- 1、本文档共9页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
防火墙部署流程
防火墙基本配置流程
配置网络,使网络互联互通。
配置对象,管理被所有策略共用的元素
配置策略,进行网络安全防护和流量管理
在USG中,支持以下两种接口卡:
二层接口卡:所有接口均为二层以太网接口,不支持切换为三层接口。
三层接口卡:所有接口缺省为三层以太网接口,可以通过命令portswitch切换为二层以太网接口。
创建自定义安全区域。
1)步骤1 执行命令system-view,进入系统视图。
2)步骤2 执行命令firewall zone [name] zone-name,创建安全区域,并进入相应安全区域视图。
3)执行firewall zone命令时,存在如下两种情况:
4)安全区域已经存在:不必配置关键字name,直接进入安全区域视图。
5)安全区域不存在:需要配置关键字name,进入安全区域视图。
6)系统预定义了Local、Trust、DMZ、Untrust 共4个安全区域。在路由模式下,4个安全区域无需创建,也不能删除。防火墙最多支持32个安全区域
7)步骤3 执行命令set priority security-priority,配置安全区域的安全级别。
配置安全区域的安全级别时,需要遵循如下原则:
1) 只能为自定义的安全区域设定安全级别。
2) 安全级别一旦设定,不允许更改。
3) 同一系统中,两个安全区域不允许配置相同的安全级别。
4) 新建的安全区域,未设定其安全级别前,系统规定其安全级别为0。
在一个安全策略视图下可以为不同的流量创建不同的规则。缺省情况下,越先配置的策略,优先级越高,越先匹配报文。一旦匹配到一条规则,就直接按照该规则的定义处理报文,不再继续往下匹配。
安全策略规则的动作
permit: 表示允许该规则的流量通过
deny: 表示禁止匹配该规则的流量通过
缺省情况下,在防火墙所有安全区域间的所有方向都禁止报文通过。
通过静态路由的配置可建立一个互通的网络,但这种配置问题在于:当一个网络故障发生后,静态路由不会自动发生改变,必须有管理员的介入。
缺省路由就是在没有找到匹配的路由表入口项时才使用的路由。即只有当没有合适的路由时,缺省路由才被使用。在路由表中,缺省路由以到网络0.0.0.0(掩码为0.0.0.0)的路由形式出现。如果报文的目的地址不能与路由表的任何入口项相匹配,那么该报文将选取缺省路由。如果没有缺省路由且报文的目的地不在路由表中,那么该报文被丢弃的同时,将向源端返回一个ICMP 报文报告该目的地址或网络不可达。
防火墙安全策略配置
通过Web界面配置安全策略的步骤
1)选择“策略 安全策略 安全策略”
2)单击“新建”
3)配置安全策略规则的名称和描述
4)配置安全策略规则的匹配条件
5)配置安全策略规则的动作
6)配置安全策略引用内容安全的配置文件
7)单击“确定”
您可能关注的文档
- 01专业信息库 教学资源 景观3dDS MAX运用.doc
- 01专业信息库 教学资源 立体构成与制作.doc
- 01专业信息库 教学资源 艺术雕塑设计与制作.doc
- 01专业信息库 实训条件 重庆美的家装饰工程有限公司.docx
- 01专业信息库 实训条件 重庆优创装饰设计有限公司.docx
- 1+x培训与考核中心 电力机车司机 课程建设网址.doc
- 1+x培训与考核中心 电力机车司机 课程实践教学体系设计.doc
- 1+x培训与考核中心 内燃机车钳工 JZ-7型内燃机车制动机检修工艺.doc
- 1-专业建设库 人才需求调研 中科怡海科技有限公司调研记录.doc
- 2-工程案例库01-水产养殖水质监测系统 开箱验货 AL06020100_k01_水产养殖水质监测系统_开箱验货指导手册.doc
文档评论(0)