怎么设置防火墙(机房防火墙怎么配置)
1、防火墙的产品USG 5000 6000 9000 分别是低端、中端、高端产品。
2、四个区域:(local100、trust85、untrust5、DMZ50)
3、安全策略:高安全等级区域到低安全等级区域是outbound,反之inbound,但是在配置安全策略方向时候,dmz不能访问UNtrust、UNtrust不能访问trust
trust-untrust
interface GigabitEthernet1/0/1 undo shutdown ip address 10.1.1.1 255.255.255.0 service-manage ping permit //在接口下开启ping功能 # interface GigabitEthernet1/0/2 undo shutdown ip address 1.1.1.1 255.255.255.0 # firewall zone trust set priority 85 add interface GigabitEthernet0/0/0 add interface GigabitEthernet1/0/1 //接口加入相应的区域 # firewall zone untrust set priority 5 add interface GigabitEthernet1/0/2 # security-policy //安全策略 rule name policy_sec_1 //名称 source-zone trust //源区域 destination-zone untrust //目的区域 source-address 10.1.1.0 24 //源地址 action permit
测试
session表
USG6000密码是Admin@123;service-manage ping permit //防火墙接口下开启ping,使用默认的trust区域下接口ping失败,所以使用了g1/0/1 g1/0/2作为新成员加入了区域中,防火墙是执行默认的缺省策略的,即所有都拒绝,所以需要安全策略来指定流量通过
在上述实验中只是配置了一条安全策略,为什么可以实现终端ping通server呢?
因为在创建了安全策略后呢,终端发来请求的数据包,防火墙收到后呢,创建session表,里面有五元组,即源IP地址源端口号、目的IP地址,目的端口号、协议,回报到了防火墙后,会查看session表,即可通过。但是session表有老化时间,不同的协议,老化时间是不一样的,能承载会话表的容量也是防火墙的性能之一
传统UTM检查分步骤检查:入侵检测、反病毒、URL过滤;下一代防火墙:一体化检测,检查的速度加快,即进行一次检查和处理即可完成所有的安全功能;NGFW安全策略构成:条件、动作、配置文件;配置逻辑,按顺序匹配
多通道协议:比如ftpserver 有两个端口21 20 如果需要分别与客户端进行连接,就需要多通道了,当遇到使用随机端口协商的协议时,单纯的包过滤方法无法进行数据流的定义;多通道协议,以ftp-server为例,21是控制端口,建了TCP连接后呢,传输数据是20号端口,这时客户端会发送一个port command报文,告知server使用20端口传输数据,会在防火墙上创建一个server-map表,当服务器端建立连接到客户端,防火墙收到回来的信息,会创建session表关于20号端口,之前配置了安全策略创建了关于21端口的session表, ASPF相当于动态的安全策略,自动获取相关信息并创建相应的会话表项,保证这些应用的正常通信,这个叫做ASPF,所创建的会话表项叫做server-map(外网UNtrust访问dmz区域)
源nat的两种转换方式:nat no-pat ,只转换IP地址,不转换端口,一对一,比较浪费公网地址,不常用
1、安全区域的配置 2、安全策略的配置 3、缺省路由,是路由顺利达到Internet 4、路由黑洞公网地址组的下一条为null0;5、公网的静态路由(不需要考虑)
napt,同时对IP地址和端口进行转换,比较节约公网地址。
1、安全区域 2、安全策略 3、公网地址池 4、nat策略 5、缺省路由 6、黑洞路由
naptinterface GigabitEthernet1/0/1 undo shutdown ip address 10.1.1.1 255.255.255.0 # interface GigabitEthernet1/0/2 undo shutdown ip address 1.1.1.1 255.255.255.0 service-manage ping permit # firewall zone trust set priority 85 add interface GigabitEthernet0/0/0 add interface GigabitEthernet1/0/1 # firewall zone untrust set priority 5 add interface GigabitEthernet1/0/2 # ip route-static 0.0.0.0 0.0.0.0 1.1.1.254 ip route-static 1.1.1.10 255.255.255.255 NULL0 ip route-static 1.1.1.11 255.255.255.255 NULL0 //防止路由黑洞,因为配置了默认路由,所以当有回包时目的地址的下一跳又回到了1.1.1.254 //所以需要配置这两个公网地址的下一跳为 null0 nat address-group address-group1 0 mode pat section 0 1.1.1.10 1.1.1.11 //策略、策略名、区域、IP地址、应用 security-policy rule name policy_sec_1 source-zone trust destination-zone untrust source-address 10.1.1.0 24 action permit //策略、策略名、区域、IP地址、应用 nat-policy //nat 策略 rule name policy_nat_1 source-zone trust destination-zone untrust source-address 10.1.1.0 24 action nat address-group address-group1 #
测试
session表
nat server (外部网络访问内部的dmz区域的server)
1、安全区域 2、安全策略 3、配置server映射 4、配置默认路由 5、配置黑洞路由
nat-serverinterface GigabitEthernet1/0/1 undo shutdown ip address 1.1.1.1 255.255.255.0 service-manage ping permit # interface GigabitEthernet1/0/2 undo shutdown ip address 10.2.0.1 255.255.255.0 service-manage ping permit # firewall zone untrust set priority 5 add interface GigabitEthernet1/0/1 # firewall zone dmz set priority 50 add interface GigabitEthernet1/0/2 # ip route-static 0.0.0.0 0.0.0.0 1.1.1.254 ip route-static 1.1.1.10 255.255.255.255 NULL0 # security-policy rule name policy_sec_1 source-zone untrust destination-zone dmz destination-address 10.2.0.0 24 action permit # nat server policy_nat_web 0 protocol tcp global 1.1.1.10 8080 inside 10.2.0.7 w ww no-reverse //配置no-reverse是单向的,如果没有配置默认是双向的
server-map
测试
server访问后生成的session表//配置了nat server的命令后会自动生成server-map表项,然后等到server对客户端进行反馈后 //首先查找server-map表项然后将报文的目的地址和端口转换为10.2.0.7 8080,据此判断报文流动方向 //通过域间安全策略检查后呢,建立session会话表,将报文转发到私网
股市怎么样(中国股市现在什么情况)今天沪指一路低走,再度失守3600点大关,而代表小盘股的黄线则表现相对稳定强势,始终坚挺在白线之上,两市呈现出二八分化的走势。个股跌多涨少,超2500只个股下跌,总体赚线效应很差。
精气神是什么意思(精气亏损肾精不足表现)津液津精精气神辨证。内容围绕内伤久病引起津液亏虚发展真精耗失等病理变化机制内伤病理机制。津液失调,津液输布,以及津精精气神辨证与伤寒六经辨证不同,与卫气营血辨证存在一些规律性。内伤
飞机挡风玻璃为什么会碎(为什么机头玻璃碎了)本报讯(汪龙华中青报中青网记者王鑫昕)在经过了大约两年的调查之后,中国民用航空局于6月1日在其官网公布了四川航空3U8633航班风挡玻璃空中爆裂脱落事件的调查报告。报告指出,该事件
家用吸尘器排行榜10强(家用该买什么样的吸尘器)自从1901年英国发明家CecilBooth发明了吸尘器以来,吸尘器便以超高的清洁力和便捷的使用体检,逐步替代传统清洁工具。发展至今,无线手持式吸尘器得到了快速而全面的普及,越来越
英特种兵被控曾滥杀阿富汗平民重要视频证据离奇失踪每天都有不同的新闻上热搜,热搜也是大家了解当下各种热门新闻的一个途径的,这两天英特种兵被控曾滥杀阿富汗平民重要视频证据离奇失踪的热度就非常高,也是受到了网友们的关注,那么小编今天自
今日废电瓶价格多少钱废电瓶多少钱一斤今年01月20日价格西瓜实时报价,阿里巴巴为您找到586个今日最新的回收电瓶价格。转发,别光说旧电池换多少钱也说说新,金投价格网。48v电动车电池多少多少钱的问题,别再吃亏了电瓶回
印度人为什么用手抓饭吃(印度人为啥用手吃饭)大家好,今天下午小编又给大家带了一些有趣的事来了,早上发了一篇印度的土地私有,发现大家还挺感兴趣的,今天小编给大家说说,印度人吃饭的时候为啥是用手抓的,而不是用餐具,这其中,有很大
蛋白尿是怎么回事(尿中有白色沉淀物怎么回事)糖脂肪蛋白质是人体重要的营养物质,其中蛋白质对人体的重要性不言而喻。蛋白质在体内经过消化降解之后成为氨基酸,氨基酸经脱氨基作用生成酮酸,可以直接或者间接经三羧酸循环氧化分解,释放能
双核技术(双核十年还能走多远?)双核技术(双核十年还能走多远?)1趴一趴历史上的双核十年之路回顶部PConline杂谈2005年5月26日首款双核处理器诞生了,时至今日刚好双核已经陪伴我们走到了第十个年头。每当谈
共产儿童团歌出自哪个电影(共产儿童团歌出自)准备了好吗?时刻准备着,我们都是共产儿童团。将来的主人,必定是我们。滴滴答滴答,滴滴答滴答!小兄弟们啊?小姐妹们啊!我们的将来是无限好呀!红孩子拍出来,是让你不忘革命传统这首歌曾在
cb400多少钱(cb400三代价格)本田CB400F和CB400X,限时售价37000起,香吗?刚刚本田官宣了CB400F和CB400X的限时预售价,CB400F37000,CB400X标准版40700,CB400X
今日北花一号价格(金银花品种)山西省药械集中招采中心发布公告称。每年3月中旬起。目前新冠疫情严重。如果从目前的原油价格来看。全国平均来看92号汽油每升上调0。新一轮成品油调价窗口将于3月17日24时开启,但是在
怎样查自己删了的微信聊天记录(微信删除消息怎么恢复)怎样查自己删了的微信聊天记录(微信删除消息怎么恢复)微信现已成为我们最常用的谈天东西,因为微信的运用率十分高,我们也常常会收拾一下微信谈天记载和其他软件的缓存文件来腾出手机空间。但
微信突然查不了聊天记录(怎么查询别人聊天记录)微信突然查不了聊天记录(怎么查询别人聊天记录)微信现已成为我们最常用的谈天东西,因为微信的运用率十分高,我们也常常会收拾一下微信谈天记载和其他软件的缓存文件来腾出手机空间。但有时分
打印机为什么打印不了(打印机一切正常但不能打印)点击上方绘威打印,我专业,您轻松!许多打印机都是共享使用的,非常方便省事。但在打印过程中,相信大家都遇到过这样的问题共享打印机明明昨天还能正常工作,今天突然不能打印了,但打印机指示
花呗额度是多少(花呗额度提升到10万)众所周知,在移动支付领域,和支付宝是平分天下,而在互联网金融领域却是你追我赶互不相让,大家都知道金融借贷领域是一个非常刚需的市场,也是能够与用户深度建立起链接的产品,毕竟在用户为王
微信限制加人多久恢复(微信加人被限制多久好)最近7。0。10版本更新,上线的黑暗模式和朋友圈评论表情包的功能成功吸引了一大批吃瓜群众的眼球。而后又悄悄对两大功能做出调整,解除好友5000人限制,另外一个功能非常实用。解除好友
今日废旧钢管回收价格,废钢管回收多少钱一吨废钢管回收厂家,唐山钢管价格多少钱一吨今日钢管最新市场价格行情查询,为您节省采购成本,那么废钢筋一吨就只有2000,废钢管回收价格,我的钢铁网武汉钢管列表提供最新武汉钢管价格,我的
什么东西可以解酒(吃什么东西能马上解酒)夜幕降临,当一周的工作结束,为扫除疲惫,迎接接下来的快乐周末,打工人们会邀上三五好友把酒言欢。有人说,酒是个好东西,可以浇愁可以动情,令人心生愉悦。但是,我们也不能忽视醉酒后所带来
六西格玛证书(六西格玛培训机构排名)六西格玛证书(六西格玛培训机构排名)优思学院六西格玛黑带的报考条件是什么?原创优思学院六西格玛20210420102617踏入2021,六西格玛在全球盛行了30多年,然而,我们发现
记念刘和珍君(记念刘和珍君全文赏析)记念刘和珍君(记念刘和珍君全文赏析)沉默呵,沉默呵!不在沉默中爆发,就在沉默中灭亡。现如今,这句话早已成为了大家耳熟能详的名言。但很多人却忘记了它的出处,更忘记了是在歌颂谁的事迹。
斯特凡妮宙赫尔(斯特凡妮宙赫尔真实吗)斯特凡妮宙赫尔(斯特凡妮宙赫尔真实吗)1999年,美国爆出两大桃色新闻,而且两条新闻的男主角都叫比尔,一位是美国前总统比尔克林顿,他与莱温司基的绯闻让他险些丢掉总统宝座另一位就是比