亚洲视频二区_亚洲欧洲日本天天堂在线观看_日韩一区二区在线观看_中文字幕不卡一区

公告:魔扣目錄網(wǎng)為廣大站長提供免費(fèi)收錄網(wǎng)站服務(wù),提交前請(qǐng)做好本站友鏈:【 網(wǎng)站目錄:http://www.430618.com 】, 免友鏈快審服務(wù)(50元/站),

點(diǎn)擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會(huì)員:747

上一篇文章《防火墻入門基礎(chǔ)之登錄Web配置界面》已經(jīng)簡單的介紹了關(guān)于華為防火墻的如何配置Web登錄,也開始接觸了關(guān)于防火墻安全區(qū)域的基本概念。其實(shí)防火墻安全區(qū)域是一個(gè)非常重要的概念,簡稱為區(qū)域(Zone)。安全區(qū)域是一個(gè)或多個(gè)接口的集合,是防火墻區(qū)別于路由器的主要特征。

帶你了解防火墻安全區(qū)域的作用及簡單的配置,小白不要錯(cuò)過了

 

防火墻默認(rèn)情況下為我們提供了三個(gè)安全區(qū)域,分別是Trust、DMZ和Untrust

  1. Trust區(qū)域,該區(qū)域內(nèi)網(wǎng)絡(luò)的受信任程度高,通常用來定義內(nèi)部用戶所在的網(wǎng)絡(luò)。
  2. DMZ區(qū)域,該區(qū)域內(nèi)網(wǎng)絡(luò)的受信任程度中等,通常用來定義內(nèi)部服務(wù)器所在的網(wǎng)絡(luò)。
  3. Untrust區(qū)域,該區(qū)域代表的是不受信任的網(wǎng)絡(luò),通常用來定義Internet等不安全的網(wǎng)絡(luò)
帶你了解防火墻安全區(qū)域的作用及簡單的配置,小白不要錯(cuò)過了

 

除了以上三個(gè)安全區(qū)域外,我們可以根據(jù)自身的業(yè)務(wù)來規(guī)劃不能安全區(qū)域,可以通過以下命令添加。

[USG6000V1]firewall zone name yewu 

添加完需要對(duì)安全區(qū)域設(shè)置優(yōu)先級(jí),可以執(zhí)行如下命令,優(yōu)先級(jí)的范圍為0-100。

[USG6000V1-zone-yewu]set priority 30

我們還可以通過web頁面添加安全區(qū)域,以華為USG6000為例,如下圖

帶你了解防火墻安全區(qū)域的作用及簡單的配置,小白不要錯(cuò)過了

 

安全區(qū)域的優(yōu)先級(jí)的作用

每個(gè)安全區(qū)域都有自己的優(yōu)先級(jí),用1-100的數(shù)字表示,數(shù)字越大,則代表該區(qū)域內(nèi)的網(wǎng)絡(luò)越可信。報(bào)文在兩個(gè)安全區(qū)域之間流動(dòng)時(shí),我們規(guī)定:報(bào)文從低級(jí)別的安全區(qū)域向高級(jí)別的安全區(qū)域流動(dòng)時(shí)為入方向(Inbound)報(bào)文從由高級(jí)別的安全區(qū)域向低級(jí)別的安全區(qū)域流動(dòng)時(shí)為出方向(Outbound)。報(bào)文在兩個(gè)方向上流動(dòng)時(shí),將會(huì)觸發(fā)不同的安全檢查。

帶你了解防火墻安全區(qū)域的作用及簡單的配置,小白不要錯(cuò)過了

 

下面通過一個(gè)案例,來看看安全區(qū)的數(shù)據(jù)的流動(dòng)。

帶你了解防火墻安全區(qū)域的作用及簡單的配置,小白不要錯(cuò)過了

 

關(guān)鍵配置

把GE1/0/0接口添加到trust安全區(qū)域,并配置接口IP地址為192.168.1.1

[USG6000V1]firewall zone trust 
[USG6000V1-zone-trust]add interface GigabitEthernet 1/0/0
[USG6000V1-GigabitEthernet1/0/0]ip address 192.168.1.1 24

把GE1/0/1接口添加到untrust安全區(qū)域,并配置接口IP地址為192.168.2.1

[USG6000V1]firewall zone untrust 
[USG6000V1-zone-untrust]add interface GigabitEthernet 1/0/1
[USG6000V1-GigabitEthernet1/0/1]ip address 192.168.2.1 24

同一個(gè)安全區(qū)域的內(nèi),是否會(huì)觸發(fā)數(shù)據(jù)包的檢查?

PC1和PC2屬于同一安全區(qū)域的,而PC1、PC2和PC3屬于不同的區(qū)域的。在沒有配置任何安全策略的情況下,我們先看看同一個(gè)安全區(qū)域的是否能ping通。

帶你了解防火墻安全區(qū)域的作用及簡單的配置,小白不要錯(cuò)過了

PC1主機(jī)PingPC2主機(jī)

通過以上測試結(jié)果,我們發(fā)現(xiàn)PC1能正常Ping通PC2。這樣就說明了,在同一個(gè)安全區(qū)內(nèi),不會(huì)觸發(fā)安全檢查。

那么不同安全區(qū)域呢,又如何呢?

接著我們通過測試PC1和PC3的相互訪問,驗(yàn)證不同安全區(qū)域的情況。

帶你了解防火墻安全區(qū)域的作用及簡單的配置,小白不要錯(cuò)過了

PC1主機(jī)Ping不通PC3主機(jī)

通過以上結(jié)果,證明了報(bào)文在不同的安全區(qū)域之間流動(dòng)時(shí),才會(huì)觸發(fā)安全檢查。

如果讓PC1能正常訪問PC3,我們可以通過配置安全策略來實(shí)現(xiàn)。

我們先配置允許trust區(qū)域流量去往untrust。

帶你了解防火墻安全區(qū)域的作用及簡單的配置,小白不要錯(cuò)過了

 

添加完這一條安全策略,PC1能訪問PC3嗎?我們先來看看效果

帶你了解防火墻安全區(qū)域的作用及簡單的配置,小白不要錯(cuò)過了

 

從上圖可以看到,PC1能正常PingPC3,說明這個(gè)策略是起作用了。我們還可以通過查看策略的命中率。

帶你了解防火墻安全區(qū)域的作用及簡單的配置,小白不要錯(cuò)過了

 

如果想讓PC3也能正常Ping通PC1,也需要添加一條untrust區(qū)域流量去往trust的安全策略。

關(guān)于安全策略可以做到很精細(xì)的匹配,我這里為了演示方便,就把策略放的很寬,在生產(chǎn)環(huán)境中,安全策略是嚴(yán)格把控的,所有在學(xué)習(xí)防火墻重點(diǎn)是在安全策略上。

分享到:
標(biāo)簽:防火墻
用戶無頭像

網(wǎng)友整理

注冊(cè)時(shí)間:

網(wǎng)站:5 個(gè)   小程序:0 個(gè)  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會(huì)員

趕快注冊(cè)賬號(hào),推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨(dú)大挑戰(zhàn)2018-06-03

數(shù)獨(dú)一種數(shù)學(xué)游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學(xué)四六

運(yùn)動(dòng)步數(shù)有氧達(dá)人2018-06-03

記錄運(yùn)動(dòng)步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓(xùn)練成績?cè)u(píng)定2018-06-03

通用課目體育訓(xùn)練成績?cè)u(píng)定