ASA透明模式防火墙技术介绍_第1页
ASA透明模式防火墙技术介绍_第2页
ASA透明模式防火墙技术介绍_第3页
ASA透明模式防火墙技术介绍_第4页
ASA透明模式防火墙技术介绍_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、ASA透明模式防火墙技术介绍首先,透明模式和其它模式的pk: 路由模式VS透明模式 路由模式,防火墙扮演一个三层设备,基于目的IP地址转发数据包。 透明模式,防火墙扮演一个二层设备,如同桥或交换机,基于目的MAC地址转发以太网?桥模式VS透明模式 需要注意的是,虽然透明模式防火墙首先,透明模式和其它模式的pk:路由模式VS透明模式路由模式,防火墙扮演一个三层设备,基于目的IP地址转发数据包。透明模式,防火墙扮演一个二层设备,如同桥或交换机,基于目的MAC地址转发以太网帧。桥模式VS透明模式需要注意的是,虽然透明模式防火墙工作在第二层,但是,它的工作方式并不完全与二层交换机或桥相同。透明模式防火

2、墙在处理流量时仍然与交换机有一些不同。交换机三个主要功能1. 学习与每个端口匹配的MAC地址,并将它们存储在MAC地址表中(有时一叫做CAM表)。智能地使用MAC地址表转发流量,但是会泛洪未知目的的单播、组播、广播地址。3. 使用生成树协议(STP)来打破第二层环路,保证在源和目的之间只有一条活动路径存在。像交换机一样,透明模式防火墙也会完成第一点:当一个帧进入一个接口,设备会比较帧中的源MAC地址,并且把它添加到MAC地址表中(如果MAC地址表中没有这个地址)。防火墙同样使用MAC地址表,智能地基于帧的目的MAC地址进行转发;但是,防火墙不会泛洪MAC地址表不存在的未知的目的单播MAC地址。

3、防火墙假设,如果设备使用TCP/IP,可以通过ARP进程来发现与三层IP地址相匹配的目的MAC地址。如果一台设备打破了这个预期(准则),并且使用了一个防火墙没有学到(动态或静态)的MAC地址,防火墙将丢弃未知的目的MAC地址。简单的说,就是不泛洪未知的目的MAC地址。第二点与二层设备不同的是,防火墙不参与生成树(STP)。因此,必须保证在使用透明模式防火墙时,不能故意增加二层环路。如果有环路,你会很快的该设备和交换机的CPU利用率会增加到100。上图中,建议在交换机的连接透明防火墙的两个端口上过滤BPDUs,或禁用STP,来缓解交换机从不同的端口看到自己的BPDUs的困惑。同样,必须保证不要增

4、加第二层环路。第三点与交换机不同的是,交换机在第一层和第二层处理流量,透明模式防火墙可以在第一层到第七层处理流量。因为,透明模式防火墙既可以基于第二层信息转发流量,又可以基于Ether-Type ACLs、IP ACLs、甚至应用层策略(MPF)来转发流量。透明模式防火墙高不支持的特性1. 仅支持两个接口(物理的或逻辑的),在使用Context时,每个Context仅支持两个端口。不能终止VPN,比如IPSec和WEBVPN。3. CDP和IPv6数据包会被丢弃。4. Eternet frames that dont have a valid Ether-Type greater than o

5、r equal to 0x600 are droped; however, you can make exceptions for STP BPDUs and certain non-IP protocols.5. 从版本7,不支持NAT;在版本8,NAT是可选的。6. 在策略中不支持LLQ的QoS。7. 设备不能扮演DHCP relay。因为DHCP requests是广播的,允许被泛洪通过透明模式防火墙。8. 不能配置组播命令。因为组播会被泛洪。9. 不支持动态路由协议。因为设备工作做第二层。透明模式防火墙的优点1. 易于部署,无需改变网络拓扑结构,无需更改原有的IP编址方案。允许非IP流

6、量穿越防火墙。默认是拒绝的,比如Appale Talk,IPX,STP BPDUs和MPLS。这些流量可以通过配置Ether-Type ACL而被允许通过透明模式防火墙。3. 支持很多在路由模式下支持的特性,比如Failover,NAT(版本8),状态过滤,标准和扩展ACL,CTP,WEB内容过滤,MPF等等。数据流和ACL思科仍然在透明模式防火墙使用安全等力(security lecels)在接口之间控制流量,规则是:1. 外出的连接默认是允许的,除非被限制. 进入的连接默认是拒绝的,除非被允许有一个例外是,默认总是被允许的,用于学习设备的地址。可以被配置为受限制。配置透明模式防火墙防火墙启

7、动时默认为路由模式,配置为透明模式(无需重启)。!Firewall transparent!#Show firewallFirewall mode: Transparent配置管理地址、静态路由或默认路由全局配置IP地址,而不是在某个接口下面!Int e0Nameif outsideNo shut!Int e1Nameif insideNo shut!Ip add 1.1.1.1 255.255.255.0 standby 1.1.1.2!Route inside 2.2.2.0 255.255.255.0 1.1.1.3Route outside 0.0.0.0 0.0.0.0 1.1.1.

8、254!注:standby用于Failover配置时标识stanbdy unit。MAC地址表和学习MAC地址表条目的默认空闲时间是5分钟!Mac-address-table aging-time minuts!静态添加MAC地址(用于某些设备不支持ARP影响,否则某些数据包会因未知的单播MAC地址而被丢弃)。!Mac-address-table static logical_if_name mac_address!有时,为了防止对于默认网关和DHCP服务器的MAC地址嘲讽攻击,而关闭MAC地址学习功能,这是必须手工配置必要的MAC地址条目。!Mac-learn logical_if_name

9、 disable!使用Debug命令来查看MAC地址学习功能!Debug mac-addtrss-table!额外的第二层特性非IP流量和Ether-Type ACLs非IP流量在透明模式防火墙下默认是被拒绝的,需要配置ether-Type ACLs来允许、!Access-list ACL_ID ethertype deny | permit ipx | bpdu | mpls-unicast | mpls-multicast | any | hex_#_of_protocol logAccess-group ACL_ID in interface logical_if_name!注:对于允许

10、非IP流量,需要将ACL用于双向的接口上。ARP Inspection配置减少ARP嘲讽对业务的影响。默认是关闭的。!Arp-inspection logical_if_name enable flood | no-flood!默认是flood,即泛洪从该接口上收到的所有ARP数据包。当使用no-flood时,必须手工添加静态的ARP条目。!Arp logical_if_name IP_address MAC-address!Show arp-inspaectionShow arpDebug arp-inspection!透明模式防火墙配置举例防火墙只有一个物理接口连接到交换机,使用802.1

11、q trunk,vlan 10是non-trusted,vlan 20是trusted。!Firewall transparent!Int e0No shut!Int e0.10Vlan 10Nameif outsideSecurity-level 0!Int e0.20Vlan 20Nameif insideSwcurity-level 100!Ip address 10.0.1.253 255.255.255.0!Access-list ACLoutside permit icmp any anyAccess-list ACLoutside permit tcp any any eq 80Access-list ACLoutside permit tcp any any eq 21

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论