华为防火墙安全区域配置(华为防火墙配置教程)

· 安全区域介绍

防火墙通俗讲是用于控网络之间的隔离,专业讲是用于保护一个安全区域免受另外一个安全区域的网络攻击和入击行为。从防火墙的定义中可以看出防火墙是基于安全区域的,其它厂商(Cisco,Juniper等)都是有这个概念的。

什么是安全区域呢?

安全区域(Security Zone),也称为区域(Zone),是一个逻辑概念,用于管理防火墙设备上安全需求相同的多个接口,也就是说它是一个或多个接口的集合。

管理员将安全需求相同的接口进行分类,并划分到不同的安全域,能够实现安全策略的统一管理。

讲安全区域前讲我们先了解一个术语,安全级别(Security Level),在华为防火墙上,每个安全区域都有一个唯一的安全级别,用1-100 的字表示,数字越大,则代表该区域内的网络越可信。

对于默认的安全区域,它们的安全级别是固定的:Local 区域的安全级别是100,Trust 区域的安全级别是85,DMZ 区域的安全级别是50,Untrust 区域的安全级别是5。

华为防火墙默认预定义了四个固定的安全区域,分别为:

Trust: 该区域内网络的受信任程度高,通常用来定义内部用户所在的网络。

Untrust: 该区域代表的是不受信任的网络,通常用来定义Internet 等不安全的网络。

DMZ(Demilitarized非军事区): 该区域内网络的受信任程度中等,通常用来定义内部服务器(公司OA系统,ERP系统等)所在的网络。

(说明:DMZ这一术语起源于军方,指的是介于严格的军事管制区和松散的公共区域之间的一种有着部分管制的区域。)
       Local: 防火墙上提供了Local 区域,代表防火墙本身。比如防火墙主动发起的报文(我们在防火墙执行ping测试)以及抵达防火墙自身的报文(我们要网管防火墙telnet、ssh、http、https)。

(注意:默认的安全区域无需创建,也不能删除,同时安全级别也不能重新配置。USG防火墙最多支持32个安全区域。)

Local 区域中不能添加任何接口,但防火墙上所有接口本身都隐含属于Local 区域。也就是说,报文通过接口去往某个网络时,目的安全区域是该接口所在的安全区域;报文通过接口到达防火墙本身时,目的安全区域是Local 区域。

安全区域分析,如下图:

从图中我们可以看出防火墙1号接口和2号接口联接到两个不同的运营商,它们属于同一个安全区域Untrust, 防火墙3号接口属于Trust安全区域,防火墙4号接口属于DMZ安全区域。

当内部用户访问互联网时,源区域是Trust,目的区域是Untrust;当互联网用户访问DMZ服务器时,源区域是Untrust,目的区域是DMZ;当互联网用户网管防火墙时,源区域是Untrust,目的区域是Local;当防火墙向DMZ服务器发起ICMP流量时,源区域是Local,目的区域是DMZ。

了解安全区域之间的数据包流动对后续安全策略是很有帮助的。

· 配置安全区域

1、创建安全区域

[NGFW]firewallzone name ISP1

[NGFW-zone-ISP1]setpriority 80

[NGFW-zone-ISP1]addinterface g1/0/1

注:区域里必须要有唯一的安全级别(Cisco ASA安全级别可以相同),相应的接口要加入到区域,可以是物理接口和逻辑接口(Vlanif、Tunnel)。

2、查看安全区域

displayzone

local

priority is 100

trust

priority is 85

interface of the zone is (1):

GigabitEthernet0/0/0

untrust

priority is 5

interface of the zone is (0):

dmz

priority is 50

interface of the zone is (0):

ISP1

priority is 80

interface of the zone is (1):

GigabitEthernet1/0/1

欢迎关注我的头条号,私信交流,学习更多网络技术!

(0)

相关推荐

  • 华为eNSP配置USG防火墙网络联通实验

    本次实验主要模拟总部与分布的防火墙通信实验,实验网络互通,以及防火墙上的配置,主要配置包过滤和路由,确保网络通畅 操作方法 01 一.搭建拓扑结构 防火墙三台 路由器两台 02 二.配置所有设备的接口 ...

  • 如何快速配置华为USG防火墙

    工作中经常需要配置防火墙,如何快速简单的配置完成,满足上网的需求呢,和小编一起操作吧. 操作方法 01 登陆web端,输入账户密码,点击登陆. 02 点击左侧的[向导]--[快速向导]--[下一步] ...

  • 在linux上用arptables配置arp防火墙

    操作方法 01 局域网里有一台电脑不知道是中了ARP病毒还是用P2P终结者一类的软件  每5秒钟就会对我的主机进行一次ARP攻击.. 弄得我上网奇卡无比. 在WINDOWS下用个金山ARP防火墙就搞定 ...

  • 华为喵王多少钱 华为喵王3g路由器怎么样 华为喵王配置如何

    有关注小米手机的朋友应该知道其最近推出了一款路由器吧?华为手机也学着小米玩起了猜“神奇的玩具”游戏,据爆料称这款“神奇的玩具”代号为“喵王”,是路由器,究竟这款华为喵王多少钱呢?有心的朋友还是想败下来 ...

  • 华为手机如何区域截屏

    现在有很多人在使用华为手机,有些新用户不知道如何区域截屏,接下来小编就给大家介绍一下具体的操作步骤.具体如下:1. 首先第一步根据下图所示,找到并点击[设置]图标.2. 第二步进入[设置]页面后,根据 ...

  • mpich2怎么安装 win7 64位系统下安装配置mpich2的方法教程

    mpich2是什么?mpich2怎么安装和配置?MPICH2 Windows是MPICH2在Windows环境下的安装包,能够帮助用户快速安装并配置MPICH2环境.MPICH2是与MPI-2相对应的 ...

  • 华为荣耀8屏幕摔碎自己更换教程

    手机屏幕碎了那是再正常不过的事了,很多人都想自己动手更换屏幕,今天一起来了解下华为荣耀8自己动手换屏的教程,希望对大家有帮助 操作方法 01 第一步关闭电话并移除SIM卡托盘. (小贴士:为了保护你的 ...

  • windows7的最低配置和推荐配置

    下面是win7的最低配置和推荐配置,你可以根据下面的配置,升级你的电脑。

  • 怎么配置EmEditor详细图文教程

    很多功能,各大文本编辑器都会提供,而且,各大文本编辑器都会提供配置功能,让它更加适合您,而不是每个人的编辑器都一个样。然而,在配置方面,各 个编辑器却不尽相同。有些只提供简单的一些配置,有些配置功能却 ...

  • 关闭防火墙的方法 怎么关闭防火墙

    防火墙是保护电脑的第一道屏障,所以一般应用我们都推荐开启防火墙,但有时局域网联机等其他操作确实要关闭防火墙,否则内网容易存在冲突,无法实现内网互联,那么对于内网用户来说如何关闭防火墙呢?下面编辑就与大 ...