FW防火墙的配置

FW工作原理与路由器配置上的区别:

  1. FW接口配IP地址 + 接口加入到安全区域

    默认防火墙接口不属于任何安全区域

防火墙安全区域类型:

Trust:信任区域,优先级85,常用于连接内网设备

Untrust:非信任区域,优先级5,常用于连接外网

DMZ:非军事管理区,优先级50,用于连接服务器的接口

Local:本地区域,默认优先级100,代表防火墙本身

防火墙安全区域之间默认动作是禁止访问的

防火墙同一个安全区域下,默认是允许访问的

防火墙接口默认是禁止ping、telnet、http

防火墙 FW 当前关键配置:

接口配置:

复制代码
interface GigabitEthernet1/0/0          // 市场部
 ip address 192.168.1.254 255.255.255.0
 service-manage ping permit
interface GigabitEthernet1/0/1          // 生产部
 ip address 192.168.2.254 255.255.255.0
 service-manage ping permit
interface GigabitEthernet1/0/2          // 服务器区
 ip address 172.16.1.254 255.255.255.0

全安区域:把"市场部 / 生产部"两个内网口加入 trust (优先级 85)

把"服务器"口加入 dmz(优先级 50)

复制代码
   firewall zone trust
    add interface GigabitEthernet1/0/0
    add interface GigabitEthernet1/0/1
   firewall zone dmz
    add interface GigabitEthernet1/0/2

安全策略:

  • 方向:trust → dmz(inbound,默认拒绝,必须显式放行)。

  • 源地址:192.168.1.0/24、192.168.2.0/24(市场+生产)。

  • 目的地址:172.16.1.1/32(Server1)。

  • 服务:http(80)、icmp(ping)。

  • 动作:permit。

复制代码
   security-policy
    rule name t_d_icmp
     source-zone trust
     destination-zone dmz
     source-address 192.168.1.0 24
     source-address 192.168.2.0 24
     destination-address 172.16.1.1 32
     service http
     service icmp
     action permit
相关推荐
-今昭-17 分钟前
MooseFS分布式文件系统
linux·服务器·网络
byte轻骑兵41 分钟前
【BlueZ 】蓝牙 HCI 协议基础:与 BlueZ 源码的层面对应关系
linux·hci·电脑蓝牙·嵌入式蓝牙·buez
砚凝霜1 小时前
软考网络工程师|案例分析:Eth‑Trunk 链路聚合、iStack 堆叠、CSS 集群核心考点总结
前端·css·网络
万联WANFLOW1 小时前
Meta开源了能本地跑的agent
运维·服务器·网络·人工智能·业界资讯
Brilliantwxx1 小时前
【Linux】 进程(1) 从冯诺依曼体系到进程核心概念
linux·运维·服务器
lengjingzju1 小时前
编译与调试完全指南—第12章 日志分析
linux
城管不管1 小时前
重生——第十次面试之开源中国一面挂
java·linux·开发语言·算法·面试·职场和发展·开源
蜀道山老天师1 小时前
Zabbix监控Apache与Nginx应用实践完整指南
linux·运维·nginx·apache·zabbix
Java小白笔记1 小时前
Windows系统免软件命令激活
java·网络·人工智能·windows·ai·ai编程
王志来137944730081 小时前
从分散到集成:工控服务器机箱采购如何实现“一站式”破局
运维·服务器·人工智能·python