【HCIP】18.防火墙

news2024/11/26 4:24:55

区域隔离,以防火墙的接口为中心定义区域,在防火墙中不同区域互访使用策略来进行控制

NGFW,下一代防火墙,除了是否对他通过进行判断,也可以对安全进行判断(例如是否是病毒,DDOS攻击),有了模块还需要买授权才可以使用,既能保证流量的通过,也要保证不安全的流量不能通过

防火墙的区域可以自己定义,与广播域、VLAN这类区域没有任何关系

安全诉求:外部网络安全隔离,内部网络安全管控,内容安全过滤,入侵防御,防病毒

为什么病毒越来越少了?因为360开始免费,之前的病毒一般是杀毒软件公司制作的,然后自己的杀毒软件可以杀掉,因此来赚取利益

普通电脑入侵的价值:灰产,家用电脑可以抓肉鸡,首先往电脑里装某个公司的软件,赚取公司的利益,或者卖给DDOS攻击的用户

防火墙根据设备形态分为:框式防火墙,盒式防火墙,软件防火墙,云计算防火墙(防火墙过少,使用软件防火墙,设备先将流量甩给防火墙,防火墙过滤后再给主机)

路由器的功能:IP编制寻址、异类网络的连接,路由表通过计算生成的,需要用到CPU

交换机:实现快速转发,三层交换机也是一次路由,多次转发,需要用到转发芯片

防火墙:NAT,可以流量控制和安全防护,区分和隔离不同的区域,多了一个SPU(安全的服务单元)

防火墙的发展历程

最早基于访问控制:ACL,每过来一个包就需要查一下

基于状态监测:基于五元组,看一下第一个包五元组,后面的包就不用监测

基于ASIC:提高了芯片转发

UTM统一威胁管理:来了数据包,一个模块一个模块的检测

多核+分布式架构:可以做集群

NGFW:下一代防火墙,把包拆掉过完所有模块检测功能,然后再合,一次解封,多次检查

AI防火墙:之前的防火墙是基于特征库进行检查,AI防火墙是AI检查(例如正常情况下是点击进入的网页,而黑客是直接输入了URL进入的网页)

防火墙的分类

包过滤防火墙:基于五元组对每个数据表进行检测(源地址,目的地址,端口号,协议,动作)

状态检测防火墙:考虑报文前后的关联性

AI防火墙:探针,把攻击报文交给CIS系统,也有蜜罐诱补系统,也有专门的沙箱负责运行不确定的程序,策略也不需要人为配置,CIS系统会自动下发

区域定义

防火墙默认有四个区域:Trust(信任区域)、untrust(非信任区)、DMZ(军事停火区域)、Local(本地区域)

防火墙的接口能够正常工作,接口必须要配置区域,任何情况下防火墙不配置区域是无法工作的

防火墙的所有接口永远属于Local区域

一个接口配置了DMZ区域,指的是这个接口连接了DMZ区域

安全区域,简称为Zone,防火墙大部分的安全策略都基于安全区域实施

对于Cisco的设备,流量从高优先级区域往低优先级区域走是不需要策略,直接放行。

对于Huawei设备,流量从任何区域到任何区域都需要策略

安全策略,是控制防火墙流量转发以及对流量进行内容安全一体化检测的策略

会话表的产生

会话表是有老化时间的,修改老化时间非常长的话称为长连接

ASPF,应用层包过滤功能,放行策略的时候,可以判断出是一个FTP协议,会触发ASPF的功能,会去读ABCDEF的信息,读完之后,就可以知道要开哪个随机端口要和对方的哪个端口进行连接,这个时候会生成一个Server-map的表项,设备会根据这个表项直接生成会话

1.登录
username:admin
password:Admin@123
连线的时候不能连接防火墙的G0/0/0口,这个口用于管理防火墙

2.区域添加接口
firewall zone trust	进入到trust区域
add interface g1/0/0 将g1/0/0添加到区域

3.新建区域
firewall zone name dalong  新建一个dalong的区域
set priority 25    给区域配置优先级
add interface g1/0/1    添加接口,策略表的最后一条是拒绝所有

4.配置策略
security-policy			配置策略,使用五元组定义
rule name t2dalong 
source-zone trust
destination-zone dalong
source-address 1.1.1.100 32
destination-zone 2.2.2.100 32
service icmp 
access-autication permit  放行

5.会话列表
发出去的报文做记录,回来的话也放行
dis firewall session table
dis firewall server-map

6.web界面
int g0/0/0
ip add 1.1.1.1 32
service-manage all

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/949177.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

常见的下载方式

一. 使用 window.open() 使用场景 // 1. 先封装一个实习下载的函数 export const download (path) > {window.open(下载的接口,例如:/fs/download?path path) } // 2. 使用:在需要下载的地方调用download函数,传入下载的u…

Data Rescue Professional for Mac:专业的数据恢复工具

在数字化时代,我们的生活和工作离不开电脑和存储设备。但是,意外情况时常发生,例如误删除文件、格式化硬盘、病毒攻击等,这些都可能导致重要的数据丢失。面对数据丢失,我们迫切需要一款可靠的数据恢复工具。今天&#…

ASEMI整流桥GBU816的原理和应用

编辑-Z 摘要:整流桥GBU816是一种用于将交流电转换为直流电的电子元器件。本文将从原理、结构、应用以及优点等四个方面对整流桥GBU816进行详细的阐述。 1、整流桥GBU816的原理 整流桥GBU816由四个二极管组成,分别连接在一个桥形电路中。当输入交流电通…

TikTok选品分析:越南7月家电销量第一,这款吸尘器凭什么?

随着经济发展,人们的生活向智能化、便捷化发展,消费者的消费喜好也随之产生变化。家电也不例外,传统吸尘器因其体积较大、清洁不便正逐渐被淘汰。取而代之的是手持吸尘器,其凭借轻便、多功能的特点迅速赢得消费者的喜爱。 过去一…

腾讯云国际代充-GPU服务器安装驱动教程NVIDIA Tesla

腾讯云国际站GPU 云服务器是基于 GPU 的快速、稳定、弹性的计算服务,主要应用于深度学习训练/推理、图形图像处理以及科学计算等场景。 GPU 云服务器提供和标准腾讯云国际 CVM 云服务器一致的方便快捷的管理方式。 GPU 云服务器通过其强大的快速处理海量数据的计算性…

【Python】利用python-docx生成word版本学生花名册

如图,可以用python创建word文档,生成一个学生的花名册。生成的过程:先下载第三方依赖包,安装依赖包,然后引入依赖文件,创建docx文件,添加标题,创建表头,创建表格正文&…

创作纪念日-我的第1024天

机缘 不知不觉已经成为创作者的第1024天啦… … 刚开始接触博客的初衷就是为了记笔记📒、记总结📝,或许对于当时就等同于是为了找工作。坚持学习并持续输出博客一年后,这时我发现再写博客,不在是为了找一份工作&…

比亚迪宋L高调亮相成都车展,媒介盒子多家媒体助阵

哈喽,大家好,今天媒介盒子小编又来跟大家分享媒体推广的干货知识了,本篇分享的主要内容是:比亚迪宋L的营销策略。 比亚迪宋L又于2023年8月25日在成都车展上首次亮相,该车将配备比亚迪黑科技中的CTB技术、云辇-C底盘系统和iTAC系统等,预计将在今年第四季…

python教程:如何写类?

目录标题 前言类的定义知识点扩展:构建和初始化1. __ new__(cls,[…)2. __ init__(self,[…)3. __ del__(self) 尾语 前言 嗨喽~大家好呀,这里是魔王呐 ❤ ~! python更多源码/资料/解答/教程等 点击此处跳转文末名片免费获取 类的定义 Python中&#…

正中优配:A股早盘三大股指微涨 华为概念表现活跃

周三(8月30日),到上午收盘,三大股指团体收涨。其间上证指数涨0.06%,报3137.72点;深证成指和创业板指别离涨0.33%、0.12%;沪深两市合计成交额6423.91亿元,总体来看,两市个…

一文搞懂CAN和CAN FD总线协议

一、CAN与CAN FD的概念 1、CAN是什么 控制器局域网总线(CAN,Controller Area Network)是一种用于实时应用的串行通讯协议总线,它可以使用双绞线来传输信号,是世界上应用最广泛的现场总线之一。 CAN协议用于汽车中各种…

正中优配:创业板怎么开通

作为我国资本市场的一个重要组成部分,股票市场一直是出资者追逐高收益的抢手挑选。而近年来,创业板作为我国股票市场上的一颗新星,备受创业者、出资者的关注。但关于一些新手出资者来说,可能对“创业板怎样注册”这个问题还比较陌…

一文看懂开发者需要了解的信创概念

信创这个概念对于大家来说并不陌生,至少我们在海量的新闻中会时不时的听到这个概念,特别是在西方国家对中国进行技术封锁加剧时,证券市场中它还会时不时成为一个风口板块。 其实“信创”理解起来也并不困难,就像它的字面意思&…

手把手教你Jenkins整合Jmeter实现自动化接口测试

01、在机器上安装jmeter 下载:http://jmeter.apache.org/download_jmeter.cgi 这里我用了一台Windows安装jmeter用来写接口测试的脚本,启动前修改jmeter.properties 中 jmeter.save.saveservice.output_format值为xml。 编写接口测试脚本: …

外贸软件鞋类行业管理难点及解决方案

鞋子作为一种常见的商品,在出口外贸中占据着重要的地位。近几年,随着我国经济的建设步伐的不断加快,对外贸易活跃度也随之得以提升,中产阶层的消费人群及需求量都在不断增长,其中鞋业也经历了急剧的发展,成…

汽车自适应巡航系统控制策略研究

目 录 第一章 绪论 .............................................................................................................................. 1 1.1 研究背景及意义 ..........................................................................................…

C# 如何将使用的Dll嵌入到.exe应用程序中?

文章目录 前言详细实操简要步骤 前言 有没有想自己开发的exe保留一点神秘,不想让他人知道软件使用了哪些dll; 又或许是客户觉得一个软件里面的dll文件太多了,能不能简单一点,直接双击.exe就可以直接运行了,别搞那么多乱七八糟的。…

Android开发仿美团购物左右联动列表

概述 Android开发左右联动列表,仿照美团外卖点餐时,左右列表可以联动。 详细 Android开发仿美团购物左右联动列表 概述 左右联动列表是仿照美团外卖点餐时,左右列表可以联动。比如右边列表会有小项对应左边的,滑动时会置顶&a…

数字IC验证高频面试问题整理—附答案(三)

最近大家无不在讨论IC秋招,秋招想必缺的就是面试题目了。这不就来了~ 共150道验证高频面试题整理~含答案(文末可领取全部题目) Q1.二进制码、格雷码、独热码的特点 二进制码:基本的机器语言,每一位只能是0或1&…

K8s:一文带你认知 CRI,OCI,容器运行时,Pod 之间的关系

写在前面 博文内容整体结构为结合 华为云云原生课程 整理而来,部分内容做了补充课程是免费的,有华为云账户就可以看,适合理论认知,感觉很不错。有需要的小伙伴可以看看,链接在文末理解不足小伙伴帮忙指正 对每个人而言&#xff0c…