版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
修訂記錄課程編碼適用產品產品版本課程版本ISSUEHC1103華為防火墻V300R001V1.0開發(fā)/優(yōu)化者時間審核人開發(fā)類型(新開發(fā)/優(yōu)化)陳靈光2011.7余雷第一版本頁不打印第二章防火墻基礎技術目標學完本課程后,您將能夠:了解防火墻的定義和分類理解防火墻的主要功能和技術理解防火墻的轉發(fā)數(shù)據(jù)流和基本配置目錄防火墻概述防火墻工作模式防火墻安全區(qū)域防火墻功能特性防火墻基本配置防火墻概述內網(wǎng)防火墻被入侵路由器防火墻特征:邏輯區(qū)域過濾器隱藏內網(wǎng)網(wǎng)絡結構自身安全保障主動防御攻擊未經(jīng)防火墻流量可防護嗎?防火墻分類按照形態(tài)分為硬件防火墻軟件防火墻按照保護對象分為單機防火墻網(wǎng)絡防火墻按照訪問控制方式分為包過濾防火墻代理防火墻狀態(tài)檢測防火墻防火墻分類—包過濾防火墻APP數(shù)據(jù)鏈路層TCP層IP層TCP層IP層只檢測報頭IPTCP1.無法關聯(lián)數(shù)據(jù)包之間關系2.無法適應多通道協(xié)議3.通常不檢查應用層數(shù)據(jù)數(shù)據(jù)鏈路層防火墻分類—代理防火墻發(fā)送連接請求外網(wǎng)終端代理防火墻內網(wǎng)Server向Server發(fā)送報文A’對請求進行安全檢查,不通過則阻斷連接通過檢查后與Server建立連接通過檢查后與Client建立連接向防火墻發(fā)送報文A向防火墻發(fā)送回應報文B向終端發(fā)送回應報文B’1.處理速度慢2.升級困難防火墻分類—狀態(tài)檢測防火墻HostServerTCPSYN安全策略檢查記錄會話信息TCPACKTCPSYN’TCPACKTCPSYN狀態(tài)錯誤,丟棄TCPACK’1.處理后續(xù)包速度快2.安全性高防火墻硬件平臺分類IntelX86適用于百兆網(wǎng)絡,受CPU處理能力和PCI總線速度的限制NP網(wǎng)絡處理器是專門為處理數(shù)據(jù)包而設計的可編程處理器,是X86與ASIC之間的折衷方案防火墻硬件平臺多核新一代的硬件平臺。多核方案,更高的集成度、更高效的核間通信和管理機制。ASIC硬件集成電路,它把指令或計算邏輯固化到硬件中,獲得高處理能力,提升防火墻性能目錄防火墻概述防火墻工作模式防火墻安全區(qū)域防火墻功能特性防火墻基本配置防火墻工作模式防火墻工作模式路由模式透明模式混合模式路由模式:每接口均有IP地址;透明模式:每接口無IP地址;混合模式:部分接口有IP地址;透明模式的接口一定無IP地址嗎?防火墻工作模式—路由模式路由模式特點支持更多安全特性對網(wǎng)絡拓撲有所影響Internet/30/3029/3033/30UntrustTrust防火墻工作模式—透明模式透明模式特點對網(wǎng)絡拓撲透明Internet/30/30TrustUntrust防火墻工作模式—混合模式混合模式特點對網(wǎng)絡拓撲透明Internet/30/3029/3030/30/30/30單防火墻是否支持混合模式TrustUntrust目錄防火墻概述防火墻工作模式防火墻安全區(qū)域防火墻功能特性防火墻基本配置防火墻安全區(qū)域定義企業(yè)內網(wǎng)財務服務器ERP數(shù)據(jù)服務器OA服務器用戶終端ISPBISPA郵件服務器Web服務器缺省安全區(qū)域非受信區(qū)域Untrust非軍事化區(qū)域DMZ
受信區(qū)域Trust
本地區(qū)域LocalUntrustDMZTrustLocal區(qū)域呢?Inbound與Outbound定義企業(yè)內網(wǎng)Inbound與Outbound定義什么是Inbound?什么是Outbound?Untrust區(qū)域InternetTrust區(qū)域高優(yōu)先級低優(yōu)先級OutboundInbound防火墻安全區(qū)域與接口關系安全區(qū)域與接口關系防火墻是否存在兩個具有完全相同安全級別的安全區(qū)域?防火墻是否允許同一物理接口分屬于兩個不同的安全區(qū)域?防火墻的不同接口是否可以屬于同一個安全區(qū)域?InternetG0/0/0Trust區(qū)域G0/0/1Trust區(qū)域G0/0/2DMZ區(qū)域G0/0/3Untrust區(qū)域目錄防火墻概述防火墻工作模式防火墻安全區(qū)域防火墻功能特性防火墻基本配置防火墻多業(yè)務功能WLAN/WWAN交換統(tǒng)一管理UTM安全路由SNMPv2v3RMONTR069Telnet/SSL/HTTP(s)FTP/TFTPSYSLOG靜態(tài)路由策略路由RIPv2OSPFv2BGPv4FE,GEVLANTrunk,802.1adACLNATVPN:L2TP/GRE/IPSec/SSL/MPLSP2P/IMAVIPS反垃圾郵件URL過濾WiFi802.11bgPPPPPPoEADSL2+HDLC3GUTM防火墻主要功能—訪問控制主機A服務器數(shù)據(jù)載荷IPTCPMAC識別報頭標識,給出執(zhí)行措施身份標識身份檢查主體屬性主體操作策略訪問控制防火墻基本功能—深度檢測技術基于特征字的識別技術基于應用層網(wǎng)關識別技術基于行為模式識別技術Agent:客戶端代理SACG:安全接入控制網(wǎng)關(防火墻)SM:管理服務器SC:控制服務器VPN
訪問分支機構SRSSPSSACG防病毒服務器域管理服務器安全管理員補丁服務器AgentAgentAgentAgent安全審計員認證前域AgentSACG聯(lián)動技術認證后域SMSCUCL:帳號ACL可靠性1—雙機熱備TRUST域UNTRUST域USG(從)PCPCPC服務器服務器USG(主)內部網(wǎng)絡/24外部網(wǎng)絡/24VRRP:提供冗余備份功能VGMP:統(tǒng)一設備上所有接口的主備狀態(tài)HRP:同步防火墻之間會話信息即配置信息可靠性2—IPLINK運營商AXIP-Link自動偵測的偵測結果可以被其他特性所引用,主要應用包括:應用在靜態(tài)路由中應用在雙機熱備份中運營商BQoS技術接收報文分類與標記擁塞監(jiān)管擁塞管理帶寬保證端到端的流量控制
提供業(yè)務質量保障 提高客戶服務滿意程度保證資源利用最大化,全面提升服務質量防火墻日志審計企業(yè)內網(wǎng)企業(yè)內網(wǎng)用戶外部網(wǎng)絡日志服務器可收集網(wǎng)絡中所有通過該設備的日志通過二進志日志格式實現(xiàn)高速日志流傳輸配合eLog日志軟件,可以為用戶提供清晰網(wǎng)絡訪問記錄,分析備查。防火墻特性1安全區(qū)域會話表與ASPF長連接分片緩存包過濾TrustUntrustDmzLocal會話表:五元組Servermap表:
三元組對應數(shù)據(jù)流需要長時間不被老化
先于首片分片報文到達的后續(xù)分片報文存于分片緩存實現(xiàn)對IP報文的過濾
攻擊防范報文統(tǒng)計黑名單MAC與IP地址綁定端口識別攻擊防范功能能夠檢測出多種類型的網(wǎng)絡攻擊通過對報文統(tǒng)計分析,防火墻實現(xiàn)了對內部網(wǎng)絡的保護
用戶IP地址匹配黑名單后將被屏蔽
避免IP地址假冒攻擊允許用戶針對不同的應用在知名端口號之外定義一組新的端口號防火墻特性2訪問控制列表網(wǎng)絡地址轉換認證與授權二層隧道協(xié)議GREVPN是包過濾、NAT、IPSec、QoS、策略路由等應用的基礎減緩IP地址空間枯竭的速度隱藏內部網(wǎng)絡的私有IP地址
RADIUS協(xié)議HWTACACS采用包交換網(wǎng)絡技術進行信息交互,從而擴展了PPP模型三層隧道協(xié)議,采用Tunnel(隧道)的技術IPSecVPN負載均衡IP-CARP2P限流日志功能私有性完整性真實性防御重放攻擊利用各個服務器的處理能力,達到流量分擔的目的IP連接數(shù)限制IP帶寬限制限制P2P流量,保證其他業(yè)務的正常進行攻擊防范日志流量監(jiān)控日志黑名單日志各種統(tǒng)計信息防火墻性能指標—吞吐量吞吐量:防火墻能同時處理的最大數(shù)據(jù)量有效吞吐量:除掉TCP因為丟包和超時重發(fā)的數(shù)據(jù),實際的每秒傳輸有效速率防火墻性能指標—延時定義:數(shù)據(jù)包的最后一個比特進入防火墻到第一個比特輸出防火墻的時間間隔指標,是用于測量防火墻處理數(shù)據(jù)的速度理想的情況時間間隔Smartbits6000B最后一個比特進入第一個比特輸出包需要在隊列中被檢測后才可以轉發(fā)包到達延遲防火墻性能指標—每秒新建連接數(shù)定義:指每秒鐘可以通過防火墻建立起來的完整TCP連接該指標是用來衡量防火墻數(shù)據(jù)流的實時處理能力防火墻性能指標—并發(fā)連接數(shù)定義:由于防火墻是針對連接進行處理報文的,并發(fā)連接數(shù)目是指的防火墻可以同時容納的最大的連接數(shù)目,一個連接就是一個TCP/UDP的訪問。該參數(shù)是用來衡量主機和服務器間能同時建立的最大連接數(shù)并發(fā)連接并發(fā)連接目錄防火墻概述防火墻工作模式防火墻安全區(qū)域防火墻功能特性防火墻基本配置VRP平臺1實現(xiàn)統(tǒng)一的用戶界面和管理界面。包括統(tǒng)一的實時操作系統(tǒng)內核、IP軟轉發(fā)引擎、路由處理和配置管理平面。2實現(xiàn)控制平面功能,并定義轉發(fā)平面接口規(guī)范,實現(xiàn)各產品轉發(fā)平面與VRP控制平面之間的交互。3實現(xiàn)網(wǎng)絡接口層,屏蔽各產品鏈路層對于網(wǎng)絡層的差異。VRP命令行級別參觀級 網(wǎng)絡診斷工具命令(ping、tracert)、從本設備出發(fā)訪問外部設備的命令(包括:Telnet客戶端、SSH、Rlogin)等,該級別命令不允許進行配置文件保存的操作。監(jiān)控級 用于系統(tǒng)維護、業(yè)務故障診斷等,包括display、debugging命令,該級別命令不允許進行配置文件保存的操作。配置級 業(yè)務配置命令,包括路由、各個網(wǎng)絡層次的命令,這些用于向用戶提供直接網(wǎng)絡服務。管理級 關系到系統(tǒng)基本運行,系統(tǒng)支撐模塊的命令,這些命令對業(yè)務提供支撐作用VRP命令視圖系統(tǒng)將命令行接口劃分為若干個命令視圖,系統(tǒng)的所有命令都注冊在某個(或某些)命令視圖下,只有在相應的視圖下才能執(zhí)行該視圖下的命令。命令視圖的分類:用戶視圖
<USG>系統(tǒng)視圖[USG]接口視圖[USG-Ethernet0/0/1]協(xié)議視圖[USG-rip]……VRP在線幫助鍵入一命令,后接以空格分隔的“?”,如果該位置為關鍵字,則列出全部關鍵字及其簡單描述。 <USG5000>display?鍵入一命令,后接以空格分隔的“?”,如果該位置為參數(shù),則列出有關的參數(shù)描述。 [USG5000]interfaceethernet? <3-3>Slotnumber鍵入一字符串,其后緊接“?”,列出以該字符串開頭的所有命令。 <USG5000>d? debuggingdeletedirdisplayVRP在線幫助(續(xù))輸入命令的某個關鍵字的前幾個字母,按下<TAB>鍵,可以顯示出完整的關鍵字暫停顯示時鍵入<Ctrl+C>停止顯示和命令執(zhí)行暫停顯示時鍵入空格鍵繼續(xù)顯示下一屏信息暫停顯示時鍵入回車鍵繼續(xù)顯示下一行信息防火墻基本配置思路根據(jù)組網(wǎng)需要配置域間包過濾關系配置域間NAT需要NAT不需要NAT二層接口三層接口接口模式接口加入安全區(qū)域接口IP地址NAT配置路由報文轉發(fā)配置接口模式步驟1
執(zhí)行命令system-view,進入系統(tǒng)視圖。步驟2執(zhí)行命令interfaceinterface-typeinterface-number步驟3.1執(zhí)行命令ipaddressip-address{mask|mask-length},配置三層以太網(wǎng)接口。步驟3.2執(zhí)行命令portswitch,配置二層以太網(wǎng)接口。步驟1
執(zhí)行命令system-view,進入系統(tǒng)視圖。步驟2執(zhí)行命令firewallzone[vpn-instance
vpn-instance-name][name]zone-name,創(chuàng)建安全區(qū)域,并進入相應安全區(qū)域視圖。步驟3執(zhí)行命令setprioritysecurity-priority,配置安全區(qū)域的安全級別。配置安全區(qū)域安全區(qū)域已經(jīng)存在不必配置關鍵字name,直接進入安全區(qū)域視圖安全區(qū)域不存在需要配置關鍵字name,進入安全區(qū)域視圖將接口加入安全區(qū)域步驟1
執(zhí)行命令system-view,進入系統(tǒng)視圖。步驟2
執(zhí)行命令firewallzone[vpn-instance
vpn-instance-name][name]zone-name,創(chuàng)建安全區(qū)域,并進入相應安全區(qū)域視圖。步驟3執(zhí)行命令addinterface
interface-typeinterface-number,配置接口加入安全區(qū)域。配置域間缺省包過濾規(guī)則步驟1
執(zhí)行命令system-view,進入系統(tǒng)視圖。步驟2
執(zhí)行命令firewallpacket-filterdefault{permit|deny}{{all|interzone
zone1zone2}[direction{inbound|outbound}]},配置域間缺省包過濾規(guī)則。zone1與zone2有先后順序嗎???沒有先后順序。因為Inbound和Outbound的方向只與域的優(yōu)先級有關配置路由配置靜態(tài)路由,需要進行如下操作。步驟1
執(zhí)行命令system-view,進入系統(tǒng)視圖。步驟2
執(zhí)行命令iproute-static
ip-address{mask|mask-length}{interface-typeinterface-number|next-ip-address}[preference
value][reject|blackhole],增加一條靜態(tài)路由。配置缺省路由,需要進行如下操作。步驟1
執(zhí)行命令system-view,進入系統(tǒng)視圖。步驟2
執(zhí)行命令iproute-static
{|0}{interface-typeinterface-number|next-ip-address}[preferencevalue]
[reject|blackhole],配置缺省路由。AAA配置 防火墻在aaa試圖下添加用戶的配置方法如下:步驟1
執(zhí)行命令aaa,進入AAA視圖。步驟2
執(zhí)行命令local-useruser-name
password{simple|cipher}password,創(chuàng)建用戶并配置口令。FTP配置 防火墻作為FTP服務器的配置方法如下:步驟1
執(zhí)行命令system-view,進入系統(tǒng)視圖,完成防火墻基礎配置。步驟2
執(zhí)行命令ftpserverenable,啟動FTP服務器。步驟3
參考“AAA配置”,創(chuàng)建FTP用戶。步驟4
執(zhí)行命令local-user
user-nameftp-directory
ftp-directory,配置用戶訪問目錄。只有配置用戶名、口令以及訪問目錄,F(xiàn)TP客戶端才能登錄并訪問防火墻上的文件。系統(tǒng)可同時支持多個用戶的訪問。步驟5
執(zhí)行命令local-userlever
number{1|2|3},設置用戶訪問級別。TELNET配置步驟1
執(zhí)行命令system-view,進入系統(tǒng)視圖。步驟2
執(zhí)行命令user-interface[user-interface-type]user-interface-number[ending-userinterface-number],進入用戶界面視圖。步驟3
執(zhí)行命令idle-timeoutminutes[seconds],允許定時斷開Telnet連接。為了防止未授權用戶的非法侵入,如果在一定時間內沒有接收到終端用戶的輸入,則斷開與用戶的連接,終端用戶缺省的定時斷開時間為10分鐘。備注:參照“AAA配置”添加telnet用戶。TELNET配置(續(xù))步驟4
執(zhí)行命令authentication-mode{aaa|none|password|localuser
username
password
password}。設置登錄用戶界面的驗證方式。缺省情況下,驗證方式為password步驟5
執(zhí)行命令setauthenticationpassword{simple|cipher}password,設置本地驗證的口令。當驗證方式為password時需進行該命令的配置(可選)。步驟6
執(zhí)行命令userprivilegelevellevel,配置從當前用戶界面登錄系統(tǒng)的用戶所能訪問的命令級別,默認級別是0(可選,當au
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 貴州城市職業(yè)學院《銷售終端設計》2023-2024學年第一學期期末試卷
- 貴州財經(jīng)大學《單片機原理及應用實驗》2023-2024學年第一學期期末試卷
- 貴州電力職業(yè)技術學院《大學數(shù)學Ⅱ微積分》2023-2024學年第一學期期末試卷
- 2025年-山西省安全員A證考試題庫
- 廣州珠江職業(yè)技術學院《氣力輸送與廠內運輸》2023-2024學年第一學期期末試卷
- 貴陽學院《商務日語口譯》2023-2024學年第一學期期末試卷
- 2025年湖北建筑安全員《C證》考試題庫及答案
- 廣州應用科技學院《有機化學實驗二》2023-2024學年第一學期期末試卷
- 2025上海市安全員A證考試題庫及答案
- 廣州鐵路職業(yè)技術學院《精密機械設計基礎》2023-2024學年第一學期期末試卷
- 2024年成都溫江興蓉西城市運營集團有限公司招聘筆試沖刺題(帶答案解析)
- 手術器械生銹的原因分析
- 小學道德與法治課活動設計方案
- 家電以舊換新風險識別與應對措施
- 卵巢囊腫蒂扭轉的臨床分析
- 退休職工安全知識講座
- 全國兒童預防接種知識講座
- GMP理念在制藥工程項目中的應用
- 電信營業(yè)廳規(guī)章制度范文
- 提高感染性休克集束化治療完成率工作方案
- 突發(fā)事件緊急醫(yī)學救援中的煙花爆竹傷處理培訓
評論
0/150
提交評論