FW防火墙的配置

FW工作原理与路由器配置上的区别:

  1. FW接口配IP地址 + 接口加入到安全区域

    默认防火墙接口不属于任何安全区域

防火墙安全区域类型:

Trust:信任区域,优先级85,常用于连接内网设备

Untrust:非信任区域,优先级5,常用于连接外网

DMZ:非军事管理区,优先级50,用于连接服务器的接口

Local:本地区域,默认优先级100,代表防火墙本身

防火墙安全区域之间默认动作是禁止访问的

防火墙同一个安全区域下,默认是允许访问的

防火墙接口默认是禁止ping、telnet、http

防火墙 FW 当前关键配置:

接口配置:

复制代码
interface GigabitEthernet1/0/0          // 市场部
 ip address 192.168.1.254 255.255.255.0
 service-manage ping permit
interface GigabitEthernet1/0/1          // 生产部
 ip address 192.168.2.254 255.255.255.0
 service-manage ping permit
interface GigabitEthernet1/0/2          // 服务器区
 ip address 172.16.1.254 255.255.255.0

全安区域:把"市场部 / 生产部"两个内网口加入 trust (优先级 85)

把"服务器"口加入 dmz(优先级 50)

复制代码
   firewall zone trust
    add interface GigabitEthernet1/0/0
    add interface GigabitEthernet1/0/1
   firewall zone dmz
    add interface GigabitEthernet1/0/2

安全策略:

  • 方向:trust → dmz(inbound,默认拒绝,必须显式放行)。

  • 源地址:192.168.1.0/24、192.168.2.0/24(市场+生产)。

  • 目的地址:172.16.1.1/32(Server1)。

  • 服务:http(80)、icmp(ping)。

  • 动作:permit。

复制代码
   security-policy
    rule name t_d_icmp
     source-zone trust
     destination-zone dmz
     source-address 192.168.1.0 24
     source-address 192.168.2.0 24
     destination-address 172.16.1.1 32
     service http
     service icmp
     action permit
相关推荐
IMPYLH3 分钟前
HTML 的 <samp> 元素
前端·网络·html
tedcloud1235 小时前
Wand-Enhancer 怎么搭建?开源 Wand 客户端增强与远程控制工具介绍
大数据·服务器·人工智能·开源·音视频
Databuff6 小时前
AI SSH工具,集齐SSH、SFTP、知识库RAG、AI助手
网络·人工智能·ssh
Jeremy_WW6 小时前
QSFP/QSFP-DD/OSFP 通用管理接口规范(CMIS)解读:13 Page 9Fh
网络·网络协议·信息与通信·光模块·cmis
Emily156853598707 小时前
ABB CI867K01 3BSE043660R1
服务器·plc·dcs·abb·ci867k01·3bse043660r1·工控模块
Java陈序员8 小时前
轻量运维面板!一款现代化的服务器控制面板工具!
运维·服务器·python·react.js·github
bosins8 小时前
WSL 迁移指南:如何将 Linux 环境完整复制到另一台电脑
linux·运维·服务器
en.en..8 小时前
OSI七层模型|各层级传输数据单位(详解)
网络
疯狂打码的少年9 小时前
【计算机网络】TCP/IP协议族(四层体系结构,与OSI对比)
网络·笔记·tcp/ip·计算机网络
企鹅的蚂蚁9 小时前
LubanCat RK3588 实时 Linux 开发(六):启用 gs_usb 驱动并完成 USB-CAN 收发
linux·rk3588·linux驱动·socketcan·gs_usb·usb-can