防火墻技術(二):安全區域

安全區域和接口

  1. 默認情況下,報文在不同安全區域之間流動時受到控制,報文在同一個安全區域內流動時不受控制。但華為防火墻也支持對同一個安全區域內流動的報文控制,通過安全策略來實現
  2. 防火墻通過接口來連接網絡,將接口劃分到安全區域后,通過接口就能把安全區域和網絡關聯起來。通常說某個安全區域,也可以表示該安全區域中接口所連接的網絡
  3. 華為防火墻上,一個接口只能加入到一個安全區域中
    在這里插入圖片描述
    在這里插入圖片描述

###默認的安全區域+Local區域

華為防火墻默認提供三個安全區域:

  1. Trust 該區域內網絡的受信任程度高,通常用來定義內部用戶所在的網絡
  2. DMZ 該區域內網絡的受信任程度中等,通常用來定義內部服務器所在的網絡
  3. Untrust 該區域代表的是不受信任的網絡,通常用來定義Internet等不安全的網絡

除了在不同網絡之間流動的報文之外,還存在從某個網絡到達防火墻本身的報文,以及從防火墻本身發出的報文,防火墻將這類的報文劃分到Local區域。凡是需要防火墻響應并處理(而不是轉發)的報文均可認為是由Local區域接收。
備注:Local區域不能添加任何接口,但防火墻上所有接口本身都隱含屬于Local區域,也就是說,報文通過接口去往某個網絡時,目的安全區域是該接口所在的安全區域;報文通過接口到達防火墻本身時,目的安全區域是Local區域
在這里插入圖片描述

###報文在安全區域之間流動的方向

在華為防火墻上,每個安全區域都必須有一個安全級別,該安全級別是唯一的,用數字1-100表示,數字越大,則代表該區域的安全級別越可信。
默認的安全區域的安全級別:

  1. Local 100
  2. Trust 85
  3. DMZ 50
  4. Untrust 5
    報文在兩個安全區域之間流動時,通常規定:
  5. 報文從低級別的安全區域向高級別的安全區域流動時為入方向(Inbound)
  6. 報文從高級別的安全區域向低級別的安全區域流動時為出方向(Outbound)
    在這里插入圖片描述

###防火墻如何判斷報文在哪兩個安全區域之間流動

首先,源安全區域很容易確定,防火墻從哪個接口接收到報文,該接口所屬的安全區域就是報文的源安全區域
確定目的安全區域分兩種情況:

  1. 三層模式下,防火墻通過查找路由表確定報文將要從哪個接口出發,該接口所屬的安全區域就是報文的目的安全區域
  2. 二層模式下,防火墻通過查找MAC地址轉發表確定報文將要從哪個接口出發,該接口所屬的安全區域就是報文的目的安全區域

VPN場景下源安全區域和目的安全區域的確定:
3. 防火墻收到的是封裝報文,將報文解封裝后得到原始報文,然后通過查找路由表來確定目的安全區域,報文將要從哪個接口出發,該接口所屬的安全區域就是報文的目的安全區域。
4. 而源安全區域不能簡單的根據收到報文的接口來確定,此時防火墻會采用反向查找路由表的方式來確定原始報文的源安全區域。具體來說,防火墻會把原始報文中的源地址假設成目的地址,然后通過查找路由表來確定這個目的地址的報文將要從哪個接口出發,該接口所屬的安全區域是報文將要去往的安全區域。反過來說,報文也就是從該安全區域發出的,所以反查路由表得到的這個安全區域就是報文的源安全區域

###安全區域的配置

### 創建安全區域
firewall zone name wuyang-trust
# 將安全區域設置安全級別
set priority 10
# 將接口加入安全區域
add interface g0/0/6

###安全區域配置之單臂路由環境

在這里插入圖片描述

### 配置
[FW]interface GigabitEthernet 0/0/1.10
[FW-GigabitEthernet0/0/1.10]vlan-type dot1q 10
[FW-GigabitEthernet0/0/1.10]ip address 192.168.10.1 24
[FW-GigabitEthernet0/0/1.10]quit
[FW]interface GigabitEthernet 0/0/1.20
[FW-GigabitEthernet0/0/1.20]vlan-type dot1q 20
[FW-GigabitEthernet0/0/1.20]ip address 192.168.20.1 24
[FW-GigabitEthernet0/0/1.20]quit
[FW]firewall zone name trust1
[FW-zone-trust1]set priority 10
[FW-zone-trust1]add interface GigabitEthernet 0/0/1.10
[FW-zone-trust1]quit
[FW]firewall zone name trust2
[FW-zone-trust2]set priority 20
[FW-zone-trust2]add interface GigabitEthernet 0/0/1.20
[FW-zone-trust2]quit

###安全區域配置之vlanif接口

在這里插入圖片描述

### 配置
[FW]vlan 10
[FW-vlan-10]quit
[FW]interface Vlanif 10
[FW-Vlanif10]quit
[FW]vlan 20
[FW-vlan-20]quit
[FW]interface Vlanif 20
[FW-Vlanif20]quit
[FW]interface GigabitEthernet 0/0/1
[FW-GigabitEthernet0/0/1]portswitch
[FW-GigabitEthernet0/0/1]port link-type trunk
[FW-GigabitEthernet0/0/1]port trunk permit vlan 10 20
[FW-GigabitEthernet0/0/1]quit
[FW]firewall zone name trust1
[FW-zone-trust1]set priority 10
[FW-zone-trust1]add interface Vlanif 10
[FW-zone-trust1]quit
[FW]firewall zone name trust2
[FW-zone-trust2]set priority 20
[FW-zone-trust2]add interface Vlanif 20
[FW-zone-trust2]quit

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/920683.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/920683.shtml
英文地址,請注明出處:http://en.pswp.cn/news/920683.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

銀河麒麟V10(Phytium,D2000/8 E8C, aarch64)開發Qt

搞了一臺國產計算機,銀河麒麟V10系統 首先查看系統構架 kylinkylin-pc:/data$ uname -m aarch64 是arm架構的,到 https://www.qt.io/download-qt-installer下載 qt-online-installer-linux-arm64-4.10.0.run

騰訊云 MCP 場景征集計劃 | 你的方案,正在定義開發新范式

開發者的進階正在從“寫代碼”走向“做場景”。MCP(模型上下文協議)讓你以更低心智負擔撬動云AI能力,把時間花在真正的業務價值上。騰訊云開發者MCP廣場 正式啟動「騰訊云 MCP 場景征集計劃」,尋找最懂 MCP 的你:將真實…

21款m1 max升級到macOS 13——Ventura

macOS系統體驗:之前入手的m1 max出廠版本的macOS系統是macOS Monterey,也就是macOS 12,用了一段時間后,其實也是很流暢的,無奈最近vscode上的某插件一直提醒我的macOS系統版本過低。索性升級了一下macOS系統了。macOS系…

PostgreSQL WAL機制深度解析與優化

PostgreSQL 的預寫日志(Write-Ahead Logging, WAL) 是其事務持久化和數據完整性的核心機制,通過“先寫日志,再寫數據”的原則保障故障恢復能力。以下是深度解析:一、WAL 的核心目標 崩潰恢復(Crash Recover…

三重積分的性質

文章目錄前言幾何意義性質先 1 后 2 投影法先 2 后 110.13前言 規律作息。 幾何意義 三重積分,只要被積分函數是正的,那么,積分的結果就是質量。可能工作還是太累了,以后有時間可以買買彩票,碰碰運氣。。。。 性質…

每日Java并發面試系列(5):基礎篇(線程池的核心原理是什么、線程池大小設置為多少更合適、線程池哪幾種類型?ThreadLocal為什么會導致內存泄漏?)

1. 什么是線程池?它的核心原理是什么?什么是線程池? 線程池是一種基于池化思想管理和使用線程的機制。它內部維護了多個線程,等待著分配由用戶提交的并發執行的任務。這避免了頻繁創建和銷毀線程帶來的開銷,從而提高了…

京東商品詳情API返回值應用實踐

一、API核心功能京東商品詳情API(如jd.item.get或jd.union.open.goods.query)是京東開放平臺提供的核心接口,用于通過商品ID(skuId)或店鋪ID檢索指定商品的詳細信息。該接口支持獲取商品基礎信息、價格、庫存、規格參數…

學習python第14天

匯報一下秋招進度,字節一面完后9天都沒給回復,大概率被掛了,但是官網還在流程中,我又沒有HR聯系方式,所以直接在平臺上反饋了,要么趕緊給我過,要么趕緊給我掛,耽誤時間。阿里國際一面…

監聽nacos配置中心數據的變化

RefreshScope實現nacos配置中心數據的動態刷新。如果需要監聽nacos配置中心數據的變化&#xff0c;并執行對應的業務邏輯&#xff0c;則可以使用NacosConfigListener注解。除了需要導入微服務和nacos配置中心的jar&#xff0c;還需要額外導入如下的jar&#xff1a;<dependen…

docker搭建Apisix和Apisix Dashboard

第一步&#xff1a;github下載源碼 參考&#xff1a;https://apisix.apache.org/zh/docs/apisix/installation-guide/ git clone https://github.com/apache/apisix-docker.git cd apisix-docker/example第二步&#xff1a;添加Apisix Dashboard鏡像 打開./apisix-docker/examp…

ubuntu 安裝conda, ubuntu24安裝miniConda

1. 官網下載腳本&#xff1a; Download Success | Anaconda 我選的mini版本&#xff0c;也可以選左邊的完整版 2. 下載后&#xff0c;上傳至服務器/opt下 3. 執行腳本安裝&#xff1a; sh Miniconda3-latest-Linux-x86_64.sh 4. 需要按照英文提示&#xff0c;輸入回車&#…

現代貪吃蛇游戲的進化:從經典玩法到多人在線體驗

Hi&#xff0c;我是前端人類學&#xff08;之前叫布蘭妮甜&#xff09;&#xff01; 貪吃蛇游戲自1976年誕生以來&#xff0c;已經從簡單的像素游戲發展成為具有豐富功能的現代游戲體驗。本文將通過一個功能增強版的貪吃蛇游戲&#xff0c;探討如何將經典游戲概念與現代Web技術…

加速智能經濟發展:如何助力“人工智能+”戰略在實時視頻領域的落地

2025年8月&#xff0c;國務院發布了《關于深入實施“人工智能”行動的意見》&#xff08;國發〔2025〕11號&#xff09;&#xff0c;明確提出&#xff0c;到2030年&#xff0c;我國將在人工智能技術的推動下全面邁入智能經濟與智能社會的新階段。政策強調&#xff0c;要通過推動…

從 WPF 到 Avalonia 的遷移系列實戰篇1:依賴屬性的異同點與遷移技巧

從 WPF 到 Avalonia 系列實戰篇1&#xff1a;依賴屬性的異同與實踐&#xff08;基于 BlinkingButton 控件&#xff09; 我的GitHub倉庫Avalonia學習項目包含完整的Avalonia實踐案例與代碼對比。 我的gitcode倉庫是Avalonia學習項目。 文中主要示例代碼均可在倉庫中查看&#xf…

基于開源AI大模型AI智能名片S2B2C商城小程序的產地優勢產品銷售策略研究

摘要&#xff1a;本文聚焦于在開源AI大模型AI智能名片S2B2C商城小程序的商業生態中&#xff0c;探討如何利用產地優勢進行產品銷售。通過分析不同產品類別的產地優勢&#xff0c;如阿膠類選東阿、海參類選沿海、紅酒類選海外等&#xff0c;結合開源AI大模型的技術支持、AI智能名…

大數據畢業設計選題:基于大數據的用戶貸款行為數據分析系統Spark SQL核心技術

&#x1f34a;作者&#xff1a;計算機畢設匠心工作室 &#x1f34a;簡介&#xff1a;畢業后就一直專業從事計算機軟件程序開發&#xff0c;至今也有8年工作經驗。擅長Java、Python、微信小程序、安卓、大數據、PHP、.NET|C#、Golang等。 擅長&#xff1a;按照需求定制化開發項目…

阻塞,非阻塞,同步,異步的理解

典型的IO分為兩個階段&#xff1a;數據的準備&#xff1a;根據系統IO操作的就緒狀態&#xff0c;阻塞&#xff0c;非阻塞&#xff08;從外部向內核緩沖區拷貝數據&#xff0c;應用進程的狀態 內核緩沖區上是否有數據可讀&#xff0c;數據沒有準備好&#xff0c;應用調用recv阻塞…

uniapp監聽物理返回按鈕事件

1. uniapp監聽物理返回按鈕事件uniapp 監聽頁面返回功能有使用onBackPress方法和使用onUnload方法。 1.1. 使用onBackPress方法在uniapp中&#xff0c;可以使用onBackPress方法來監聽頁面返回事件。這個方法與onLoad等生命周期方法同級&#xff0c;可以監聽左上角返回按鈕或and…

Windows server 2012安裝步驟

單機文件&#xff0c;選擇新建虛擬機如果分配太少的話會影響后續系統使用的流暢度&#xff0c;但是后續都是可以更改的這里選擇第一個即可選擇自定義安裝&#xff0c;然后點擊下一步即可然后點擊下一步&#xff0c;這里要等一段時間大小寫加數字組合,記錄一下密碼避免后面使用的…

【開題答辯全過程】以 “與我同行”中華傳統歷史數字化平臺的設計和分析-------為例,包含答辯的問題和答案

個人簡介一名14年經驗的資深畢設內行人&#xff0c;語言擅長Java、php、微信小程序、Python、Golang、安卓Android等開發項目包括大數據、深度學習、網站、小程序、安卓、算法。平常會做一些項目定制化開發、代碼講解、答辯教學、文檔編寫、也懂一些降重方面的技巧。感謝大家的…