学习日志8.7--Security Zone防火墙安全区域

news2025/1/21 12:23:13

安全区域实验拓扑开始之前先通过一台主机和防火墙相连,设置主机的IP地址和网关,开启防火墙设置防火墙接口g1/0/1的IP地址为192.168.1.254,将防火墙设置为主机的网关,尝试能不能用主机ping通防火墙。尝试之后,发现失败,不能正常通信。学习之后了解到防火墙的安全区域,才知道不能ping通。

防火墙通过设置不同的安全区域对来自不同的网络流量加以区分,用来表达所连接的网络的安全程度。防火墙会通过将接口划分到一个划定的安全区域,表示这个接口所连接的网络属于一个安全区域。而这个接口本身处于一个Local的安全区域,其所连接的网络又表示一个安全区域。

例如,防火墙将接口4划分到安全区域C之后,表示的是接口4所连接的网络属于安全区域C,而接口4并不属于安全区域C。

防火墙默认的安全区域:Trust(信任区)比如内网公司的内部网络、Untrust(非信任区)比如互联网Internet外网容易受到攻击流量、DMZ(Demilitarized Zone)介于安全与非安全的一种区域比如服务器,既服务内网又服务外网,当被外网攻击的时候服务器容易变成肉鸡攻击内网,介于安全与非安全的区域。

注意,防火墙自己的接口也有安全区域,叫做Local,意味着防火墙的接口是属于Local的安全区域。如果防火墙的接口需要使用,就必须将这个接口划分到安全区域,才能使用,可以理解为划分到安全区域就是对这个接口进行管控,对这个接口通过的流量进行管控,只用防火墙的接口进行管控之后才能被使用。

在刚刚的试验中,因为只是对接口进行IP地址的配置,没有将接口划分进安全区域,所以不能使用,主机也就无法ping通防火墙。

在防火墙中通过命令来查看防火墙的安全区域的配置
命令:<FW01>dis current-configuration,查看当前配置有四个安全区域,分别是:Local安全程度是100、Trust安全程度85、Untrust安全程度5、DMZ安全程度50。可以看到在默认情况下g0/0/0口已经默认属于Trust区域,所以在防火墙上g0/0/0可以不用给g0/0/0划分安全区域,可以直接使用。

那将一个接口划分到安全区域,只要进入这个安全区域,然后添加接口就可以。
命令:[FW01]firewall zone trust,在系统视图下进入安全区域
命令:[FW01-zone-trust]add interface GigabitEthernet 1/0/1,在这个安全区域内添加接口
然后查看配置信息,g1/0/1接口已经添加进Trust安全区域。
现在接口已经划分了安全区域,试验测试一下主机能不能ping通防火墙发现主机还是不能和防火墙连接通信。
发现这个主机所在的网络是Trust的区域,而这个接口g1/0/1是属于Local的区域,在主机通信的时候,相当于从Trust的区域去访问Local的区域。但是每个Local的接口自身是包含一个访问控制安全策略,包括http、https、ping、ssh、snmp、telnet等权限的限制,只有开启这些权限接口才能为这些服务
命令:[FW01-GigabitEthernet1/0/1]service-manage all permit,打开接口g1/0/1的服务权限查看配置情况就已经打开了接口的服务权限。
开启接口下的服务权限之后,再用主机去ping防火墙,通信成功。
接口的服务权限是拦截两个安全区域之间流量来使用的。

注意系统的默认安全区域的优先级(安全程度)是不能更改的
命令:[FW01-zone-trust]set priority 80,设置优先级,后面加数字
提示错误,不能修改(modify)系统安全区域的优先级。

防火墙通过受信任级别来控制他的安全程度,收信任级别越高,其安全程度越高。

防火墙支持自定义安全区域。
命令:[FW01]firewall zone name test1,在系统视图下自定义安全区域后面跟上安全区域的名字test1
查看一下配置,在每个安全区域都有一个id,这个id(4-9)可以自己配置,
命令:[FW01]firewall zone name test2 id 5,创建防火墙区域名字是test2配置的id是5
查看配置。
然后对每一个创建的安全区域都要设置一个安全优先级
命令:[FW01-zone-test1]set priority 15,在之前创建的test1下设置优先级15查看配置情况。
设置好优先级之后,给定义好的安全区域添加接口

注意,一个接口只能设置在一个安全区域内。
命令:[FW01-zone-test1]add interface GigabitEthernet 1/0/1,这里是给自定义的安全区域添加接口为g1/0/1,但是在默认的Trust安全区域内已经添加了g1/0/1,意味着一个接口只能划分在一个安全区域。

这个时候就要undo掉之前设置的接口
命令:[FW01-zone-trust]undo add interface GigabitEthernet 1/0/1,在Trust安全区域下undo掉添加的接口然后查看配置信息,已经取消掉,g1/0/1在Trust区域上
然后在把G1/0/1接口添加到test1上。
命令:[FW01]firewall zone test1,进入到test1安全区域
命令:[FW01-zone-test1]add interface GigabitEthernet 1/0/1,将g1/0/1接口划分到test1查看配置信息

用命令:[FW01]display  current-configuration,可以查看当前防火墙配置的信息
接口g1/0/1的接口服务权限已经全部打开
自己添加的安全区域也能查看到test1和test2。

将test2安全区域删除
命令:[FW01]undo firewall zone name test2,在系统视图下undo掉安全区域 test2查看配置信息,test2安全区域已经被删除。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1989393.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

蚂蚁CodeFuse代码大模型技术解析:基于全仓库上下文的代码补全

背景 2023年CodeFuse完成了百亿级别的代码大模型从0到1的预训练&#xff0c;配合指令微调、量化部署等一系列配套技术&#xff0c;成功将AI大模型能力应用到多个下游研发场景&#xff0c;助力生产提效。在众多下游产品中&#xff0c;CodeFuse代码补全插件直接触及研发过程中最…

性能测试趋势 2024

效率。其主要目标是确保软件满足性能要求并提供令人满意的用户体验。 有效的性能测试需要仔细的规划、真实的场景以及使用适当的工具来模拟真实世界的条件。定期进行性能测试有助于确保软件系统能够处理不同的工作负载并提供积极的用户体验。性能测试的未来正在受到技术发展的…

SSL证书配置

SSL证书配置 证书申请nginx 配置ssl证书 今天群友发现我的博客证书过期了&#xff0c;重新申请一个免费的部署一下 证书申请 点击创建证书 绑定对应的域名&#xff0c;选择快捷签发&#xff0c;点击提交审核 点击验证&#xff0c;如果购买的域名和服务器都在同一个账号下&…

WPF学习(7)- Control基类+ContentControl类(内容控件)+ButtonBase基类

前面给大家介绍完了WPF所有的布局控件&#xff0c;属性以及使用案例&#xff0c;从这里咱们就开始学下内容控件。 Control基类 Control是许多控件的基类。比如最常见的按钮&#xff08;Button&#xff09;、单选(RadioButton)、复选&#xff08;CheckBox&#xff09;、文本框…

AIGC大模型实践总结(非常详细)零基础入门到精通,收藏这一篇就够了

大模型浪潮席卷全球&#xff0c;在各行各业中的重要性愈发凸显&#xff0c;呈现出一股不可逆转的发展趋势。这一年本人所在业产技也在这一过程中持续探索和尝试AIGC。本文一方面是对AIGC实践的总结回顾&#xff0c;同时也是本人学习实践AIGC过程中一些笔记、心得分享。因个人能…

Linux云计算 |【第二阶段】CLUSTER-DAY4

主要内容&#xff1a; 块存储应用案例&#xff08;快照、快照回滚、快照克隆&#xff09;、分布式文件系统&#xff08;文件系统的构成&#xff1a;inode和block&#xff0c;创建存储池实现inode和block&#xff09;、对象存储&#xff08;radosgw&#xff09; 补充&#xff1…

C++ STL与string类

一 什么是STL&#xff1f; STL&#xff0c;全称是标准模板库&#xff08;Standard Template Library&#xff09;&#xff0c;是C标准库的一部分。STL提供了一些常用的数据结构和算法&#xff0c;帮助开发者更方便、高效地编写代码。通过使用STL&#xff0c;开发者不需要重复造…

吴恩达机器学习笔记 三十九 协同过滤的TensorFlow实现

TensorFlow的一个优点&#xff1a;可以自动算出成本函数的导数 如上图&#xff0c;设 f( x ) wx&#xff0c;成本 J 为(wx - 1)^2&#xff0c;用GradientTape()这个函数&#xff0c;TensorFlow会记录计算成本J所需的操作序列&#xff0c;保存在 tape 中。 dJdw为自动计算出的导…

图片转文字怎么操作?教你几招图片转文字小妙招

在日常的工作学习中&#xff0c;我们每天可能会接触到大量的图片资料&#xff0c;无论是会议纪要、书籍扫描页、还是网络上的有用信息截图&#xff0c;如果能快速将这些图片中的文字提取出来&#xff0c;无疑将极大提升我们的工作效率。下面给大家分享几种能够将图片转换成文字…

AI学习记录 - 自注意力机制的计算流程图

过段时间解释一下&#xff0c;为啥这样子计算&#xff0c;研究这个自注意力花了不少时间&#xff0c;网上很多讲概念&#xff0c;但是没有具体的流程图和计算方式总结…

多线程 01:Java 多线程学习导航,线程简介,线程相关概念的整理

一、概述 记录时间 [20240807] 立秋 & 128 创作纪念日 本文是关于 Java 多线程学习的导航篇&#xff0c;总览了有关多线程学习的几个模块。简单介绍了一些与线程相关的基本概念&#xff0c;便于后续展开多线程的学习。 前置知识&#xff1a;Java 基础篇&#xff1b;Java 面…

腾讯云AI代码助手的实用性能以及带给开发者的便捷开发陪伴

腾讯云AI代码助手的实用性能以及带给开发者的便捷开发陪伴 前言一、开发环境介绍二、腾讯云AI代码助手使用实例1 一键代码补全2 与腾讯云ai代码助手对话3 直接对源码进行注释&#xff0c;查错 三 获得的帮助与提升四 对腾讯云AI代码助手的建议总结 前言 在日常的编程工作的生活…

SQL报错注入之updatexml

目录 1.updatexml报错原理 2.判断是否有注入点 我们在地址栏中输入?id1 我们在地址栏中输入?id1-- 3.updatexml报错注入 3.1爆库名 3.2爆表名 3.3爆字段名 3.4爆数据 1.updatexml报错原理 updatexml(xml_doument,XPath_string,new_value) 第一个参数&#xff1a;XML…

07-软件参数的基本配置

1.设置交叉 2.Design insight 关闭 3.数据保存设置 4.原理图设置 5.PCB-General设置 PCB-Board Insight Modes设置 PCB-Board Insight Color Overrides PCB-DRC Violations Display PCB-Interactive Routing PCB-Defaults

【C++】C++11的新特性 — 线程库 ,原子操作 , 条件变量

勇敢就是接受发生在你身上的事&#xff0c;并把它尽力做到最好。 -- 约翰・欧文 -- C11的新特性 1 线程1.1 线程概念1.2 C中的线程1.3 线程并行1.4 锁 2 原子操作3 条件变量Thanks♪(&#xff65;ω&#xff65;)&#xff89;谢谢阅读&#xff01;&#xff01;&#xff01;下…

最短路问题中的bellman-ford算法

最短路问题中的bellman-ford算法 题目 如果要处理单源最短路问题当中存在负权边的&#xff0c;那么就需要用到 bellman-ford算法和SPFA算法&#xff0c;一般情况下都是用 SPFA算法&#xff0c;除了有边数限制的情况只能用bellman-ford算法&#xff0c;比如下面这种 题目 给定…

SVG入门指南

前言 SVG 是一种使用 XML 描述 2D 图形的语言&#xff0c;与传统前端 DOM 开发比较类似&#xff0c;本文尝试总结一下 SVG 的基本用法。 基本图形绘制 与 canvas 不同&#xff0c;svg 使用声明式的方式来绘制图形&#xff0c;比如绘制一个矩形&#xff1a; <svg width&q…

Elastic 利用由 Search AI 提供支持的自动导入功能加速 SIEM 数据导入

作者&#xff1a;来自 Elastic Jamie Hynds, Mark Settle Elastic 正在通过自动导入功能自动完成 SIEM 数据导入&#xff0c;从而加速采用 AI 驱动的安全分析。这项新功能&#xff08;安全分析或 SIEM 解决方案中独一无二的功能&#xff09;可自动开发自定义数据集成。Elastic …

轻松上手MYSQL:掌握MYSQL聚合函数,数据分析不再难

​&#x1f308; 个人主页&#xff1a;danci_ &#x1f525; 系列专栏&#xff1a;《设计模式》《MYSQL》 &#x1f4aa;&#x1f3fb; 制定明确可量化的目标&#xff0c;坚持默默的做事。 ✨欢迎加入探索MYSQL聚合函数之旅✨ &#x1f44b; 大家好&#xff01;文本学习和探…

240807-Gradio客户端GUI与服务端API分离代码示例

A. 客户端服务端分离的最终效果 B. 前后端核心代码 Gradio支持将前端界面&#xff08;客户端&#xff09;与后端逻辑&#xff08;服务端&#xff09;分离。通过这种方式&#xff0c;客户端负责用户交互和显示&#xff0c;而服务端负责实际的数据处理和功能实现。 以下是如何实…