防火墙安全策略匹配顺序(简述防火墙的安全策略)

配置防火墙安全策略之前,在《防火墙基础——安全区域、安全策略》一文的基础上,还需要对状态检测会话进行了解。

目前的防火墙多是以状态检测技术为基础的,而状态检测技术是包过滤技术的改进(两者在《包过滤与状态检测防火墙的区别浅述》中有过简单的比较),状态检测是基于连接状态的检测机制——将属于通信双方同一个连接的所有交互报文作为一个数据流看待,对这个数据流进行检查时会考虑数据报文之间的联系。

而这个连接状态则是用会话来体现——如果安全策略允许,状态检测防火墙会为通信双方同一个连接的第一个报文建立一个会话并暂存在会话表中,后继报文将会直接匹配该会话而进行转发,不再进行安全策略检查,示意如图1。防火墙中的这个会话表就是快速、准确配置防火墙安全策略的关键。

   

图1

下面通过图2所示的拓扑进行模拟实验:

实验场景是:在某单位的出口防火墙FW2(USG5500)上配置安全策略:仅允许内网的特定计算机Client1(10.1.1.1)可以ping通和访问外网中的特定Web服务器(1.1.1.1)。

   

图2

一、配置防火墙的接口IP地址

[FW2]interface GigabitEthernet 0/0/0

[FW2-GigabitEthernet0/0/0]ip address 10.1.1.254 24

[FW2-GigabitEthernet0/0/0]interface GigabitEthernet 0/0/1

[FW2-GigabitEthernet0/0/1]ip address 1.1.1.254 24

[FW2-GigabitEthernet0/0/1]quit

二、将防火墙的接口加入安全区域

将连接内网的G0/0/0口加入trust区域,连接外网的G0/0/1口则加入untrust区域。

[FW2]firewall zone trust

[FW2-zone-trust]add interface GigabitEthernet 0/0/0

[FW2-zone-trust]firewall zone untrust

[FW2-zone-untrust]add interface GigabitEthernet 0/0/1

[FW2-zone-untrust]quit

此时,因为防火墙缺省安全策略是禁止,所以内网的Client1还无法ping通和访问外网的Web服务器。

三、将防火墙的缺省安全策略从禁止临时修改为允许

[FW2]firewall packet-filter default permit all

注:

  1. 此时防火墙将放行所有数据报文,因此为安全计,建议尽量在测试环境中调试好,再转移到生产环境中。
  2. 此时,内网的Client1可以ping通和访问外网的Web服务器。

四、查看防火墙会话表

(一) 用内网的Client1访问外网的Web服务器

操作如图3

   

图3

注:

Web服务器返回的HTTP的状态是404,这应该是模拟器的原因,不影响实验效果。

(二) 查看防火墙的会话表

[FW2]display firewall session table

显示如图4

   

图4

可以看到内网的Client1访问外网的Web服务器时,防火墙为其建立的会话。其中使用的协议:http;(Client1的)源IP地址:10.1.1.1,源端口:2050;(Web服务器的)目的IP地址:1.1.1.1,目的端口:80,IP地址和端口之间的“-->”代表的是Client1主动访问Web服务器——数据请求方向从安全区域trust 到 untrust。这几个就是配置Client1访问web服务器所需安全策略的要素。

注:

  1. 其中源端口是随机的,因此在配置安全策略时需要忽略。
  2. 因为会话表中的会话有老化时间,超时后会自动删除,而在eNSP中访问Web需要传输的数据很少所需时间很少,为了能看到会话,可以先将命令输入后不敲回车键,接着用Client1访问web,然后及时切换回防火墙命令界面按回车键。
  3. 不同协议/服务的会话默认具有不同的老化时间,可以手动调整这个时间,一般情况下默认就可以正常工作。

(三) 用内网的Client1 ping 外网的Web服务器

操作如图5

   

图5

可以看到ping发了10次测试包,均成功。

(四) 再次查看防火墙的会话表

[FW2]display firewall session table

显示如图6

   

图6

可以看到Client1 ping Web服务器时,防火墙也为其建立了会话。其中使用的协议:icmp;(Client1的)源IP地址:10.1.1.1,源端口:256;(Web服务器的)目的IP地址:1.1.1.1,目的端口:2048,IP地址和端口之间的“-->”代表的是Client1 ping Web服务器。这几个则是配置ping所需安全策略的要素。

注:

  1. ICMP工作在传输层以下,报头中并没有端口字段,因此在会话表中用ICMP报头中的标识符字段值代表源端口,用固定的值2048代表目的端口,来标识ping的数据流。
  2. 其它有些协议也存在报头中没有端口字段的情况,处理方式和ICMP类似。
  3. 对于TCP连接来说首个报文的标志是SYN,因此对于TCP协议,防火墙只有收到SYN报文且配置的规则允许通过才会建立会话。由此在路径不一致的环境中,如果防火墙没有收到SYN报文,只收到SYN ACK的及后继报文将无法建立会话(使用undo firewall session link-state check命令关闭状态检测功能后则可以建立会话,如无必须不建议关闭)。
  4. UDP协议是没有连接状态的协议,因此只要防火墙上配置的规则允许UDP报文通过,防火墙就会建立会话。
  5. 对于ICMP协议,其中Ping报文,防火墙只有收到Ping回显请求报文且配置的规则允许通过,才会建立会话(关闭状态检测功能后只收到Ping回显应答报文也可以建立会话);其他类型的ICMP报文,只要防火墙上配置的规则允许通过,防火墙就会转发报文,但不建立会话。

五、 配置防火墙的安全策略

[FW2]policy interzone trust untrust outbound

[FW2-policy-interzone-trust-untrust-outbound]policy 1

[FW2-policy-interzone-trust-untrust-outbound-1]policy source 10.1.1.1 0

[FW2-policy-interzone-trust-untrust-outbound-1]policy destination 1.1.1.1 0

[FW2-policy-interzone-trust-untrust-outbound-1]policy service service-set http i

cmp

[FW2-policy-interzone-trust-untrust-outbound-1]action permit

[FW2-policy-interzone-trust-untrust-outbound-1]quit

[FW2-policy-interzone-trust-untrust-outbound]quit

注:

  1. 安全区域方向从区域trust 到untrust ,源地址仅为10.1.1.1,目的仅为1.1.1.1,服务集则有http icmp分别代表了使用的协议和目的端口,动作为permit——允许。
  2. 与包过滤不同,不用再配置Web服务器响应Client1的数据报文方向的策略。
  3. 只能Client1 ping和主动访问 Web,Web不能 ping通和主动访问 Client1。
  4. 对于多通道协议如FTP,以及QQ之类的协议,仅像上面那样配置还不行,还需要开启ASPF功能,以后有机会专门进行实验。

六、将防火墙的缺省安全策略修改为禁止

[FW2]firewall packet-filter default deny all

七、验证配置

(一) 用Client1访问Web服务器

   

图7

结果如图7,访问成功。

(二) 用Client1 、 Web服务器相互ping

   

图8

Client1 ping Web服务器,结果如图8,可以ping通。

   

图8

Web ping Client1服务器,结果如图8,不能ping通。

综上,安全策略配置正确。

以上输入和描述可能有疏漏、错误,欢迎大家在下方评论区留言指正!

另以上文字如有帮助,望不吝转发!

(0)

相关推荐

  • 关闭防火墙的方法 怎么关闭防火墙

    防火墙是保护电脑的第一道屏障,所以一般应用我们都推荐开启防火墙,但有时局域网联机等其他操作确实要关闭防火墙,否则内网容易存在冲突,无法实现内网互联,那么对于内网用户来说如何关闭防火墙呢?下面编辑就与大 ...

  • win10防火墙怎么关闭?win10关闭防火墙方法介绍

    由于一些电脑要访问win10操作系统后,就会提示无法访该网络,这是怎么回事,有可能是防火墙的作用,那防火墙怎么关闭呢?下面小编就为大家介绍win10关闭防火墙方法,一起来看看吧! 步骤 右键点击屏幕左 ...

  • 如何用防火墙阻止程序联网(防火墙阻止某个程序联网)

    我们都知道,Windows系统是默认给所有的软件程序都开放联网权限的.而且对于我们的电脑而言,这样也更加方便.不过,我们会有在极少数的情况下,需要禁止程序联网.就比如,某个破解软件,为了防止破解失效, ...

  • win7防火墙在哪里设置 win7防火墙无法启动

    win7防火墙在哪里设置?win7防火墙无法启动怎么解决?防火墙是一种位于内部网络与外部网络之间的网络安全系统.我想大家都应该清楚防火墙的重要性.有些Win7用户不知道防火墙的具体位置,因此也不知道在 ...

  • Win7系统本地安全策略怎么打开?快速启动本地安全策略技巧

    平时会使用本地组安全策略来设置账户策略、本地策略、windows防火墙、软件设置和程序控制等等,而本地组策略有多种打开方式,比较常用的就是通过“控制面板”来打开,其实我们可以使用运行的方式来更加快捷开 ...

  • linux设置iptables防火墙的详细步骤(centos防火墙设置方法)

    我们 来讨论一下如何为你的CentOS 服务器来设置简单的防火墙。 这里我们以DigitalOcean的CentOS 6 VPS为基础来讨论的,同样也适用于 阿里云上其他类型的LINUX系统。 (阿里 ...

  • 华为防火墙配置手册( 华为USG防火墙NAT配置)

    拓扑图 场景: 你是公司的网络管理员.公司使用网络防火墙隔离成三个区域.现在要将DMZ区域中的一台服务器(IP地址:10.0.3.3)提供的telnet服务发布出去,对外公开的地址是10.0.10.2 ...

  • win10怎么关闭防火墙提示?win10关闭防火墙的方法

    win10怎么关闭防火墙提示?在WIn10系统中我们按惯例,和使用win7系统一样将将防火墙关闭.关闭后在任务栏经常弹出通知,“Windows 安全中心服务已关闭,点击或单击已启用”,非常的烦人,该怎 ...

  • 如何关闭windows的防火墙(windows7彻底关闭防火墙)

    最早接触微软自带的防火墙软件还是XP时代,那时候觉得太棒,以后再也不用什么网镖.天网(防火墙软件)了.随着技术的进步和时间的考验,Windows7自带的防火墙开始让我纠结,慢慢的又迎来了Windows ...

  • Windows10关闭防火墙(windows10自带防火墙怎么关闭)

    更新了Win10创意版的朋友们,有没有遇到过电脑中安装某些软件时,总被防火墙阻止,导致安装失败.而以往在"我的电脑"属性中或者通过控制面板可以找到防火墙设置,但升级到最新的Win1 ...