首页 > 其他分享 >1、防火墙安全策略

1、防火墙安全策略

时间:2024-09-21 20:22:30浏览次数:9  
标签:zone 报文 安全策略 防火墙 流量 区域

防火墙: 具备交换机、路由器二三层转发功能、本质是控制流量、检测流量、阻断流量

防火墙的历史:

1、第一代防火墙(1989-1994):包过滤,只能基于报文五元组(SIP、DIP、SPORT、DPORT、协议)检测流量无法对应用层载荷做深度检查

1.1、需要针对流量部署包过滤策略,来、回都要部署,实际上一组流量去包、回报是一个整体

1.2、导致了包过滤策略部署繁琐,也有可能导致安全性问题

2、第二代防火墙(1995-2004): 具备UTM统一安全威胁能力,集成了很多安全防护功能

3、第三代防火墙(2005至今): 下一代防火墙,具备之前防火墙所有能力,且硬件、芯片能力提高了,报文检测能力也提高了,引入了DPI深度报文检测

(例如: IPS入侵防御、AV反病毒、URL过滤、邮件过滤、文件内容检查、VPN、NAT、上网行为管理功能、报表、日志功能等等)

3.1、解决了包过滤防火墙问题,引入了状态检测机制,包过滤防火墙不关注报文流生成的前因后果,状态检测能力关注报文流的前因后果,可以判断去流量、回流量是否是一组流量(状态检测机制通过引入会话表项实现,基于流量记录会话表项)

3.2、解决了UTM性能问题,以及报文载荷深度检测的问题,引入DPI可以深度检测报文

防火墙,可以把每个所连接的网络理解成一个逻辑区域,称之为安全区域,且必须把每个网络划入安全区域。

华为默认四个安全区域:

每个安全区域必须配置一个信任级别,信任级别越高,该区域连接的网络越可靠安全

1、Local 100,默认情况下,防火墙所有接口都属于该区域

2、Trust 85,一般把连接内网的接口划入该区域,相当与把该接口连接的网络划入到了该区域,称之为信任区域

3、Untrust 5 ,一般把连接外网的接口划入该区域,相当与把该接口连接的网络划入到了该区域,称之为信任区域

4、DMZ 50,一个军事管理术语,介于信任、非信任之间,一般把连接服务器的接口划入该区域,即服务器所在网络属于该区域

将接口划分到区域命令:

[FH1]firewall zone trust

[FH1-zone-trust]add interface GigabitEthernet0/0/0

防火墙划分好区域之后,防火墙发起访问的流量、访问本地防火墙的流量、经过防火墙的互访流量都可以在区域间转发,可以让防火墙判断该流量是在哪2个区域间流动的,如果不划分安全区域,防火墙回直接丢弃流量,对于经过防火墙的相关流量都需要安全策略管控。

1、什么是防火墙安全策略?本质就是包过滤策略,默认拒绝所有报文通过

2、安全策略如何匹配流量?可以基于流量特征五元组匹配流(SIP、DIP、SPORT、 DPORT、 协议号)、安全区域、服务类型、应用类型、用户等条件对流量进行精确匹配、控制

2.1、不同域间经过防火墙的的流量需要安全策略控制

2.2、防火墙本地事发的数据也是需要安全策略

2.3、其他节点访问防火墙的流量(HTTP、HTTPS、Telnet、Ping、SSH、NETCONF、SNMP),默认不受安全策略控制的,受接口service-manage命令控制,且动作是拒绝所有,可以修改成允许,该命令可以undo关闭掉,如果关闭掉接口的service-manage功能,以上流量也会受安全策列控制。

2.4、在同一个区域间流动的流量默认也是不受安全策略控制,除非在安全策略下面执行default packet-filter intrazone enable,该命令可以让防火墙使用安全策略检查同一个域间流动的流量。

防火墙如何配置安全策略时,如何确定源zone?接受流量的端口就是源zone 。如何确定目的zone?收到数据根据目的IP查表转发,得到的出接口就是目的zone,在配置安全策略,注意安全策略安全区域配置。

3、防火墙状态检测默认是开的,只能为流量首包创建会话,什么是首包?什么是非首包?

IGMP协议流量?

echo ICMP请求报文 首包

echo ICMP回应报文 非首包

TCP协议流量?

第一个握手SYN报文 首包

起他SYN/ACK、ACK报文、非首包

----------------------------------如果来回路径不一致,首包没有经过防火墙,非首包经过防火墙,防火墙就无法放行非首包

防火墙策略命令:

security-policy //进入策略接口

rule name test_1 //策略名称

rule name default //拒绝所有域流量

source-zone trust //源zone区域

destination-zone dmz //目标zone区域

source-address 192.168.1.2 mask 255.255.255.255 //源地址

destination-address 192.168.2.2 mask 255.255.255.255 //目标地址

service icmp //服务类型

action permit //允许通过

安全策略规则针对流量匹配条件,自上而下匹配,而并非是精确匹配,命中那条规则,就执行哪条规则的动作,通过或则拒绝,其他规则就不再匹配。

firewall packet-filter basic-protocol enable命令用来开启基于BGP、LDP、BFD、DHCP单播报文、DHCPv6单播报文以及OSPF单播报文的安全策略控制开关。

undo firewall packet-filter basic-protocol enable命令用来关闭基于BGP、LDP、BFD、DHCP单播报文、DHCPv6单播报文以及OSPF单播报文的安全策略控制开关,缺省命令ensp。

关于安全策略特殊场景?

1、关于防火墙和其他设备对接相关一些协议,例如ospf、bgp等交互的报文是否受安全策略控制,参考产品生产:http://127.0.0.1:51299/icslite/hdx.do?docid=HDXAZJ0102D_07_zh#topicid=ZH-CN_TOPIC_0188340937

标签:zone,报文,安全策略,防火墙,流量,区域
From: https://blog.csdn.net/m0_64351799/article/details/142416089

相关文章

  • 华为ENSP、华为eNSP配置防火墙命令的放行实验
    华为ENSP、华为eNSP配置防火墙命令行放行@[TOC](华为ENSP、华为eNSP配置防火墙命令行放行)一、防火墙命令行放行原理1.三种区域:2.学会本次实验需要掌握的知识和即将学到的知识二、实验1.实验要求2.实验拓扑3.实验命令总结一、防火墙命令行放行原理1.三种区域:DM......
  • vulnhub(9):sickos1.2(深挖靶机的各个细节、文件管道反弹shell详解、base64编码反弹shell
    端口nmap主机发现nmap-sn192.168.148.0/24​Nmapscanreportfor192.168.148.131Hostisup(0.00020slatency).​131是新出现的机器,他就是靶机nmap端口扫描nmap-Pn192.168.148.131-p---min-rate10000-oAnmap/scan扫描开放端口保存到nmap/scan下​......
  • 【内网渗透】ICMP隧道技术,ICMP封装穿透防火墙上线MSF/CS
    前言博客主页:h0ack1r丶羽~从0到1~渗透测试中,如果攻击者使用各类上层隧道(例如:HTTP隧道、DNS隧道、常规正/反向端口转发等)进行的操作都失败了,常常会通过ping命令访问远程计算机,尝试建立ICMP隧道,将TCP/UDP数据封装到ICMP的ping数据包中,本文主要讲解了【靶机能上TCP和不能上TCP的......
  • CentOS7永久关闭防火墙和SELinux
    目录一.查看防火墙的状态命令(1)systemctlstatusfirewalld      查看当前的防火墙状态 二.暂时/永久关闭防火墙命令(1)systemctl stopfirewalld        暂时关闭防火墙(2)systemctl disable firewalld        永久关闭防火墙 (需要重......
  • 【转】WAF和防火墙的区别
    原文地址:https://www.zonghengcloud.com/article/15381.htmlWAF和防火墙的区别Web应用防火墙(WAF)和传统防火墙是两种网络安全工具,它们在防护范围、功能和工作方式等方面存在显著区别。了解这两者的差异,有助于企业和开发者选择合适的安全方案,保护其网络和应用免受各种攻击。1.......
  • 《华为防火墙基本配置示例》
    目录华为防火墙基本配置示例: 1. 登录防火墙2. 基本系统配置 3. 安全区域配置4. 策略配置 5. NAT配置(如果需要) 6. 防火墙攻击防范配置 7. 保存配置华为防火墙基本配置示例: 1. 登录防火墙 -通过Console线将电脑与防火墙的Console接口连接......
  • Windows防火墙设置
    打开“控制面板”选择“Windows防火墙”选项,然后点击高级选项,如下图所示: (2)选择“高级设置”后,在右边菜单栏中找出“具有高级安全选项的Windows防火墙”并将其打开。打开后会发现在左边菜单栏中有“入站规则(InboudRules)”选项。将该选项打开,并在右边菜单栏中选择“新建规则(Ne......
  • 等保测评中的网络攻防:企业安全策略升级
    在信息安全等级保护(等保)体系中,网络攻防能力是衡量企业信息安全防护水平的重要指标。面对复杂的网络环境和日益增多的攻击手段,企业如何在等保测评中提升网络攻防能力,构建全面的安全防御体系?本文将从实战角度,探讨企业如何通过策略升级,加强网络攻防能力,确保信息资产的安全。一、......
  • 防火墙三个安全区域:Trust区域、DMZ区域、Untrust区域
    为了有效地隔离和管理不同类型的网络流量,防火墙通常将网络分为不同的安全区域。三种主要的安全区域是:Trust区域(可信区域)、DMZ区域(非军事化区)和Untrust区域(非可信区域)。每个区域有不同的安全级别和访问控制策略,用于保护网络的完整性和机密性。Trust区域(可信区域)Trust区域(......
  • 等保测评中的安全策略更新:企业持续改进
    在信息安全等级保护(等保)的背景下,企业不仅需要通过等保测评,更重要的是将其作为持续改进安全策略的契机。随着网络安全威胁的不断演变,企业必须定期更新和优化安全策略,以确保信息资产的安全。本文将探讨等保测评中如何进行安全策略的持续改进,以适应不断变化的威胁环境。一、安全......