华为防火墙的学习
创始人
2024-06-02 01:33:33
0

        防火墙 - 含义和定义

什么是防火墙?

防火墙的工作原理

防火墙的区域:

包过滤防火墙----访问控制列表技术---三层技术

代理防火墙----中间人技术---应用层

状态防火墙---会话追踪技术---三层、四层

UTM---深度包检查技术----应用层

下一代防火墙

防火墙的区域

实验拓扑

 1.划分IP地址

2.通过web登录防火墙配置

配置untrust区域

1路由器配置ip,然后进行ping测试。注意ping时打开防火墙ping服务

 配置trust区域

记得配置回包路由

PC ping测试

 配置DMZ区域聚合配置

 第二台交换机接口聚合配置

防火墙配置

 测试dmz区域的pc测试

 区域间的配置

1.内网到达外网

2.内网到DMZ配置

3.untrust到DMZ


防火墙 - 含义和定义

防火墙是一种计算机网络安全系统,可限制进出专用网络或专用网络内的互联网流量。

此类软件防火墙或专用的软硬件防火墙的主要功能是选择性地阻止或允许数据包。防火墙通常用于帮助阻止恶意活动并防止专用网络内外的任何人进行未经授权的 Web 活动。

什么是防火墙?

防火墙可以被视为门控边界或网关,用于管理被允许和被禁止的 Web 活动在专用网络中的传播。该术语源于物理墙的概念,即在紧急救援人员将其扑灭之前用于减缓火势蔓延的屏障。而网络安全领域的防火墙用于 Web 流量管理,通常旨在减缓 Web 威胁的传播。

防火墙创建“阻塞点”来限制输送 Web 流量,然后根据一组编程参数对这些流量进行审查并据此采取相应的行动。有些防火墙还在审计日志中跟踪流量和连接,以便用户了解被允许或被阻止的内容。

防火墙通常用于在专用网络或其主机设备的边界设置门控。因此,防火墙属于更广泛的用户访问控制类的一种安全工具。这些屏障通常设置在两个位置上——网络上的专用计算机(即用户计算机)和其他端点本身(主机)。

防火墙的工作原理

防火墙会判定允许哪些网络流量通过以及哪些流量存在危险。从本质上看,其工作原理是过滤掉异常或不受信任的流量,允许正常或受信任的流量通过。但是在我们深入探讨之前,先了解一下基于 Web 的网络结构。

防火墙旨在保护专用网络和其中的端点设备,称为网络主机。网络主机是与网络上的其他主机“对话”的设备。它们负责内部网络之间的数据收发,以及数据在外部网络之间的出站和进站。

计算机和其他端点设备使用网络来访问互联网和相互访问。然而出于安全和隐私的考虑,互联网被分割成子网。基本子网段如下:

  1. 外部公共网络通常是指公共/全球互联网或各种外部网。
  2. 内部专用网络定义为家庭网络、公司内部网和其他“封闭”网络。
  3. 边界网络堡垒主机组成,堡垒主机是安全性经过强化的计算机主机,可以有效抵御外部攻击。作为内部网络和外部网络之间的安全缓冲区,边界网络也可用于容纳内部网络提供的任何面向外部的服务(即用于 Web、邮件、FTP、VoIP 等的服务器)。这些边界网络的安全性高于外部网络,但不及内部网络。它们不只是用于家庭网络等较简单网络,也可能经常用于组织或国家内部网。

屏蔽路由器是放置在网络上以对其进行分段的专用网关计算机。它们被称为网络级别防火墙。两种最常见的分段模型是屏蔽主机防火墙和屏蔽子网防火墙:

  • 屏蔽主机防火墙在外部网络和内部网络之间使用单个屏蔽路由器。这些网络是该模型的两个子网。
  • 屏蔽子网防火墙使用两个屏蔽路由器——一个称为外部网络和边界网络之间的接入路由器,另一个称为边界网络和内部网络之间的阻塞路由器。这会分别创建出三个子网。

网络边界和主机本身都可以容纳防火墙。为此,防火墙被置于单台计算机及其与专用网络的连接之间。

  • 网络防火墙涉及在外部网络和内部专用网络之间应用一个或多个防火墙。这些防火墙会调节进站和出站网络流量,将外部公共网络(如全球互联网)与内部网络(如家庭 Wi-Fi 网络、企业内部网或国家内部网)分隔开。网络防火墙可能是下列任何类型的设备形式:专用硬件、软件和虚拟设备。
  • 主机防火墙(即“软件防火墙”)涉及在单个用户设备和其他专用网络端点上使用防火墙作为网络内设备之间的屏障。这些设备/主机会接收进出特定计算机应用的自定义调节流量。主机防火墙可以作为操作系统服务或端点安全应用在本地设备上运行。主机防火墙还可以更深入地分析 Web 流量,基于 HTTP 和其他网络协议进行过滤,对到达机器的内容进行管理,而不仅仅是监控这些流量来自哪里。

网络防火墙需要针对广泛的连接进行配置,而主机防火墙可以根据每台机器的需要进行定制。然而,主机防火墙需要进行更多的自定义操作,这意味着基于网络的防火墙是全面控制解决方案的理想之选。但同时在两个位置使用两个防火墙对于构建多层安全系统来说是理想之选。

通过防火墙过滤流量的方法利用预先设置或动态学习的规则来允许和拒绝尝试建立的连接。这些规则定义了防火墙如何调节通过专用网络和专用计算机设备的 Web 流量。任何类型的防火墙都可以通过下列各项的组合进行过滤:

  • 源:尝试建立的连接来自哪里。
  • 目标:尝试建立的连接到哪里。
  • 内容:尝试建立的连接想要发送的内容。
  • 数据包协议:尝试建立的连接正在使用什么“语言”来传输消息。在主机用来相互“对话”的网络协议中,TCP/IP 协议主要用于在互联网中以及内部网/子网络内进行通信。
  • 应用协议:常用协议包括 HTTP、Telnet、FTP、DNS 和 SSH。

源和目标通过互联网协议 (IP) 地址和端口进行通信。IP 地址about:blank是每个主机的唯一设备名称。端口是任何给定源和目标主机设备的子级,类似于较大建筑内的办公室。端口通常被指定特定用途,因此可以注意使用不常见端口或禁用端口的某些协议和 IP 地址。

通过使用这些标识符,防火墙可以决定是丢弃尝试连接的数据包(静默丢弃或者将错误返回给发送者)还是进行转发。

路由交换终归结底是连通性设备。 网络在远古时期没有防火墙大家都是联通的,any to any。 防御对象: 授权用户 非授权用户 防火墙是一种隔离(非授权用户在区域间)并过滤(对受保护网络有害流量或数据包)的设备。

防火墙的区域:

区域的划分,根据安全等级来划分

包过滤防火墙----访问控制列表技术---三层技术

简单、速度快 检查的颗粒度粗

代理防火墙----中间人技术---应用层

降低包过滤颗粒度的一种做法,区域之间通信使用固定设备。 代理技术只能针对特定的应用来实现,应用间不能通用。 技术复杂,速度慢 能防御应用层威胁,内容威胁

状态防火墙---会话追踪技术---三层、四层

在包过滤(ACL表)的基础上增加一个会话表,数据包需要查看会话表来实现匹配。 会话表可以用hash来处理形成定长值,使用CAM芯片处理,达到交换机的处理速度。 首包机制 细颗粒度 速度快

UTM---深度包检查技术----应用层

把应用网关和IPS等设备在状态防火墙的基础上进行整合和统一。 把原来分散的设备进行统一管理,有利于节约资金和学习成本 统一有利于各设备之间协作。 设备负荷较大并且检查也是逐个功能模块来进行的,貌合神离,速度慢。

下一代防火墙

2008年Palo Alto Networks 公司发布了下一代防火墙(Next-Generation Firewall),解决了多个功能 同时运行时性能下降的问题。同时,下一代防火墙还可以基于用户、应用和内容来进行管控。2009年 Gartner(一家IT咨询公司) 对下一代防火墙进行了定义,明确下一代防火墙应具备的功能特性。 Gartner把NGFW看做不同信任级别的网络之间的一个线速(wire-speed)实时防护设备,能够对流量 执行深度检测,并阻断攻击。Gartner认为,NGFW必须具备以下能力: 1. 传统防火墙的功能 NGFW是新环境下传统防火墙的替代产品,必须前向兼容传统防火墙的基本功能,包括包过滤、协议状 态检测、NAT、VPN等。 2. IPS 与防火墙的深度集成NGFW要支持IPS功能,且实现与防火墙功能的深度融合,实现1+1>2的效果。Gartner特别强调IPS与防 火墙的“集成”而不仅仅是“联动”。例如,防火墙应根据IPS检测到的恶意流量自动更新下发安全策略,而 不需要管理员的介入。换言之,集成IPS的防火墙将更加智能。Gartner发现,NGFW产品和独立IPS产品 的市场正在融合,尤其是在企业边界的部署场景下,NGFW正在吸收独立IPS产品的市场。 3. 应用感知与全栈可视化 具备应用感知能力,并能够基于应用实施精细化的安全管控策略和层次化的带宽管理手段,是NGFW引 进的最重要的能力。传统的状态检测防火墙工作在二到四层,不会对报文的载荷进行检查。NGFW能对 七层检测,可以清楚地呈现网络中的具体业务,并实行管控。 4. 利用防火墙以外的信息,增强管控能力 防火墙能够利用其他IT系统提供的用户信息、位置信息、漏洞和网络资源信息等,帮助改进和优化安全 策略。例如,通过集成用户认证系统,实现基于用户的安全策略,以应对移动办公场景下,IP地址变化 带来的管控难题。

 

 

防火墙的区域

 

实验拓扑

 

 1.划分IP地址

2.通过web登录防火墙配置

 

配置untrust区域

1路由器配置ip,然后进行ping测试。注意ping时打开防火墙ping服务

 配置trust区域

(换分vlan,分别将接口换分vlan2 vlan3,配置ip)

记得配置回包路由

PC ping测试

 

 配置DMZ区域聚合配置

 第二台交换机接口聚合配置

 

防火墙配置

 

 

 

 测试dmz区域的pc测试

 

 区域间的配置

1.内网到达外网

策略

 路由

测试

2.内网到DMZ配置

策略

 

测试

3.untrust到DMZ

策略

 测试

 

 测试成功

上一篇:魅族一面面经

下一篇:02.运行Java程序

相关内容

热门资讯

安卓定期更新系统,守护安全与流... 你知道吗?安卓系统,这个陪伴我们手机生活的“小助手”,最近可是又长大啦!没错,我又要来跟你聊聊安卓定...
安卓怎么删旧系统,安卓手机系统... 手机用久了,是不是觉得卡得要命?别急,今天就来教你怎么给安卓手机删掉旧系统,让它焕发新生!一、为什么...
安卓系统旺信图标,安卓系统中的... 你有没有注意到手机屏幕上那个小小的旺信图标?它静静地躺在安卓系统的应用列表里,仿佛一个忠诚的小卫士,...
安卓系统刷入ios系统教程,刷... 亲爱的手机控们,你是否曾幻想过,你的安卓手机也能拥有iOS系统的优雅和流畅?别再只是想想了,今天就来...
荣耀安卓系统哪些机型,探索荣耀... 你有没有发现,最近安卓手机圈里有个大热门?那就是荣耀安卓系统的新机型!是不是好奇哪些机型搭载了这款全...
安卓系统绘画工具,创意无限的艺... 你有没有发现,随着智能手机的普及,我们手中的小屏幕已经变成了一个创意无限的小画室呢?没错,就是那个安...
安卓系统手机载屏,解锁屏幕新体... 你有没有发现,现在手机屏幕越来越大,简直就像个小电视!这不,安卓系统手机载屏的风潮已经席卷而来,让我...
安卓系统有onenote吗,便... 你有没有发现,安卓系统里的应用真是五花八门,让人眼花缭乱。不过,说到笔记应用,你是不是也在想,安卓系...
安卓10和系统11,两大系统巅... 你知道吗?最近手机圈可是热闹非凡呢!安卓系统又迎来了大更新,安卓10和系统11的发布,让无数手机爱好...
酷开系统比安卓系统好?,引领智... 你有没有想过,为什么有些人说酷开系统比安卓系统好呢?这可不是空穴来风哦,今天咱们就来好好聊聊这个话题...
安卓系统没有实时模糊,无需实时... 你有没有发现,用安卓手机拍照的时候,有时候照片里的背景模糊得有点让人头疼呢?别急,今天就来聊聊这个让...
安卓系统永久开启adb,尽享便... 你有没有想过,你的安卓手机里隐藏着一个小秘密?没错,就是那个神秘的ADB(Android Debug...
windows平板 安卓双系统... 你有没有想过,拥有一台既能轻松处理工作,又能畅玩游戏的平板电脑是多么美妙的事情呢?想象一边在Wind...
安卓系统快捷打电话,安卓系统一... 你是不是也和我一样,有时候在手机上看到某个号码,突然就想直接打电话给对方呢?别急,今天就来给你揭秘安...
安卓10的国产系统,创新与融合... 你知道吗?最近安卓10的国产系统可是火得一塌糊涂呢!各大手机品牌纷纷推出自家的定制系统,不仅功能强大...
安卓系统桌面股市动态,实时掌握... 亲爱的读者,你是否也像我一样,对安卓系统桌面上的股市动态充满了好奇?那就让我们一起揭开这神秘的面纱,...
安卓系统中文叫什么,从中文命名... 你有没有想过,我们每天离不开的手机,那个小小的屏幕里,竟然藏着那么多的秘密?今天,我就要来揭秘一个你...
怎么取消安卓系统提醒,教你如何... 手机里的安卓系统提醒功能有时候真是让人头疼,不是这个APP要更新,就是那个APP推送了新消息,简直让...
安卓 录系统的声音,捕捉生活点... 你知道吗?手机里那些小小的声音,有时候比屏幕上的文字更能触动人心呢!今天,咱们就来聊聊安卓系统里那些...
安卓系统查看所有应用,全面解析... 你有没有想过,你的安卓手机里藏着多少秘密?那些你经常用的、偶尔用的,甚至是忘了用的应用,它们都藏在手...