- 1、本文档共91页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Eudemon系列防火墙培训汇
防火墙ISSUE1.0 业务与软件技术服务部 集成产品部 学习目标 了解防火墙的概念 熟悉Eudemon防火墙产品 能够对Eudemon防火墙进行规划和配置 内容 防火墙概念 Eudemon防火墙介绍 Eudemon防火墙配置步骤 Eudemon防火墙的维护 防火墙的常见组网方式 防火墙的概念 防火墙的概念 防火墙和路由器的差异 防火墙的分类 状态检测技术 防火墙的硬件发展 内容 防火墙概念 Eudemon防火墙介绍 Eudemon防火墙配置步骤 Eudemon防火墙的维护 防火墙的常见组网方式 Eudemon防火墙介绍 Eudemon防火墙介绍 防火墙的介绍 安全区域 工作模式 控制列表 应用访问策略 ASPF 黑名单 Nat地址转换 双机工作方式 VRRP组 HRP 攻击防范 华为公司Eudemon防火墙 Eudemon防火墙基本规格 Eudemon防火墙基本规格 Eudemon防火墙基本规格 防火墙的安全区域 防火墙的内部划分为多个区域,所有的转发接口都唯一的属于某个区域 防火墙的安全区域 路由器的安全规则定义在接口上,而防火墙的安全规则定义在安全区域之间 防火墙的安全区域 Eudemon防火墙上保留四个安全区域: 非受信区(Untrust):低级的安全区域,其安全优先级为5。 非军事化区(DMZ):中度级别的安全区域,其安全优先级为50。 受信区(Trust):较高级别的安全区域,其安全优先级为85。 本地区域(Local):最高级别的安全区域,其安全优先级为100。 此外,如认为有必要,用户还可以自行设置新的安全区域并定义其安全优先级别。最多16个安全区域。 防火墙的安全区域 域间的数据流分两个方向: 入方向(inbound):数据由低级别的安全区域向高级别的安全区域传输的方向; 出方向(outbound):数据由高级别的安全区域向低级别的安全区域传输的方向。 防火墙的安全区域 本域内不同接口间不过滤直接转发 进、出接口相同的报文被丢弃 接口没有加入域之前不能转发包文 防火墙的安全区域 防火墙的模式 路由模式 透明模式 混合模式 防火墙的路由模式 可以把路由模式理解为象路由器那样工作。防火墙每个接口连接一个网络,防火墙的接口就是所连接子网的网关。报文在防火墙内首先通过入接口信息找到进入域信息,然后通过查找转发表,根据出接口找到出口域,再根据这两个域确定域间关系,然后使用配置在这个域间关系上的安全策略进行各种操作。 防火墙的透明模式 透明模式的防火墙则可以被看作一台以太网交换机。防火墙的接口不能配IP地址,整个设备出于现有的子网内部,对于网络中的其他设备,防火墙是透明的。报文转发的出接口,是通过查找桥接的转发表得到的。在确定域间之后,安全模块的内部仍然使用报文的IP地址进行各种安全策略的匹配。 防火墙的混合模式 混合模式是指防火墙一部份接口工作在透明模式,另一部分接口工作在路由模式。提出混合模式的概念,主要是为了解决防火墙在纯粹的透明模式下无法使用双机热备份功能的问题。双机热备份所依赖的VRRP需要在接口上配置IP地址,而透明模式无法实现这一点。 状态防火墙处理过程 IP包过滤技术介绍 对防火墙需要转发的数据包,先获取包头信息,然后和设定的规则进行比较,根据比较的结果对数据包进行转发或者丢弃。而实现包过滤的核心技术是访问控制列表。 访问控制列表是什么? 一个IP数据包如下图所示(图中IP所承载的上层协议为TCP): 如何标识访问控制列表? 利用数字标识访问控制列表 利用数字范围标识访问控制列表的种类 标准访问控制列表 标准访问控制列表只使用源地址描述数据,表明是允许还是拒绝。 标准访问控制列表的配置 配置标准访问列表的命令格式如下: acl acl-number [ match-order config | auto ] rule { normal | special }{ permit | deny } [source source-addr source-wildcard | any ] 访问控制列表的组合 一条访问列表可以由多条规则组成,对于这些规则,有两种匹配顺序:auto和config指定匹配该规则时按用户的配置顺序 。 规则冲突时,若匹配顺序为auto(深度优先),描述的地址范围越小的规则,将会优先考虑。 深度的判断要依靠通配比较位和IP地址结合比较 access-list 4 deny 55 access-list 4 permit 55 两条规则结合则表示禁止一个大网段 ()上的主机但允许其中的一小部分主 机()的访问。 规则冲突时,若匹配顺序为config,先配置的规则会被优先考虑。 扩展访问控制列表 扩展访问控制列表使用除源地址外更多的信息描述数据包,表明是允许还是拒绝
您可能关注的文档
- CEMS安装施工工程技术手册汇.doc
- CIMCO NCBase-NC程序管理系统汇.ppt
- CDRC-3000系列智能化停车场管理系统汇.doc
- Cisco EIGRP实施-EIGRP故障排除汇.ppt
- CHEETAH高压制备色谱操作手册汇.doc
- CADCAM_培训教材汇.ppt
- Cisco LAN延伸到WAN-使用帧中继建立WAN连接汇.ppt
- Cisco WAN连接-配置串行封装汇.ppt
- Cisco 思科网络-OSI传输层汇.ppt
- Cisco2620路由器的配置与维护汇.doc
- 合规转型:采取果断措施以提高效率和效能的条件已经成熟.pdf
- 浙商证券-医药生物行业创新药2025半年度策略-看好全球创新药“中国化”,估值重塑.pdf
- 广发证券-华电国际-600027-规模扩张的新范式盈利稳定的新征程.pdf
- 广发证券-金融-银行行业:1.6%是10年国债的底吗?.pdf
- 山西证券-量化投资框架:基于JumpModel和XGBoost的资产配置框架.pdf
- 国信证券-灵宝黄金-3330.HK-扎根河南,拓展海外,黄金矿企进入发展快车道.pdf
- 兴业证券-软饮料行业深度报告-立足细分优质赛道,探析大单品成长空间.pdf
- 国信证券-在线音乐行业深度解析-复杂投资环境下的优质长期现金流资产.pdf
- 中信期货-2025年分红跟踪(六)-关注收敛持续性.pdf
- 国海证券-钢铁与大宗商品行业专题研究-一个民间预测指标如何成为资产价格的“隐形推手”.pdf
最近下载
- 肺结核的诊断及鉴别诊断.doc VIP
- 高考题型逐个击破10应用文写作升级之咨询信(必备素材,写作模版,写作训练)(解析版)-2025届高三英语一轮复习闯关攻略.docx VIP
- 施耐德微段 ACTI9选型手册pdf.pdf VIP
- EKD 316 中文.pdf VIP
- 江苏师范大学《物理化学》教学PPT第9章 可逆电池的电动势及其应用.ppt VIP
- 第5章星间链路及星座组网技术20121007电子科技大学.ppt VIP
- GB/T 4490-2021织物芯输送带 宽度和长度.pdf
- 2025年江苏译林版八年级下册英语单词默写表.pdf VIP
- 风电场项目工程建设监理投标文件.pdf VIP
- 危险废物规范化管理培训课件.pptx VIP
文档评论(0)