防火墻詳解(USG6000V)

0、防火墻組網模式

防火墻能夠工作在三種模式下分別是路由模式透明模式旁路檢測模式混合模式

0.1、路由模式

路由模式:防火墻全部以第三層對外連接,即接口具有IP 地址。一般都用在防火墻是邊界的場景下

防火墻需要的部署/配置:

  1. 接口IP地址,區域劃分
  2. 寫內網的回包路由
  3. 安全策略
  4. 由內到外的NAT
  5. 服務器映射

0.2、透明模式

透明模式:防火墻都以二層對接(接口無IP 地址),只是讓流量經過它而已,它對于子網用戶和路由器來說是完全透明的,用戶完全感覺不到防火墻的存在。

特點:可以避免改變拓撲結構造成的麻煩。就像放置一個交換機一樣,不用修改其他設備的已有配置,與路由模式相同的是,IP 報文同樣經過相關的過濾檢查(但是IP 報文中的源或目的地址不會改變),內部網絡用戶依舊受到防火墻的保護。

防火墻需要的部署/配置:

  1. 接口配置VLAN,劃分區域
  2. 安全策略
  3. 增強設備的管理接口,用于控制管理設備和設備的自我升級

0.3、旁路檢測模式

旁路檢測模式:與核心設備進行連接,鏡像復制核心設備的流量。可以檢測傳輸的數據包,可以做上網管理行為,例如TCP協議中,可以偽裝服務器給中斷發一個rst標記位的數據包,形成中斷(具有滯后性)

0.4、混合模式

混合模式:具有二層和三層的接口(某些接口具有IP 地址,某些接口無IP 地址),這種模式更加靈活,主要用于透明模式作雙機備份的情況


?防火墻主要有以下七點功能:

以USG6000V防火墻為講解,其管理頁面為:

通過上圖,我們可以將管理頁面劃分為6個子頁面:面板頁面、監控頁面、策略頁面、對象頁面、網絡頁面和系統頁面

初始賬號:admin

初始密碼:Admin@123

1、系統頁面

1.1、管理員模塊

?在系統頁面中的管理員模塊,我們可以看到有兩大部分:

  1. 管理員:實際的管理員賬號
  2. 管理員角色:為管理員定義的權限身份

1.1.1 管理員

點擊“新建”,即可創建一個管理員賬號(自選擇身份)

本地認證:用戶密碼信息存儲在防火墻本地,有防火墻判斷是否通過認證

服務器認證:對接第三方服務器,用戶信息存儲在第三方服務器上,由防火墻將用戶信息推送給服務器,由服務器進行判斷,并返回結果,防火墻做出登錄與否的操作。

服務器/本地認證:正常情況使用服務器認證,如果服務器認證失敗,則直接認證失敗,不進行本地認證,只有在服務器對接失敗的時候,才采取本地認證。

信任主機:只有信任主機中的地址或者網段才能登錄控制設備(最多可以添加10條信任主機,如果沒有配置,則不做限制)

1.1.2 管理員角色

點擊“新建”定義一個擁有自定義權限的身份

?2、網絡頁面

2.1、接口模塊

2.1.1 接口模式和類型

在接口模塊中,可以對防火墻的接口進行一個配置操作,其配置頁面如下:

在接口修改頁面中,我們可以看到四個模式和多個類型

它們又可分為物理接口虛擬接口

物理接口:

  1. 三層接口:可以配置IP地址
  2. 二層接口:普通二層口、接口對,旁路檢測接口

接口對:可相當于“透明網線”,可以將一個或多個接口配置稱為接口對,則數據從一個接口進時,將不需要查看MAC地址表,而是直接從另一個接口出(當設備斷電時,會直接將兩個接口短接)

虛擬接口:

  1. 環回接口
  2. 子接口
  3. Vlanif
  4. Tunnel
  5. 鏈路聚合

字母前的數字代表接口數量

GE:千兆以太網接口

XG:萬兆以太網光接口

BYPASS:單位一般用“對”,兩個BYPASS接口為一對。當設備斷電時,會自動將兩個接口緞短接,形成環路從而不影響網絡。如4GE-BYPASS可理解為兩對千兆BYPASS接口

2.1.2 接口虛擬系統VRF

虛擬系統的作用:將一個防火墻的硬件在邏輯上劃分成多個防火墻系統,從而可以實現將一臺設備當成多臺設備來使用

在防火墻的接口列表中,Virtual-if0接口是虛擬系統互通使用的接口,每創建一個虛擬系統,會自動生成一個虛擬接口,僅需配置IP地址即可

2.1.3 接口默認網關

默認網關的作用的是自動生成一個指向該網關地址的缺省路由

2.1.4 接口啟用訪問管理

在啟用訪問管理這塊,可以控制允許哪些協議訪問

注意:“啟動訪問管理”的優先級高于安全策略,即如果安全策略未放通,但是如果這邊啟動了,則可以正常訪問

2.2、接口對模塊

接口對默認是trunk干道

2.3、安全區域模塊

初始區域列表有四個:trust、untrust、local、dmz

trust:信任區域,一般放置內網

untrust:非信任區域,一般放置外網

local:防火墻上所有接口都屬于接口

dmz:非軍事化管理區域,介于管理嚴格和不嚴格之間,放置一些對外開放的區域

優先級:0-100

將接口劃分到某個區域,代表的是將接口所連接的網絡劃分到該區域,而接口本身永遠屬于local

優先級的作用:定義方向

  • 出方向(outbound):從優先級高的區域到優先級低的區域
  • 入方向(inbound):從優先級低的區域到優先級高的區域

3、策略頁面

3.1、安全策略

在安全策略列表中初始有一條測略,該策略不可被刪除,只能修改其中的動作為“允許”或“拒絕”,即安全策略隱含一條拒絕所有的策略。

條件匹配中的所有匹配項為“與”關系,而匹配項中的多選項為“或”關系

????????在傳統的包過濾技術中,安全策略本質上就是ACL訪問控制列表,根據數據包的特征進行過濾,對比規則,是逐包對比,效率較低。? ? ??

????????而下一代防火墻(NGFW)的安全策略中,可以執行兩塊內容。第一塊內容是訪問控制,即允許或拒絕通過;第二塊內容是在允許通過的情況下,可以進行內容的安全一體化檢測。

? ? ? ? 并且NGFW的安全策略涉及的維度更多

防火墻的狀態檢測和會話表技術:主要機制是以數據流為單位,僅針對首包進行檢測,檢測通過后會將數據包的特征記錄在本地會話表中,在其老化時間內,數據流的其他數據包來到防火墻后不會再匹配安全策略,而是匹配會話表并根據會話表來進行轉發。

所以我們在新建安全策略時,只需放行去時的流量,不用考慮后續回包。回包會根據去時的會話表記錄轉發回來

注意:為防止回來的信息是冒充的,所以回來的數據包需要符合協議定義的后續報文的要求,這就屬于狀態檢測技術

例:HTTP協議中如果你發送了一個request請求,那么后續回來一定是response;TCP協議中發送的第一個數據包是SYN,則后續的數據包為ACK+SYN,光是一個ACK或SYN都是不符合定義的后續報文要求

會話表技術:提高轉發效率的關鍵,其主要是采用老化機制

老化時間問題:

  1. 會話表老化時間過長,會導致占用資源和一些會話(原會話/新會話)無法正常建立
  2. 老化時間過短,會導致一些需要長時間發送一次的報文強行中斷,影響正常業務

命令行查看會話表老化時間
<USG6000V1>display firewall session table

會話表技術還彌補了包過濾防火墻的一個安全缺陷,比如當我們進行安全策略時,以包過濾的角度來寫就需要部署兩條安全測略(來和去),但是回來的安全策略有一個嚴重的問題就就是回去的信息可能是存在欺騙的,即我可以去訪問你的任何端口,包括3389、23、22、445等危險端口,防火墻根本攔截不了

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/42143.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/42143.shtml
英文地址,請注明出處:http://en.pswp.cn/web/42143.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【入門篇】STM32尋址范圍(更新中)

寫在前面 STM32的尋址范圍涉及存儲器映射和32位地址線的使用。并且STM32的內存地址訪問是按字節編址的,即每個存儲單元是1字節(8位)。 一、尋址大小與范圍 地址線根數 地址編號(二進制) 地址編號數(即內存大小) <

實現基于Elasticsearch的搜索服務

實現基于Elasticsearch的搜索服務 大家好&#xff0c;我是微賺淘客系統3.0的小編&#xff0c;也是冬天不穿秋褲&#xff0c;天冷也要風度的程序猿&#xff01; 1. Elasticsearch簡介 Elasticsearch是一個開源的分布式搜索引擎&#xff0c;提供強大的全文搜索和分析功能。本文…

10、DDD分層架構

微服務架構模型有很多種&#xff0c;例如洋蔥架構、CQRS和六邊形架構等。雖然這些架構模式提出的時代和背景不同&#xff0c;但其核心理念都是為了設計出“高內聚&#xff0c;低耦合”的微服務&#xff0c;輕松實現微服務的架構演進。DDD分層架構的出現&#xff0c;使微服務的架…

什么是ThreadLocal以及內存泄漏問題、hash沖突問題

ThreadLocal是什么 ThreadLocal類用來提供線程內部的局部變量 它主要有三大特性&#xff1a; 線程安全: 在多線程并發的場景下保證線程安全傳遞數據&#xff1a;通過ThreadLocal在同一線程傳遞公共變量線程隔離&#xff1a;每個線程的變量都是獨立的&#xff0c;不會互相影響…

這次讓我們從幾個點認識一下Mysql的Innodb

MySQL 的 InnoDB 存儲引擎是 MySQL 默認和最常用的存儲引擎之一。它主要關注的是高可靠性、性能以及完整的事務支持。以下是對 InnoDB 存儲引擎的詳細介紹&#xff1a; 1. 數據庫特性 1.1 事務支持 InnoDB 是完全支持事務的存儲引擎&#xff0c;支持四種主要的事務隔離級別&…

【uniapp-ios】App端與webview端相互通信的方法以及注意事項

前言 在開發中&#xff0c;使用uniapp開發的項目開發效率是極高的&#xff0c;使用一套代碼就能夠同時在多端上線&#xff0c;像筆者之前寫過的使用Flutter端和webview端之間的相互通信方法和問題&#xff0c;這種方式本質上實際上是h5和h5之間的通信&#xff0c;網上有非常多…

ios身份證實名認證接口開發示例助力電商物流實名認證

為了更好的利用貨車資源&#xff0c;也方便企業正常的運送貨物&#xff0c;“互聯網電商”平臺可謂風起云涌。貨車司機和有發貨需求的人們可以在物流平臺注冊&#xff0c;貨車司機接單為有運送需求的用戶提供有償貨運服務。那么&#xff0c;如何讓企業放心的將貨物安心的交予貨…

物聯網實訓室建設可行性報告

一、建設物聯網實訓室的目的和意義 隨著信息技術的快速發展&#xff0c;物聯網&#xff08;IoT&#xff09;已成為推動社會進步和經濟發展的關鍵技術之一。物聯網技術的集成應用&#xff0c;不僅能夠提高生產效率&#xff0c;還能促進智慧城市、智能家居、智能農業等多個領域的…

python04——類(基礎new)

類其實也是一種封裝的思想&#xff0c;類就是把變量、方法等封裝在一起&#xff0c;然后可以通過不同的實例化對其進行調用操作。 1.類的定義 class 類名&#xff1a; 變量a def __init__ (self,參數2&#xff0c;參數2...)&#xff1a;初始化函數&#xff01;&#xff01;&…

vivado DELAY_VALUE_XPHY、DIFF_TERM

延遲_值_XPHY PORT對象上的DELAY_VALUE_XPHY屬性指定要添加的延遲量 Versal XPHY邏輯接口的輸入或輸出路徑。在的早期階段 opt_design在重新生成高級I/O向導IP時 DELAY_VALUE_XPHY值將從PORT復制到的XPHY實例上 輸入或輸出路徑。Vivado設計套件中存在DRCs&#xff0c;以確保 DE…

簡單實現聯系表單Contact Form自動發送郵件

如何實現簡單Contact Form自動郵件功能&#xff1f;怎樣簡單設置&#xff1f; 聯系表單不僅是訪客與網站所有者溝通的橋梁&#xff0c;還可以收集潛在客戶的信息&#xff0c;從而推動業務的發展。AokSend將介紹如何簡單實現一個聯系表單&#xff0c;自動發送郵件的過程&#x…

java Collections類介紹

Java 的 java.util.Collections 類提供了一組靜態方法&#xff0c;用于操作或返回集合&#xff08;如列表、集合和映射&#xff09;。Collections 類是一個實用工具類&#xff0c;旨在為集合提供便捷的算法和操作。以下是對 Collections 類及其常用方法的介紹。 常用方法總結 …

【游戲客戶端】大話slg玩法架構(一)滾動基類

【游戲客戶端】大話slg玩法架構&#xff08;一&#xff09;滾動基類 大家好&#xff0c;我是Lampard家杰~~ 今天我們兌現諾言&#xff0c;給大家分享SLG玩法的實現j架構&#xff0c;關于SLG玩法的介紹可以參考這篇上一篇文章&#xff1a;【游戲客戶端】制作率土之濱Like玩法 PS…

保險理論與實踐

《保險理論與實踐》是由中國保險學會主辦的學術集刊&#xff0c;于2016年1月正式創辦&#xff0c;致力于發表權威、嚴謹、高質量的理論研究、政策研究和實務研究成果&#xff0c;強調學術性與政策性、理論性與實踐性的有機結合。本刊由中國金融出版社公開出版&#xff0c;每月下…

postmessage()在同一域名下,傳遞消息給另一個頁面

這里是同域名下&#xff0c;getmessage.html&#xff08;發送信息&#xff09;傳遞消息給index.html&#xff08;收到信息&#xff0c;并回傳收到信息&#xff09; index.html頁面 <!DOCTYPE html> <html><head><meta http-equiv"content-type"…

機器學習統計學基礎 - 最大似然估計

最大似然估計&#xff08;Maximum Likelihood Estimation, MLE&#xff09;是一種常用的參數估計方法&#xff0c;其基本原理是通過最大化觀測數據出現的概率來尋找最優的參數估計值。具體來說&#xff0c;最大似然估計的核心思想是利用已知的樣本結果&#xff0c;反推最有可能…

Java并發編程工具包(JUC)詳解

在現代軟件開發中&#xff0c;多線程編程是一個不可避免的話題。為了更好地管理和利用多線程&#xff0c;Java提供了一個強大的工具包——java.util.concurrent&#xff08;簡稱JUC&#xff09;。JUC包含了許多用于并發編程的類和接口&#xff0c;幫助開發者高效、安全地處理線…

binutils ifunc 流程圖

上圖是x86 binutils 的流程圖。 函數說明_bfd_x86_elf_link_hash_table_createInit local STT_GNU_IFUNC symbol hash.elf_x86_64_check_relocsAdd support for handling STT_GNU_IFUNC symbols_bfd_elf_x86_get_local_sym_hashFind and/or create a hash entry for local sym…

[Go] 字符串遍歷數據類型問題

字符串遍歷問題 在使用for i,v:range str遍歷字符串時 str[i]是unit8&#xff08;byte&#xff09;類型&#xff0c;返回的是單個字節 字符串在Go中是以字節序列的形式存儲的&#xff0c;而 str[i] 直接訪問了這個字節序列中的第 i 個字節。如果字符串中的字符是單字節的ASCII…

Leetcode—97. 交錯字符串【中等】

2024每日刷題&#xff08;140&#xff09; Leetcode—97. 交錯字符串 2d動規實現代碼 class Solution { public:bool isInterleave(string s1, string s2, string s3) {int m s1.length();int n s2.length();int len s3.length();if(m n ! len) {return false;}vector<…