FW防火墙的配置

FW工作原理与路由器配置上的区别:

  1. FW接口配IP地址 + 接口加入到安全区域

    默认防火墙接口不属于任何安全区域

防火墙安全区域类型:

Trust:信任区域,优先级85,常用于连接内网设备

Untrust:非信任区域,优先级5,常用于连接外网

DMZ:非军事管理区,优先级50,用于连接服务器的接口

Local:本地区域,默认优先级100,代表防火墙本身

防火墙安全区域之间默认动作是禁止访问的

防火墙同一个安全区域下,默认是允许访问的

防火墙接口默认是禁止ping、telnet、http

防火墙 FW 当前关键配置:

接口配置:

复制代码
interface GigabitEthernet1/0/0          // 市场部
 ip address 192.168.1.254 255.255.255.0
 service-manage ping permit
interface GigabitEthernet1/0/1          // 生产部
 ip address 192.168.2.254 255.255.255.0
 service-manage ping permit
interface GigabitEthernet1/0/2          // 服务器区
 ip address 172.16.1.254 255.255.255.0

全安区域:把"市场部 / 生产部"两个内网口加入 trust (优先级 85)

把"服务器"口加入 dmz(优先级 50)

复制代码
   firewall zone trust
    add interface GigabitEthernet1/0/0
    add interface GigabitEthernet1/0/1
   firewall zone dmz
    add interface GigabitEthernet1/0/2

安全策略:

  • 方向:trust → dmz(inbound,默认拒绝,必须显式放行)。

  • 源地址:192.168.1.0/24、192.168.2.0/24(市场+生产)。

  • 目的地址:172.16.1.1/32(Server1)。

  • 服务:http(80)、icmp(ping)。

  • 动作:permit。

复制代码
   security-policy
    rule name t_d_icmp
     source-zone trust
     destination-zone dmz
     source-address 192.168.1.0 24
     source-address 192.168.2.0 24
     destination-address 172.16.1.1 32
     service http
     service icmp
     action permit
相关推荐
zhengfei61115 小时前
MCP 将帮助防御者更努力、更智能地进行检测工程
网络
郝学胜-神的一滴15 小时前
Linux Socket模型创建流程详解
linux·服务器·开发语言·网络·c++·程序人生
测试专家15 小时前
AFDX与TSN的网关互联方案
网络
天才奇男子15 小时前
《深度解析HAProxy七层代理:原理、配置与最佳实践》
linux·运维·微服务·云原生
Morantkk16 小时前
股票复盘11.20-11.27
服务器
kimi70416 小时前
传输层概述
网络
交换机路由器测试之路16 小时前
交换机专题:什么是ALS(激光器自动关断)
运维·网络·以太网·交换机·节能
卢锡荣16 小时前
Type-c小家电性价比方案讲解LDR系列
网络·人工智能·计算机外设·电脑
学嵌入式的小杨同学16 小时前
【Linux 封神之路】文件操作 + 时间编程实战:从缓冲区到时间格式化全解析
linux·c语言·开发语言·前端·数据库·算法·ux
wifi chicken16 小时前
Linux wlan 之sniffer log 解密详解
linux·wlan·sniffer log·空口包·空口解密