学习日志8.7--Security Zone防火墙安全区域

ops/2024/10/20 6:37:54/

安全区域实验拓扑开始之前先通过一台主机和防火墙相连,设置主机的IP地址和网关,开启防火墙设置防火墙接口g1/0/1的IP地址为192.168.1.254,将防火墙设置为主机的网关,尝试能不能用主机ping通防火墙。尝试之后,发现失败,不能正常通信。学习之后了解到防火墙的安全区域,才知道不能ping通。

防火墙通过设置不同的安全区域对来自不同的网络流量加以区分,用来表达所连接的网络的安全程度。防火墙会通过将接口划分到一个划定的安全区域,表示这个接口所连接的网络属于一个安全区域。而这个接口本身处于一个Local的安全区域,其所连接的网络又表示一个安全区域。

例如,防火墙将接口4划分到安全区域C之后,表示的是接口4所连接的网络属于安全区域C,而接口4并不属于安全区域C。

防火墙默认的安全区域:Trust(信任区)比如内网公司的内部网络、Untrust(非信任区)比如互联网Internet外网容易受到攻击流量、DMZ(Demilitarized Zone)介于安全与非安全的一种区域比如服务器,既服务内网又服务外网,当被外网攻击的时候服务器容易变成肉鸡攻击内网,介于安全与非安全的区域。

注意,防火墙自己的接口也有安全区域,叫做Local,意味着防火墙的接口是属于Local的安全区域。如果防火墙的接口需要使用,就必须将这个接口划分到安全区域,才能使用,可以理解为划分到安全区域就是对这个接口进行管控,对这个接口通过的流量进行管控,只用防火墙的接口进行管控之后才能被使用。

在刚刚的试验中,因为只是对接口进行IP地址的配置,没有将接口划分进安全区域,所以不能使用,主机也就无法ping通防火墙。

在防火墙中通过命令来查看防火墙的安全区域的配置
命令:<FW01>dis current-configuration,查看当前配置有四个安全区域,分别是:Local安全程度是100、Trust安全程度85、Untrust安全程度5、DMZ安全程度50。可以看到在默认情况下g0/0/0口已经默认属于Trust区域,所以在防火墙上g0/0/0可以不用给g0/0/0划分安全区域,可以直接使用。

那将一个接口划分到安全区域,只要进入这个安全区域,然后添加接口就可以。
命令:[FW01]firewall zone trust,在系统视图下进入安全区域
命令:[FW01-zone-trust]add interface GigabitEthernet 1/0/1,在这个安全区域内添加接口
然后查看配置信息,g1/0/1接口已经添加进Trust安全区域。
现在接口已经划分了安全区域,试验测试一下主机能不能ping通防火墙发现主机还是不能和防火墙连接通信。
发现这个主机所在的网络是Trust的区域,而这个接口g1/0/1是属于Local的区域,在主机通信的时候,相当于从Trust的区域去访问Local的区域。但是每个Local的接口自身是包含一个访问控制安全策略,包括http、https、ping、ssh、snmp、telnet等权限的限制,只有开启这些权限接口才能为这些服务
命令:[FW01-GigabitEthernet1/0/1]service-manage all permit,打开接口g1/0/1的服务权限查看配置情况就已经打开了接口的服务权限。
开启接口下的服务权限之后,再用主机去ping防火墙,通信成功。
接口的服务权限是拦截两个安全区域之间流量来使用的。

注意系统的默认安全区域的优先级(安全程度)是不能更改的
命令:[FW01-zone-trust]set priority 80,设置优先级,后面加数字
提示错误,不能修改(modify)系统安全区域的优先级。

防火墙通过受信任级别来控制他的安全程度,收信任级别越高,其安全程度越高。

防火墙支持自定义安全区域。
命令:[FW01]firewall zone name test1,在系统视图下自定义安全区域后面跟上安全区域的名字test1
查看一下配置,在每个安全区域都有一个id,这个id(4-9)可以自己配置,
命令:[FW01]firewall zone name test2 id 5,创建防火墙区域名字是test2配置的id是5
查看配置。
然后对每一个创建的安全区域都要设置一个安全优先级
命令:[FW01-zone-test1]set priority 15,在之前创建的test1下设置优先级15查看配置情况。
设置好优先级之后,给定义好的安全区域添加接口

注意,一个接口只能设置在一个安全区域内。
命令:[FW01-zone-test1]add interface GigabitEthernet 1/0/1,这里是给自定义的安全区域添加接口为g1/0/1,但是在默认的Trust安全区域内已经添加了g1/0/1,意味着一个接口只能划分在一个安全区域。

这个时候就要undo掉之前设置的接口
命令:[FW01-zone-trust]undo add interface GigabitEthernet 1/0/1,在Trust安全区域下undo掉添加的接口然后查看配置信息,已经取消掉,g1/0/1在Trust区域上
然后在把G1/0/1接口添加到test1上。
命令:[FW01]firewall zone test1,进入到test1安全区域
命令:[FW01-zone-test1]add interface GigabitEthernet 1/0/1,将g1/0/1接口划分到test1查看配置信息

用命令:[FW01]display  current-configuration,可以查看当前防火墙配置的信息
接口g1/0/1的接口服务权限已经全部打开
自己添加的安全区域也能查看到test1和test2。

将test2安全区域删除
命令:[FW01]undo firewall zone name test2,在系统视图下undo掉安全区域 test2查看配置信息,test2安全区域已经被删除。


http://www.ppmy.cn/ops/92043.html

相关文章

猎码安卓APP开发IDE,amix STUDIO中文java,HTML5开发工具

【无爱也能发电】Xili 2024/8/2 10:41:20 猎码安卓APP开发IDE,amix java开发工具 我研发这些只有一小部分理由是为了赚钱&#xff0c;更多是想成就牛逼的技术产品。 目前的产品就够我赚钱的&#xff0c;我持续更新就好了&#xff0c;没必要继续研究。 IDE不赚钱&#xff0c;谁…

创建型模式(Creational Patterns)之工厂模式(Factory Pattern)之工厂方法模式(Factory Method Pattern)

1. 工厂方法模式(Factory Method Pattern) 将对象的创建延迟到子类中实现&#xff0c;每个具体产品类都有一个对应的工厂类负责创建&#xff0c;从而使得系统更加灵活。客户端可以通过调用工厂方法来创建所需的产品&#xff0c;而不必关心具体的实现细节。这种模式符合开放-封闭…

C基础练习(学生管理系统)

1.系统运行&#xff0c;打开如下界面。列出系统帮助菜单&#xff08;即命令菜单&#xff09;&#xff0c;提示输入命令 2.开始时还没有录入成绩&#xff0c;所以输入命令 L 也无法列出成绩。应提示“成绩表为空&#xff01;请先使用命令 T 录入学生成绩。” 同理&#xff0c;当…

NSS [SWPUCTF 2022 新生赛]file_master

NSS [SWPUCTF 2022 新生赛]file_master 开题&#xff0c;一眼文件上传。 network看看返回包。后端语言是PHP。 除了文件上传还有个查看文件功能。 起手式查询/etc/passwd&#xff0c;发现查询方法是GET提交参数&#xff0c;后端使用file_get_contents()函数包含文件。同时有op…

如何确保工业交换机电源安全运行

在现代工业自动化和智能制造中&#xff0c;工业交换机作为网络通信的重要设备&#xff0c;其电源的安全运行显得尤为重要。为了确保工业交换机在各种恶劣环境下的稳定性与可靠性&#xff0c;我们需要采取一系列的措施和策略。首先&#xff0c;选择高质量的电源设备是基础&#…

机器学习·L3W1-聚类和异常检测

Kmean聚类 初始化聚类中心(随机选择)更新类别计算新的聚类中心 随机选择样本点作为聚类中心 K个聚类中心的情况 randidxnp.random.permutation(X.shape[0])initial_centersX[randidx[:K]]更新类别 公式是计算每一个聚类中心和当前样本的距离&#xff0c;挑选一个最短距离作为…

机械学习—零基础学习日志(高数23——无穷小运算)

零基础为了学人工智能&#xff0c;真的开始复习高数 这段时间&#xff0c;把张宇老师讲解考研的第一部分基本全部学习完毕了。 这里把第一部分的内容最后汇总一下。 无穷小运算——吸收律 这里展示一些无穷小的具体计算思路 无穷小运算——计算方法 泰勒展开的原则 夹逼准则…

探索 Go 语言的 json 库

在 Go 语言中&#xff0c;json 包是一个用于处理 JSON 数据的原生库&#xff0c;它能够将 JSON 数据编码和解码为 Go 的原生类型。以下是对 json 包中一些核心方法的介绍和示例。 1. Unmarshal 方法 Unmarshal 是 json 包中最常用的方法之一&#xff0c;它将 JSON 编码的数据…