当前位置: 首页 > news >正文

学习日志8.8--防火墙精细化策略管控

本次实验的拓扑结构,用PC2去模拟和外部网络连接的Internet。

在trust和untrust区域上,希望将防火墙安全策略的默认动作修改为deny,然后精细化控制流量的访问,从trust到untrust控制只允许192.168.1.0的网络通过,从untrust到turst控制只允许192.168.2.0的网络通过。

命令:[FW01]security-policy,先进入安全协议视图
命令:[FW01-policy-security]default action deny,修改默认动作是deny拒绝。

把默认的安全关卡关闭之后,防火墙就不能再ping通主机或者是server,因为流量是outbound的反向。

为实现精细化控制流量的访问,从trust到untrust控制只允许192.168.1.0的网络通过,从untrust到turst控制只允许192.168.2.0的网络通过,我们需要再防火墙上配置安全策略。
命令:[FW01]security-policy,先进入到安全策略的视图中
命令:[FW01-policy-security]rule name tru-to-untru,给你要写的规则起一个名字,名字是tru-to-untru,意思是从trust到untrust的安全规则,名字是可以自定义,无要求
命令:[FW01-policy-security-rule-tru-to-untru]source-zone trust,配置源区域
命令:[FW01-policy-security-rule-tru-to-untru]destination-zone untrust,配置目的区域
命令:[FW01-policy-security-rule-tru-to-untru]source-address 192.168.1.0 24,配置源IP网段
命令:[FW01-policy-security-rule-tru-to-untru]destination-address 192.168.2.0 24,配置目的IP网段

注意:如果目的网段不填,意味着可以从源网段访问到所有的网段;如果源网段不写,意味着目的网段可以访问到内网的所有IP,这就容易受到攻击流量的攻击

命令:[FW01-policy-security-rule-tru-to-untru]action permit,设置这个规则的动作是允许通过配置好后查看配置信息,又一条从tru到untru的安全策略,允许通过的网段是192.168.1.0。

配置好安全策略后,测试能不能通信,用PC1去ping服务器通信成功,再服务器去ping主机PC1通信失败,原来是只写了从trust到untrust的安全策略但是没有写从untrust到trust的安全策略。

写从untrust到trust的安全策略
命令:[FW01-policy-security]rule name untru-to-tru,给写的安全规则起个名字untrue-to-tru
命令:[FW01-policy-security-rule-untru-to-tru]source-zone untrust,配置源区域
命令:[FW01-policy-security-rule-untru-to-tru]destination-zone trust,配置目的区域
命令:[FW01-policy-security-rule-untru-to-tru]source-address 192.168.2.0 24,配置源IP网段
命令:[FW01-policy-security-rule-untru-to-tru]destination-address 192.168.1.0 24,配置目的IP网段
命令:[FW01-policy-security-rule-untru-to-tru]action permit,配置安全规则的动作允许通过查看配置信息,配置了从trust到untrust的安全策略,配置了从untrust到trust的安全策略。

在用服务器去ping主机PC1,通信成功

在匹配过程中,是顺序匹配,但是也可以手动调节安全规则的操作方式,有copy复制、move移动、name名字、rename重命名移动方式有after放在哪个规则前、before放在哪个规则后、bottom放在最后一个、top放在最上面、down向下移一个、up向上移一个。
命令:[FW01-policy-security]rule move untru-to-tru up,把这条安全策略往上移一条
再查看配置信息,untru-to-tru这条安全策略就往上一条。

这就是防火墙的精细化策略管控,手动配置安全策略。

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • 【算法模板】基础:反悔贪心
  • NAT、服务代理、内网穿透
  • WPF篇(3)- WrapPanel控件(瀑布流布局)+DockPanel控件(停靠布局)
  • 全新博客X主题/简约WordPress主题模板/主题巴巴/免授权版源码+自适应设计
  • Vue+Element Plus后台管理主界面搭建实现
  • MySQL:基本概念,DDL语句,数据库约束,索引视图
  • 低代码开发
  • 【MySQL】数据基本的增删改查操作
  • 聊聊使用场景法进行性能测试
  • 科技赋能生活——便携气象站
  • 假如有一个嵌套集合,怎么通过stream流将集合放到一个集合之中?
  • MySQL数据库基础:约束
  • 【Android】手写笔适配
  • Rest风格快速开发
  • 安卓默认混淆规则文件的区别
  • 【跃迁之路】【641天】程序员高效学习方法论探索系列(实验阶段398-2018.11.14)...
  • 4. 路由到控制器 - Laravel从零开始教程
  • Docker 笔记(2):Dockerfile
  • go语言学习初探(一)
  • Java,console输出实时的转向GUI textbox
  • JS数组方法汇总
  • js正则,这点儿就够用了
  • Laravel5.4 Queues队列学习
  • LeetCode刷题——29. Divide Two Integers(Part 1靠自己)
  • Linux Process Manage
  • Mybatis初体验
  • Mysql5.6主从复制
  • React Native移动开发实战-3-实现页面间的数据传递
  • React Transition Group -- Transition 组件
  • React-redux的原理以及使用
  • spring boot下thymeleaf全局静态变量配置
  • STAR法则
  • 从零开始的无人驾驶 1
  • 当SetTimeout遇到了字符串
  • 给Prometheus造假数据的方法
  • 湖南卫视:中国白领因网络偷菜成当代最寂寞的人?
  • 快速构建spring-cloud+sleuth+rabbit+ zipkin+es+kibana+grafana日志跟踪平台
  • 老板让我十分钟上手nx-admin
  • 配置 PM2 实现代码自动发布
  • 如何打造100亿SDK累计覆盖量的大数据系统
  • 如何实现 font-size 的响应式
  • 使用parted解决大于2T的磁盘分区
  • 一些基于React、Vue、Node.js、MongoDB技术栈的实践项目
  • 做一名精致的JavaScripter 01:JavaScript简介
  • ​LeetCode解法汇总518. 零钱兑换 II
  • # 计算机视觉入门
  • #QT(一种朴素的计算器实现方法)
  • #WEB前端(HTML属性)
  • #在线报价接单​再坚持一下 明天是真的周六.出现货 实单来谈
  • (11)MATLAB PCA+SVM 人脸识别
  • (板子)A* astar算法,AcWing第k短路+八数码 带注释
  • (附源码)spring boot校园拼车微信小程序 毕业设计 091617
  • (附源码)springboot炼糖厂地磅全自动控制系统 毕业设计 341357
  • (附源码)ssm考试题库管理系统 毕业设计 069043
  • (四)linux文件内容查看