欢迎来到天天文库
浏览记录
ID:14558064
大小:508.50 KB
页数:13页
时间:2018-07-29
《防火墙访问控制规则配置--教案》由会员上传分享,免费在线阅读,更多相关内容在应用文档-天天文库。
1、访问控制规则配置访问规则描述了网络卫士防火墙允许或禁止匹配访问控制规则的报文通过。防火墙接收到报文后,将顺序匹配访问规则表中所设定规则。一旦寻找到匹配的规则,则按照该策略所规定的操作(允许或丢弃)处理该报文,不再进行区域缺省属性的检查。如果不存在可匹配的访问策略,网络卫士防火墙将根据目的接口所在区域的缺省属性(允许访问或禁止访问),处理该报文。在进行访问控制规则查询之前,网络卫士防火墙将首先查询数据包是否符合目的地址转换规则。如果符合目的地址转换规则,网络卫士防火墙将把接收的报文的目的IP地址转换为预先设置
2、的IP地址(一般为真实IP)。因此在进行访问规则设置时,系统一般采用的是真实的源和目的地址(转换后目的地址)来设置访问规则;同时,系统也支持按照转换前的目的地址设置访问规则,此时,报文将按照转换前的目的地址匹配访问控制规则。根据源、目的配置访问控制规则基本需求系统可以从区域、VLAN、地址、用户、连接、时间等多个层面对数据报文进行判别和匹配,访问控制规则的源和目的既可以是已经定义好的VLAN或区域,也可以细化到一个或多个地址资源以及用户组资源。与包过滤策略相同,访问控制规则也是顺序匹配的,系统首先检查是否与
3、包过滤策略匹配,如果匹配到包过滤策略后将停止访问控制规则检查。但与包过滤策略不同的是访问控制规则没有默认规则。也就是说,如果没有在访问控制规则列表的末尾添加一条全部拒绝的规则的话,系统将根据目的接口所在区域的缺省属性(允许访问或禁止访问)处理该报文。案例:某企业的网络结构示意图如下图所示,网络卫士防火墙工作在混合模式。Eth0口属于内网区域(area_eth0),为交换trunk接口,同时属于VLAN.0001和VLAN.0002,vlan.0001IP地址为192.168.1.1,连接研发部门文档组所在的
4、内网(192.168.1.0/24);vlan.0002IP地址为192.168.2.1,连接研发部门项目组所在的内网(192.168.2.0/24)。图25根据源、目的进行访问控制示意图Eth1口IP地址为192.168.100.140,属于外网area_eth1区域,公司通过与防火墙Eth1口相连的路由器连接外网。Eth2口属于area_eth2区域,为路由接口,其IP地址为172.16.1.1,为信息管理部所在区域,有多台服务器,其中Web服务器的IP地址:172.16.1.3。用户要求如下:?内网文
5、档组的机器可以上网,允许项目组领导上网,禁止项目组普通员工上网。?外网和area_eth2区域的机器不能访问研发部门内网;?内外网用户均可以访问area_eth2区域的WEB服务器。配置要点?设置区域对象的缺省访问权限:area_eth0、area_eth2为禁止访问,area_eth1为允许访问。?定义源地址转换规则,保证内网用户能够访问外网;定义目的地址转换规则,使得外网用户可以访问area_eth2区域的WEB服务器。?定义访问控制规则,禁止项目组除领导外的普通员工上网,允许内网和外网用户访问area
6、_eth2区域的WEB服务器。WebUI配置步骤1)设定物理接口eth1和eth2的IP地址。选择网络管理>接口,激活“物理接口”页签,然后点击Eth1、Eth2端口后的“设置”字段图标,添加接口的IP地址。如下图所示。2)添加VLAN虚接口,设定VLAN的IP地址,再选择相应的物理接口加入到已添加的VLAN中。a)选择网络管理>二层网络,激活“VLAN”页签,然后点击“添加/删除VLAN范围”,如下图所示。b)设定VLAN虚接口的IP地址。点击VLAN虚接口的“修改”字段图标,在弹出界面中设置VLAN.0
7、001的IP为:192.168.1.1,掩码为:255.255.255.0;VLAN.0002的IP为:192.168.2.1,掩码为:255.255.255.0。如下图所示。c)设定VLAN和物理接口的关系。选择网络管理>接口,激活“物理接口”页签,然后点击eth0接口后的“设置”字段图标,设置接口信息,如下图所示。3)定义主机、子网地址对象。a)选择资源管理>地址,选择“主机”页签,定义主机地址资源。定义WEB服务器主机名称设为172.16.1.3,IP为172.16.1.3;定义虚拟WEB服务器(即W
8、EB服务器的在外网区域的虚拟IP地址)主机名称设为192.168.100.143,IP为192.168.100.143;定义接口主机地址资源192.168.100.140(也可以是其他字符串),主机名称设为192.168.100.140,IP为192.168.100.140;定义文档服务器,主机名称设为doc_server,IP为10.10.10.3。定义完成后的界面如下图所示:b)选择资源管理>地址,选择“子网
此文档下载收益归作者所有