DATACOM-防火墙-复习-实验

防火墙

概述

  • 与路由器对比
路由器 防火墙
功能 寻址、流量转发、路由 流量控制、安全区域隔离防护
硬件 - 相较于路由器,多了SPU,用于DDoS攻击防范/匹配会话/状态检测/认证策略/安全策略/NAT 策略/内容安全带宽策略等
  • 发展
  • 安全区域

防火墙转发流量的形式,是从一个安全区域到另一个安全区域

安全区域security zone 默认安全优先级 详情
非受信区域(untrust) 低安全级别区域,优先级为5。 通常定义internet等不安全的网络
非军事化区域(dmz) 中等安全级别区域,优先级为50。 通常定义内网服务器,经常被外网访问,不允许主动访问外网
受信区域(trust) 较高安全级别区域,优先级为85。 通常定义内网终端用户
本地区域(local) Local区域定义的是设备本身,例 如设备的接口。Local区域是最高 安全级别区域,优先级为100。 定义设备本身,local区域特殊,很多应用需要开放local与其他区域之间的安全策略
  • 安全策略

  • 会话表

首包到达防火墙,匹配成功,会建立session表项,后续流量会根据session表项转发

  • 多通道协议问题

防火墙针对固定端口协议可控,但对于多通道的随机端口协议无法匹配,因为随机端口不可预测,无法建立会话表

比如FTP,服务器向客户端传输数据,使用的随机端口
ASPF针对应用层的包过滤功能,可以生产server-map,server-map中的应用层信息可以成功创建会话表

在防火墙配置了ASPF、NAT Server和No-PAT方式的源NAT时,都会生成相应的Server-map表项。

配置

bash 复制代码
# 接口配置
interface [interface]
server-manage [protocal] [permit|deny] # 配置接口允许通过的协议
bash 复制代码
# 安全区域
firewall zone name [name] # 创建安全区域,进入安全区域视图
set priority [1-100] # 优先级
add interface # 接口添加进安全区域
bash 复制代码
# 安全策略
security-policy # 进入安全策略视图
rule name [name] # 创建规则,进入规则视图
source-zone # 匹配源安全区域
destination-zone # 匹配目的安全区域
source-address # 匹配源ip
destination-address # 匹配目的ip
server # 匹配协议服务
action [permit|deny] # 动作 

实验

以前做过相关实验,可以参考一下
https://editor.csdn.net/md/?articleId=126262051

参考

https://support.huawei.com/hedex/hdx.do?docid=EDOC1100343281&id=ZH-CN_XTASK_0178932958

相关推荐
虎头金猫2 天前
4K 视频总卡在公网带宽?用 N1 + OpenList 把网盘播放链路重新理顺
运维·服务器·网络·python·容器·beautifulsoup·pandas
wuyk5552 天前
《WiFi 嵌入式物联网开发全套实战》| 第 16 章 ESP32 AP+STA 双模共存原理与工程坑点
网络·stm32·物联网
XUEYUAN52122 天前
ASN 自治系统号风控:平台如何通过 IP 所属自治域批量识别代理流量
python·网络协议·http·网络安全·socks5
QYRdata2 天前
年均增速24.2%!机器人数据湖未来六年增长动能强劲
网络·机器人·服务发现
CHENKONG_CK2 天前
破解制鞋打磨痛点:RFID赋能去毛刺工序自动化升级
网络·单片机·嵌入式硬件·网络协议·tcp/ip
chshang19922 天前
工业路由器是什么?浅谈5G工业网络中的IR602
网络·物联网·5g·智能路由器
萧瑟余晖2 天前
Netty 核心组件与 Reactor 模型详解
网络·架构
ITxiaobing20232 天前
IP 定位服务选型指南:从准确率到工程落地的技术考察
linux·服务器·网络
wuyk5552 天前
【Socket 进阶之路】第 9 章 Linux 网络服务量产稳定性优化|心跳保活、TIME_WAIT、SO_LINGER、内存池、断线重连、完整异常防护框架
linux·服务器·开发语言·网络·物联网
z落落2 天前
C#UDP+串口服务端+UDP 客户端(含 CRC16 校验)
网络·网络协议·udp