安全防御——一、防火墙的基本概念

这篇具有很好参考价值的文章主要介绍了安全防御——一、防火墙的基本概念。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

一、了解防火墙

路由交换终归结底是连通性设备
五元组(源、目的IP、协议、源、目的端口号)
网络在远古时期没有防火墙大家都是连通的,any to any

防御对象:

  • 授权用户
  • 非授权用户

防火墙是一种隔离(非授权用户在区域间)并过滤(对受保护网络有害流量或数据包)的设备
远古防火墙通过ACL,NAT来实现,现在防火墙通过session,server-map来实现。

1、防火墙的区域及发展史

防火墙的区域:

  • 区域的划分,根据安全等级来划分
  • 区域拥有不同的安全等级,内网(trust)一般是100满分,外网(untrust)一般是0-1,DMZ(50)

防火墙发展史

  • 包过滤的防火墙——访问控制列表技术——三层技术
    • 简单,速度慢
    • 检查的颗粒度粗
  • 代理防火墙——中间人技术——应用层
    • 降低包过滤颗粒度的一种做法,区域之间通信使用固定设备
    • 代理技术只能针对特定的应用来实现,应用间不能通用
    • 技术复杂,速度慢
    • 能防御应用层威胁,内容威胁
  • 状态防火墙——会话追踪技术——三层、四层
    首包匹配——策略表
    转发匹配——会话表(和目标通信的一系列包)
    在包过滤(ACL表)的基础上增加一个会话表,数据包需要查看会话表来实现匹配。
    会话表可以用hash来处理形成定长值,使用CAM芯片处理,达到交换机的处理速度。
    • 首包机制
    • 细颗粒度
    • 速度快

ACL关注流量的去回,防火墙策略则只需要考虑首包即可。
UTM——深度包检查技术——应用层——统一威胁管理
将防火墙,代理进行整合。
把应用网关和IPS等设备在状态防火墙的基础上进行整合和统一。

  • 把原来分散的设备进行统一管理,有利于节约资金和学习成本
  • 统一有利于各设备之间协作
  • 设备负荷较大并且检查也是逐个功能模块来进行的,貌合神离,速度慢

2、下一代防火墙

2008年Palo Alto Networks 公司发布了下一代防火墙(Next-Generation Firewall) ,解决了多个功能同时运行时性能下降的问题。同时,下一代防火墙还可以基于用户、应用和内容来进行管控。2009年 Gartner(一家I咨询公司)对下一代防火墙进行了定义,明确下代防火墙应具备的功能特性。
Gartner把NGFW看做不同信任级别的网络之间的一个线速(wire-speed)实时防护设备,能够对流量执行深度检测,并阻断攻击。Gartner认为,NGFW必须具备以下能力:

  • 1、传统防火墙的功能
    NGFW是新环境下传统防火墙的替代产品,必须前向兼容传统防火墙的基本功能,包括包过滤、协议状态检测、NAT、VPN等。
  • 2、IPS 与防火墙的深度集成
    NGFW要支持IPS功能,且实现与防火墙功能的深度融合,实现1+1>2的效果。Gartner特别强调IPS与防火墙的“集成“而不仅仅是“"联动”例,防火墙应根据IPS检测到的恶意流量自动更新下发安全策略,而不需要管理员的介入。换言之,集成IPS的防火墙将更加智能Gartner发现,NGFW产品和独立IPS产品的市场正在融合,尤其是在企业边界的部署场景下,NGFW正在吸收独立IPS产品的市场。
  • 3、应用感知与全栈可视化
    具备应用感知能力,并能够基于应用实施违细化的安全管控策略和层次化的带宽管理手段,是NGFW引进的最里要的能力,传统的状态检测防火墙工作在二到四层,不会对报文的载荷进行检查。NGFW能对七层检测,可以清楚地呈现网络中的具体业务,并实行管控。
  • 4、利用防火墙以外的信息,增强管控能力
    防火墙能够利用其他T系统提供的用户信息、位置信息、漏洞和网络资源信息等,帮助改进和优化安全第略。例如,通过集成用户认证系统,实现基于用户的安全策略,以应对移动办公场景下,IP地址变化带来的管控难题。

下面我们讲ENSP华为模拟器环境下的usg6000防火墙配置完毕之后我们结合模拟器学习防火墙的区域以及配置:

二、win10添加环回网卡ENSP连接真机

1、导入设备包并登录

ENSP怎么去玩防火墙,首先我们构建简单拓扑:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
首先我们启动防火墙可以看到如下界面:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
这里我们找到防火墙usg6000的设备包并导入:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
下面我们启动防火墙,启动占内存且比较慢,请稍等:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
有时可能会很多#号,这里我的操作是打开Oracle VM VirtualBox,点到导入的设备包并启动:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
这样我是很快就打开了,在启动防火墙之前打开Oracle VM VirtualBox。
下面我们进行登录操作:账户与密码
账户:admin
密码:Admin@123(密码输入不会显示)
输入正确账户密码后会提醒修改密码输入 y 回车后提醒如下:
输入旧密码Admin@123
输入新密码(密码格式必须是大写加小写与数字长度达到八位)Admin@1234
确认新密码Admin@1234
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
这样我们就可以正常登录到防火墙命令行界面里。
下面我们创建云并以及网卡接口:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
下拉即可看到网卡:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
这里不能配置公网网卡,否则瘫痪。

2、创建环回网卡并配置IP地址

这里我的环境是Win10操作系统!
首先我们在运行窗口(win + R键)打开设备管理器(devmgmt.msc)
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
点击操作-添加过时硬件:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
这里我们点击下一步:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
点击安装我手动从列表选择的硬件(高级)
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
点击网络适配器
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
选择微软并点击环回适配器并创建:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
下面点到下一步直到完成。
我们可以在适配器上进行查看到此网卡:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
以太网2,我们可以看到其类型为环回适配器,这里我们已经在win10上创建环回网卡完成。
同时这里我们也可以对网卡更名,并手动配置IP地址:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
上图为更改网卡设备名称之后,这里需要注意,以上操作均需要管理员身份即权限。
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
点击属性,下面我们手动配置此网卡IP地址:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
双击因特网协议版本4即TCP/IPv4:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
将自动获取IP地址改为使用以下IP地址,这里自动配置IP地址。
下方DNS服务器配置我则使用的是腾讯云DNS服务器,119.29.29.29即为DNS服务器IP地址。
自此我们创建环回网卡,手动配置IP地址已经成功完成。

3、解决云未显示环回网卡的问题

使用dos 指令重置网络,以管理员身份运行Dos窗口,输入:netsh winsock reset
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
搜索并以管理员身份运行:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
接下来在上面输入如下命令:

netsh winsock reset

之后我们将电脑重启即可,云即可看到环回网卡并绑定:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb

4、绑定网卡并登录Web界面

下面我们回到ENSP:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
首先我们添加UDP的连接网卡如上图。

防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
点击增加:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
这里我们即可看到绑定成功:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
下面我们添加端口映射:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
点击增加,映射表即可看到:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
下面我们连接防火墙:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
登录并修改防火墙接口IP地址:

<USG6000V1>sys
[USG6000V1]int g0/0/0
[USG6000V1-GigabitEthernet0/0/0]display this 
2023-11-03 13:37:07.110 
#
interface GigabitEthernet0/0/0
 undo shutdown
 ip binding vpn-instance default
 ip address 192.168.0.1 255.255.255.0
 alias GE0/METH
#
return
[USG6000V1-GigabitEthernet0/0/0]undo ip address 
[USG6000V1-GigabitEthernet0/0/0]ip address 192.168.20.5 24
[USG6000V1-GigabitEthernet0/0/0]display this 
2023-11-03 13:37:31.800 
#
interface GigabitEthernet0/0/0
 undo shutdown
 ip binding vpn-instance default
 ip address 192.168.20.5 255.255.255.0
 alias GE0/METH
#
return
[USG6000V1-GigabitEthernet0/0/0]service-manage ?
  all     ALL  service 
  enable  Service manage switch on/off 
  http    HTTP service 
  https   HTTPS service 
  ping    Ping service 
  snmp    SNMP service 
  ssh     SSH service 
  telnet  Telnet service 
[USG6000V1-GigabitEthernet0/0/0]service-manage all permit 
[USG6000V1-GigabitEthernet0/0/0]quit
[USG6000V1]

这里我们将防火墙设备的g0/0/0接口IP地址已经改为192.168.20.5,改到192.168.20.0同一网段即可。
下面我们进行测试主机是否可以连接成功:
首先我们进行ping环回网卡IP地址:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
即可看到是可以连接到的,下面ping防火墙IP地址:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
这里我们即可看到是可以成功连接的。
我们在浏览器直接访问防火墙接口IP地址登录:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
这里我们可以看到显示不是私密连接,这里是因为这里签名使用的是华为自己的。
我们点击高级,继续访问即可:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
下面我们就可以看到已经到了登录界面:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
这里我们使用admin用户名,已经开局更改后的密码进行登录:
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb
即可登录成功。
防火墙源域和目标域是什么意思,安全防御,安全,网络,服务器,linux,运维,sql,adb文章来源地址https://www.toymoban.com/news/detail-781372.html

到了这里,关于安全防御——一、防火墙的基本概念的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 2023-03-24 网工进阶(四十)华为防火墙技术---概述、基本概念(安全区域、安全策略、会话表)、ASPF、虚拟系统

    在通信领域,防火墙是一种安全设备。它用于保护一个网络区域免受来自另一个网络区域的攻击和入侵,通常被应用于网络边界,例如企业互联网出口、企业内部业务边界、数据中心边界等。 防火墙根据设备形态分为,框式防火墙、盒式防火墙和软件防火墙,支持在云上云下

    2024年02月16日
    浏览(35)
  • 安全防御——二、ENSP防火墙实验学习

    我们使用实验进行讲解: 首先我们自行完成安全防御一,进入到如下界面: 这里我们的ENSP拓扑依旧是简单拓扑: 在这里呢,我们经常会发现时常超时,重连,虽然我们不建议配置永不超时,但是我们在实验界面就没那么多硬性要求: 我们可以通过如下命令配置永不超时:

    2024年02月05日
    浏览(44)
  • #华为 #usg 华为防火墙安全区域的概念

    安全区域(Security Zone),或者简称为区域(Zone),是设备所引入的一个安全概念,大部分的安全策略都基于安全区域实施。 定义 一个安全区域是若干接口所连网络的集合,这些网络中的用户具有相同的安全属性。 目的 在网络安全的应用中,如果网络安全设备对所有报文都

    2023年04月09日
    浏览(52)
  • 华为防火墙的基本安全策略

    280、常见的安全策略的配置 实验topo: ①做安全策略,让trust 区域的PC1 可以ping untrust区域; 命令行配置: # security-policy  default action permit  rule name trust_untrust   source-zone trust   destination-zone untrust   source-address 192.168.1.0 24   service icmp   action permit # web界面配置: 测试实验结果

    2024年02月03日
    浏览(37)
  • H3C 防火墙安全域基本配置

    可通 配IP地址 将接口加入Trust 安全域配置 ping 可通

    2024年02月12日
    浏览(37)
  • 网络防御--防火墙

    2024年02月07日
    浏览(37)
  • 防御保护---防火墙综合实验

    办公区的设备可以通过电信链路和移动链路上网 分公司设备可以通过总公司的移动链路和电信链路访问到DMZ区域的HTTP服务器 分公司内部的客户端可以通过公网地址访问到内部的服务器 FW1和FW2组成主备模式双击热备 办公区上网用户限制流量不超过60M,其中销售部10人,每人限

    2024年02月19日
    浏览(50)
  • 网络安全之防火墙 server nat 基本配置实验

    目录 网络安全之防火墙 server nat 基本配置实验 实验图  1.进入视图模式  2.配置端口IP地址即区域 防火墙       ​编辑  untrust区域 DMZ区域 trust区域 配置trust-untrust区域的ftp 在untrust区域中的server1开启ftp服务  配置trust-untrust区域的ftp的安全策略 登陆ftp  查找server-map 配置 

    2024年02月15日
    浏览(38)
  • USG6000v防火墙的基本使用:制定安全策略让不同安全区域的设备进行访问

    目录 一、首先配置环境: 二、实验拓扑及说明 拓扑:  PC1和PC2配置ip地址:​编辑​编辑  r4路由器配置ip:  进行防火墙的设置: 1、创建trust1区域和untrust1区域  2、制定防火墙的策略: 3、为防火墙增加可以到达PC2的路由:  三、测试 1、PC1pingPC2: 2、PC2pingPC1:   1、下载

    2024年02月16日
    浏览(44)
  • iptables防火墙概念-规则命令详解-配置文件修改

    iptables 其实不是真正的防火墙,我们可以把它理解成一个客户端代理,用户通过 iptables 这个代理,将用户的安全设定执行到对应的 安全框 中,这个 全框 才是真正的防火墙,这个框架的名字叫 netfilter netfilter 才是防火墙真正的安全框架( framework ), netfilter 位于内核空间,

    2024年02月13日
    浏览(39)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包