当前位置: 首页 > news >正文

学习日志8.7--防火墙安全策略

安全区域之间的数据流动方向,是根据安全级别的优先级来定义的,如果是从优先级高的地方到优先级低的地方,比如说从Local(100)发送到Trust(85)是outbound,如果是从优先级低的地方到优先级高的地方,比如说从untrust(5)到trust(85)是inbound。在任何两个安全区域之间都能设置安全关卡,通过关卡来控制流量的允许接入还是拒绝。我们把这个安全关卡叫做“安全策略”。那再默认情况下安全关卡(安全策略)是拒绝的。

通过一个试验来体会一下。

实验拓扑图结构,将PC1划分在Trust的安全区域上,将PC2划分在Untrust的安全区域上设置PC2的网关IP是192.168.2.254

命令:[FW01]display zone,查看防火墙的安全区域的配置情况
需要把g1/0/1接口添加到Trust的安全区域上,直接把之前自定义的安全区域test1删除
已经删除,将接口g1/0/1添加到Trust安全区域上然后再防火墙的g1/0/2接口上配置IP地址信息,再添加到防火墙的Untrust安全区域上。
添加完毕。

配置完以后,如果让PC2去ping他的网关,我们知道从上一节的结果来看是ping不通的,因为和g1/0/2划分在Local的安全区域他具有自己的安全策略。相当于从untrust(5)区域传输到Local(100)区域,是从低优先级到高优先级的流量传输,是inbound,在进入两个区域之间有安全关卡又叫做安全策略。而安全策略在默认情况下是deny(拒绝)的,需要通过配置来把他打开。防火墙的loacl在inbound方向的流量控制是通过service-manage来实现。

在service-manage的控制下能实现多种流量的传输,像http、https、ping、snmp等的流量传输
命令:[FW01-GigabitEthernet1/0/2]service-manage ping permit,允许ping的流量传输
然后进行PC2ping防火墙的测试

开启这个ping的安全策略之后,主机PC2就可以开始ping防火墙。

说明现在可以从trust或则untrust通过inbound的流量方向访问到local,但是现在不能通过outbound的流量方式从local访问到trust或则是untrust。防火墙pingPC1,流量以outbound的方式从local到trust不通防火墙pingPC2,流量以outbound的方式从local到untrust不通。

所以说service-manage只是控制local的inbound方向的安全策略。service-manage是表示接口相关的安全区域的网络内的主句允许在Inbound方向访问Local区域。

通过这个实验来引出介绍防火墙的安全策略

我们说防火墙安全策略的构成,一个流量在安全策略中,如果满足安全策略的条件,就允许通过,否则就拒绝直接丢弃。允许通过的流量在进行深度的检测(配置文件)。

安全策略是在防火墙的不通安全区域的不通方向之间做流量管控,流量进入防火墙之后,防火墙会根据安全策略进行流程执行,按照配置的顺序进行优先匹配,匹配的优先顺序也可以通过命令来进行调整。一旦匹配到策略,就直接根据策略进行动作操作,允许还是拒绝,不会再匹配到下一策略

如果说在防火墙开机之后没有设置做过任何安全策略,或者说已经设置安全策略但是没有匹配,最后会匹配到缺省动作,匹配到默认的安全策略,默认的安全策略是deny(拒绝)的。但是默认策略是可以进行修改的。命令:[FW01]display security-policy rule all,查看当前配置的安全策略规则规则ID0,动作是默认,状态是开启,操作是拒绝
命令:[FW01]security-policy,进入安全策略视图
查看策略没有配置任何策略。
命令:[FW01-policy-security]default action permit,修该默认动作是允许
修改之后默认状态变为了premit(允许)。

下面用防火墙去ping主机
用防火墙去pingPC1流量是从local到trust方向是outbound方向,现在可以ping成功
用防火墙去pingPC2流量从local到untrust方向是outbound方向,现在可以ping成功。

再用两个主机互相ping

也能互相通信。

说明再没有配置安全策略的时候会匹配到默认策略,而默认策略一般默认的动作是deny拒绝,现在通过修改默认配置,可以让默认策略的动作变为允许,相当于将所有方向的关卡打开不设置拦截。

一般在整个的安全项目调试的的时候,将防火墙的安全策略打开让他的默认动作是允许,这样在调试路由的时候,就能知道到底是不是路由的问题导致的互相之间无法进行通信,如果不通就是路由器相关方面的问题,和防火墙的安全策略就没有关系,等路由调试好之后,将默认的安全策略动作改为拒绝就好了。

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • Hadoop单机及集群部署
  • html--前端
  • 前端构建工具|vite快速入门
  • DVWA(SQL注入)medium、high
  • ESXI加入VMware现有集群提示常规性错误
  • RabbitMQ之基于注解声明队列交换机:使用@RabbitListener实现消息监听
  • Java日志框架
  • npm、pnpm、yarn镜像源设置
  • 深入探究Liunx服务器内存:模拟程序实际占用与缓存占用内存
  • 深入理解 Go 语言信号量 Semaphore
  • 数据库事务( 五 ) Spring管理事务的几道面试题
  • 史上最详细ArduinoESP32 外部中断
  • python爬虫学习记录-请求模块urllib3
  • lvs实战项目-dr模式实现
  • github使用gh-pages部署vue静态网站(简单易懂)
  • 【Linux系统编程】快速查找errno错误码信息
  • 002-读书笔记-JavaScript高级程序设计 在HTML中使用JavaScript
  • 5、React组件事件详解
  • Apache的基本使用
  • java正则表式的使用
  • JS基础篇--通过JS生成由字母与数字组合的随机字符串
  • MySQL用户中的%到底包不包括localhost?
  • python学习笔记-类对象的信息
  • spring boot下thymeleaf全局静态变量配置
  • 第十八天-企业应用架构模式-基本模式
  • 高性能JavaScript阅读简记(三)
  • 基于阿里云移动推送的移动应用推送模式最佳实践
  • 基于游标的分页接口实现
  • 两列自适应布局方案整理
  • 使用iElevator.js模拟segmentfault的文章标题导航
  • 小程序开发中的那些坑
  • 异常机制详解
  • 白色的风信子
  • 仓管云——企业云erp功能有哪些?
  • 格斗健身潮牌24KiCK获近千万Pre-A轮融资,用户留存高达9个月 ...
  • ( 10 )MySQL中的外键
  • (1)Nginx简介和安装教程
  • (AtCoder Beginner Contest 340) -- F - S = 1 -- 题解
  • (C)一些题4
  • (k8s)Kubernetes本地存储接入
  • (pojstep1.1.1)poj 1298(直叙式模拟)
  • (Repost) Getting Genode with TrustZone on the i.MX
  • (zt)最盛行的警世狂言(爆笑)
  • (二) 初入MySQL 【数据库管理】
  • (函数)颠倒字符串顺序(C语言)
  • (六)DockerCompose安装与配置
  • (十二)python网络爬虫(理论+实战)——实战:使用BeautfulSoup解析baidu热搜新闻数据
  • (数据结构)顺序表的定义
  • (转)MVC3 类型“System.Web.Mvc.ModelClientValidationRule”同时存在
  • ***利用Ms05002溢出找“肉鸡
  • .cfg\.dat\.mak(持续补充)
  • .java 9 找不到符号_java找不到符号
  • .NET CF命令行调试器MDbg入门(三) 进程控制
  • .NET 通过系统影子账户实现权限维持
  • .Net中wcf服务生成及调用