other_edu_server_address.csv

•ti»t11MKIIimratit

4、110BBU

»■*"1k♦lI■■■

・MBMBIMmm

•fBawEmEm

a■uM1M•••»••itmtmmm

多出口策略路由pbredv:策略路由的目的地址设置为

源安全区域:Trust1SP地址集,这样当流量匹配

源地址:10.1.0.0/16策略路由的所有条件后,FW将

目的地址:cdu_addrcss优先使用对应的ISP链路转发

智能选路模式:根据链路优先级主备各份该流量。如果同一ISP拥有多

参与选路的出接口及其选路优先级:条链路,FW将随机使用其中一

GE1/0/1,优先级为8条链路转发流量,当流量较大

GE1/0/2,优先级为5时,各链路转发流量的比例约

GE1/0/3,优先级为5等于链路带宽比,即实现了按

GE1/0/4,优先级为5照带宽负载分担。当高优先级

GE1/0/5,优先级为1的链路都过载后,再使用低优

GE1/0/6,优先级为1先级的其他ISP旌路转发流

pbrispl:量。

源安全区域:Trust例如,当流量匹配策略路由

源地址:10.1.0.0/16pbr_ispl的所有条件时,表示

目的地址:ispl_address流量的目的地址属于ISP1。由

智能选路模式:根据链路优先级主备各份于连接ISP1的3个出接口

参与选路的出接口及其选路优先级:GE1/0/2,GE1/0/3,GE1/0/4

GE1/0/1,优先级为5的优先级最高,所以FW将从这

GE1/0/2,优先级为83个接口中随机选择一个转发

GE1/0/3,优先级为8该流量。当GE1/0/2、GE1/0/3、

GE1/0/4,优先级为8GE1/0/4都过载后,如果新的

GE1/0/5,优先级为1流量仍然匹配了策略路由

GE1/0/6,优先级为1pbrispl,那么已建立会话的

pbr_isp2:流量仍从原接口转发,但是新

源安全区域:Trust流量不再通过这3个接口转

源地址:10.1.0.0/16发,而是通过优先级第二高的

目的地址:isp2_addressGE1/0/1转发。当GE1/0/1也

智能选路模式:根据链路优先级主备各份过载后,再使用优先级第三高

参与选路的出接口及其选路优先级:的GE1/0/5和GE1/0/6转发。

GE1/0/1,优先级为5如果所有链路都已过载,那么

GE1/0/2,优先级为1FW将按照各链路的带宽比例

GE1/0/3,优先级为1分配新建立会话的流量,不再

GE1/0/4,优先级为1根据链路优先级分配。

GE1/0/5,优先级为8由于远程教学系统软件没有包

GE1/0/6,优先级为8含在FW的应用特征库中,所以

p2p_treffic:管理员需要根据应用的特征手

项目数据说明

源安全区域:Trust工创建自定义应用

应用:P2P网络视频、P2P文件共享UD_dis_edu_sys_app,并将其

智能选路模式:根据链路带宽负载分担设置为策略路由的匹配条件。

参与选路的出接口:对于没有匹配到任何ISP地址

GE1/0/2集的流量,可以通过策略路由

GE1/0/3pbr_rest选择链路质量最好

GE1/0/4的链路,保证用户体验最佳。

disedtsys:

源安全区域:Trust

应用:LDdisedusysapp

智能选路模式:根据链路带宽负载分担

参与选路的出接口:

GE1/0/1

GE1/0/5

GE1/0/6

pbr_rest:

源安全区域:Trust

智能选路模式:根据链路质量负载分担

探测方式:简单TCP

探测间隔:3秒

探测次数:5

质量探测参数:

丢包率

时延

时延抖动

参与选路的出接口:

GE1/0/1

GE1/0/2

GE1/0/3

GE1/0/4

GE1/0/5

GE1/0/6

(5)服务器负载均衡

图书馆的2台服务器对外体现为一台高性能、高可靠性的虚拟服务器,对于用户来说访问的

就是虚拟服务器,而并不知道实际处理业务的是其他服务器。为了提升用户访问体验,虚拟

服务器向外发布多个ISP的公网IP地址。

图书馆服务器

项目数据说明

图书馆仇载均衡算法:简单轮询虚拟服务器IP是公网IP,实服务器IP是

服务器虚拟服务器VS1:私网IPo

对应教育网的vip:1.1.111.Ill配置服务器负载均衡功能后,FW会针对虚

对应ISP1的vip:2.2.112.112拟服务器的IP地址自动生成黑洞路由,防

对应ISP2的vip:3.3.113.113上产生路由环路。删除虚拟服务器的【P地

实服务器组grpl:址或者取消虚拟服务器和实服务器组的绑

rserver1:10.1.10.10定关系后,黑洞路由自动删除。

rserver2:10.1.10.11

(6)智能DNS

智能DNS是指存在私网DNS服务器的情况下,FW对「来自不同ISP的DNS请求进行

智能回复,使各ISP的用户能够获得最适合的解析地址,即与用户属于同一ISP网络的服务

器地址。

例如,学校内网有一台DNS服务器,上面存放了Portal服务器的域名

()和教育网分配的公网地址5,并在FW的GE1/0/2接口上启用

智能DNS功能,映射后的地址为ISP1分配的公网地址5o

当教育网卜的用户访问Portal服务器地址时,由于接口GE1/0/1没有配置智能DNS功能,因此

最终用户得到的Portal服务器地址就是其原本教育网分配的公网地址1.L15.15。当ISP1下的用

户访问Portal服务器地址时,DNS服务器返回给ISP1用户的DNS响应消息到达FW的GE1/0/2

接口时,FW会把响应消息中原始的教育网地址5替换成ISP1分配的公网地址5.

ISP1下的用户收到DNS响应消息后,就会和5这个地址进行通信。当然,在FW上还需

要配置•条NATServer映射,将Portal服务器的私网地址0和2215.15进行绑定,从

而实现ISP1下的用户通过ISP1的地址2215.15和Portal服务器进行通信。

智能DNS映射表Server-map^

转换后地址.通过ISP1访问Portal服务器的

aDNS请求报文

GE1/0/2505

DNS响应报文

GE1/0/3605

GE1/0/4706访问Porta噬务器的报文

GE1/0/5507

GE1/0/6605

06

项目数据说明

Portal原始服务器IP:1.1.15.15由于原始服务器IP就是教育网公网IP,所

服务器出接口及映射后IP:以无需针对教育网出接口配置智能DNS映

GE1/0/2,2.2.15.15射,只要针对ISP1和ISP2的出接口配置即

GE1/0/3,2.2.16.16可。

GE1/0/4,2.2.17.17

GE1/0/5,3.3.15.15

GE1/0/6,6

图书馆原始服务器IP:1.1.101.101-

服务器出接口及映射后IP:

GE1/0/2,2.2.102.102

GE1/0/3,2.2.103.103

GE1/0/4,2.2.104.104

GE1/0/5,3.3.102.102

GE1/0/6,3.3.103.103

(8)NAT

•NATServer

为保证各个ISP的用户能够访问内网服务器,需要在FW上部署NATServer功能,将服

务器的私网地址转换成公闾地址。

项目数据说明

Portal私网IP:10.1.10.20NATServer可以基于安全区域配置多个公

服务器公网IP:网IP地址对应同一个私网IP地址。

对应教育网:1.1.15.15

对应ISP1:2.2.15.15、2.2.16.16、

2.2.17.17

对应ISP2:3.3.15.15、3.3.16.16

DNS服私网IP:10.1.10.30

务器公网IP:

对应教育网:1.L101.101

对应ISP1:02、03、

2.2.104.104

对应ISP2:3.3.102.102、3.3.103.103

•源NAT

为保证大量内网用户能够利用有限的公网IP地址访问外网,需要在FW上部署源NAT

功能,将报文的私网IP地址转换成公网IP地址。

fiifitt::0

数娓

项目数据说明

教育网edunatpolicy:内网用户访问教育网时,报文的源IP地址

地址池:edunataddresspoo1转换为教育网的公网IP地址。

地址段:1.1.30.31~1.1.30.33

NAT模式:PAT

源地址:10.1.0.0/16

源安全区域:Trust

目的安全区域:edu_zone

1SP1ispl_nat_po'icyl:内网用户访问ISP1网络时,报文的源【P地

NAT策地址池:ispl_nat_addresspool1址转换为ISP1的公网IP地址。

略地址段:2.2.5.1〜2.2.5.3

NAT模式:PAT

源地址:10.1.0.0/16

源安全区域:Trust

目的安全区域:ispl_zonel

ispl_nat_po'icy2:

地址池:ispl_nat_addresspoo12

地址段:2.2.6.1〜2.2.6.3

NAT模式:PAT

源地址:10.1.0.0/16

源安全区域:Trust

目的安全区域:ispl_zone2

ispl_nat_po'icy3:

地址池:isplnataddresspoo13

地址段:2.2.7.1〜2.2.7.3

NAT模式:PAT

源地址:10.1.0.0/16

源安全区域:Trust

目的安全区域:ispl_zone3

项目数据说明

ISP2isp2_nat_policyl:内网用户访问ISP2网络时,报文的源IP地

NAT策地址池:isp2_nat_address_pooll址转换为ISP2的公网IP地址。

略地址段:3.3.1.1〜3.3.1.3

NAT模式:PAT

源地址:10.1.0.0/16

源安全区域:Trust

目的安全区域:isp2zonel

isp2_nat_policy2:

地址池:isp2_nat_address_pool2

地址段:3.3.2.1-3.3.2.3

NAT模式:PAT

源地址:10.1.0.0/16

源安全区域:Trust

目的安全区域:isp2_zone2

同一安inner_nat_policy:内网用户(Trust区域)通过公网地址访问

全区域地址池:edunataddresspool内网服务器(Trust区域)时,需要进行源

内的源地址段:1.1.30.31~1.1.30.33地址转换。

NATNAT模式:PAT

源地址:10,1.0.0/16

源安全区域:Trust

目的安全区域:Trust

•NATALG

FW配置NAT功能后,如果需要转发多通道协议报文(例如FTP协议),则必须开启该

协议对应的NATALG功能,保证多通道协议报文可以顺利的进行地址转换。本案例中以FTP、

QQ和RTSP协议为例,开启这些协议对•应的NATALG功能。

(9)攻击防范

攻击防范功能可以检测出多种类型的网络攻击,包括DDoS攻击和单包攻击,保方'内部

网络免受恶意攻击。

项目数据说明

防御DDoS攻击类型:SYNFlood对于SYNFlood攻击防范,建议GE接口阈

DDoS攻接口:GE1/0/2、GE1/0/3、GE1/0/4、GE1/0/5、值取值16000pps。本案例的接口都是GE接

击GE1/0/6□,最终接口阈值取值为24000pps.此为

告警速率:24000实际试验的结果。根据实际经验,可以先配

置一个较大的阈值,然后一边观察一边调小

阈值,直到调整到合适的范围(既很好的限

制了攻击,又不影响正常业务)。

防御单Land攻击防范一般情况下,如果对网络安全没有特殊要

包攻击Smurf攻击防范求,防御单包攻击时开启本案例中提供的功

Fraggle攻击防范能即可。

WinNuke攻击防范

带源路由选项的IP报文攻击防范

带路由记录项论IP报文攻击防范

带时间戳选项的IP报文攻击防范

PingofDeath攻击防范

(10)审计策略

FW支持审计功能,通过审计策略定义需要审计的上网行为并进行记录,管理员后续可

以对用户的上网行为进行审杳和分析。

-►HTTP上传和下载流量

——►URL访问旃

---------ABBS和微博的发帖流量

►FTP上传和下载流讨

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论