下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
Cisco安全實(shí)戰(zhàn)將你的路由器改造成防火墻Cisco安全實(shí)戰(zhàn)將你的路由器改造成防火墻在很多人的觀念中,路由器是路由器,防火墻是防火墻。路由器和防火墻都是可以作出口網(wǎng)關(guān)使用的,路由器作網(wǎng)關(guān)安全性差,防火墻安全性強(qiáng)。其實(shí)對于路由器和防火墻來說,他們可以算是一家人;同樣作為網(wǎng)關(guān),防火墻擁有路由功能,為何路由器不能有安全功能呢?對于路由器和防火墻來說,它們都是全才,只不過各自精通的領(lǐng)域不一樣。路由器精通路由輔以防護(hù),防火墻精通防護(hù)輔以路由。就跟我們網(wǎng)絡(luò)工程師的一樣,不能只懂網(wǎng)絡(luò)不懂系統(tǒng),而是要精通網(wǎng)絡(luò)輔以系統(tǒng),這才是最佳的選擇。下面就介紹一下如何把一個普通的路由器變成防火墻來運(yùn)行吧。懂點(diǎn)IOS安全的都知道,有一種傳統(tǒng)的路由器防火墻叫做CBAC(context-basedaccesscontrol),也就是以ipinspect開頭的那些命令,它提供了基于接口的流量保護(hù)。CBAC在流量過濾、流量檢查、警告和審計(jì)蛛絲馬跡、入侵檢測等方面表現(xiàn)卓越。例如CBAC使用超時值和閾值確定會話的狀態(tài)及其持續(xù)的時間.可清除不完全會話和閑置會話,用以對Dos進(jìn)行檢測和防護(hù)。但是CBAC的缺點(diǎn)就是會對所有穿過接口的流量進(jìn)行相同的審查策略,無法精確控制防火墻策略,部署起來相對困難。針對這種問題,一種新的IOS防火墻應(yīng)運(yùn)而生,那就是ZFW(Zone-baseFirewall)。這種防火墻改變了老式CBAC基于接口的配置模式,而是以區(qū)域?yàn)閱挝贿M(jìn)行配置。就拿大家熟悉的防火墻來說,我們都知道分內(nèi)部和外部區(qū)域,還有一個DMZ區(qū)域;ZFW跟硬件防火墻同理,也是按照這么分的,只是你可以自己決定哪個接口需要加進(jìn)什么區(qū)域,以及每個區(qū)域的功能。自由程度很高,使用起來也很方便。下面就用一個實(shí)驗(yàn)來驗(yàn)證一下(本實(shí)驗(yàn)需要用到7200安全I(xiàn)OS或者L3IOU模擬器)。某公司有一臺服務(wù)器,需要映射到外網(wǎng)讓別人去訪問。其中具體需求如下:1、只允許外網(wǎng)用戶ping通服務(wù)器以及通過SSH登錄服務(wù)器;2、只允許內(nèi)網(wǎng)用戶ping通服務(wù)器以及通過telnet登錄服務(wù)器;3、內(nèi)網(wǎng)用戶可以自由訪問外網(wǎng);4、服務(wù)器不能訪問外網(wǎng)。天地棋牌第一步:?首先保證服務(wù)器和PC能夠ping通網(wǎng)關(guān)GW,然后在GW上做NAT,并保證內(nèi)網(wǎng)PC可以ping通外網(wǎng)。這里網(wǎng)關(guān)的NAT地址池為—,另外服務(wù)器做靜態(tài)映射,映射的公網(wǎng)IP為。內(nèi)網(wǎng)PC接口為F0/1,外網(wǎng)接口為S1/0。GW:access-list1permitanyipnatpoolcisconetmaskipnatinsidesourcelist1poolciscooverloadipnatinsidesourcestaticiprouteSerial1/0intf0/1ipnatinsideints1/0ipnatoutside服務(wù)器開啟SSH和telnet登錄Server:cryptokeygeneratersalinevty04passwordciscologintransportinputsshtelnet第二步:劃分區(qū)域,并將相應(yīng)接口加入?yún)^(qū)域。這里我們劃分三個區(qū)域,分別是private、internet和dmz。private對應(yīng)內(nèi)部主機(jī),dmz對應(yīng)服務(wù)器,internet對應(yīng)外網(wǎng)。然后把相應(yīng)接口加入這三個區(qū)域,其中服務(wù)器接口為F0/2。GW:zonesecurityinternetzonesecuritydmzzonesecurityprivateintf0/1zone-membersecurityprivateintf0/2zone-membersecuritydmzints1/0zone-membersecurityinternet第三步:創(chuàng)建class-map,加入各區(qū)域需要用到的協(xié)議首先是從內(nèi)網(wǎng)訪問外網(wǎng)的class-map。在ZFW中,默認(rèn)是拒絕所有流量的。因?yàn)閮?nèi)網(wǎng)PC可以自由,所以可以用ACL匹配所有流量予以放行。這里使用之前創(chuàng)建的access-list1。class-maptypeinspectmatch-anypri-to-intmatchaccess-group1其次是創(chuàng)建內(nèi)網(wǎng)PC訪問DMZ的策略。根據(jù)要求,只能ping以及telnet服務(wù)器,所以應(yīng)該匹配icmp和telnet協(xié)議。638棋牌class-maptypeinspectmatch-anypri-to-dmzmatchprotocolicmpmatchprotocoltelnet最后是外網(wǎng)訪問DMZ服務(wù)器的策略。根據(jù)要求,只能ping以及ssh服務(wù)器,所以應(yīng)該匹配icmp和ssh協(xié)議。class-maptypeinspectmatch-anyint-to-dmzmatchprotocolsshmatchprotocolicmp第四步:創(chuàng)建policy-map,應(yīng)用剛才所創(chuàng)建的策略。ZFW策略包括三種:pass、drop、inspect。Drop是默認(rèn)行為,inspect是對流量進(jìn)行審查,返回流量通過查看路由器的session表來決定是否允許進(jìn)入。PASS行為不會跟蹤連接或者流量的session,但是只允許單方向通過。也就是說,如果要配置PASS的話,就要在兩個方向同時配上PASS。分別創(chuàng)建private-to-dmz、private-to-internet、internet-to-dmz這三個策略去調(diào)用相應(yīng)的class-map。policy-maptypeinspectprivate-to-dmzclasstypeinspectpri-to-dmzinspectclassclass-defaultdroppolicy-maptypeinspectprivate-to-internetclasstypeinspectpri-to-intinspectclassclass-defaultdroppolicy-maptypeinspectinternet-to-dmzclasstypeinspectint-to-dmzinspectclassclass-defaultdrop第五步:將策略關(guān)聯(lián)在接口上。樂淘棋牌ZFW用的可不是普通的物理接口,它有著自己專用的接口,那就是zone-pair。在這里,物理接口的地位不再重要,它才是路由器真正的守衛(wèi)!這里需要填寫zone的源和目的區(qū)域名稱,并且將policy-map應(yīng)用在zone-pair里。zone-pairsecurityprivate-internetsourceprivatedestinationinternetservice-policytypeinspectprivate-to-internetzone-pairsecurityinternet-dmzsourceinternetdestinationdmzservice-policytypeinspectinternet-to-dmzzone-pairsecurityprivate-dmzsourceprivatedestinationdmzservice-policytypeinspectprivate-to-dmz第六步:測試各個區(qū)域的功能。測試內(nèi)網(wǎng)PC對DMZ服務(wù)器的訪問發(fā)現(xiàn)服務(wù)器可以
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 培訓(xùn)機(jī)構(gòu)部分股權(quán)轉(zhuǎn)讓合同(2篇)
- 2024旅游用車租賃合同
- 2024淘寶店鋪全面運(yùn)營管理及推廣合同范本3篇
- 2025年度殘疾人勞動合同簽訂中的職業(yè)培訓(xùn)與技能提升合作3篇
- 2024新品電商合作進(jìn)場銷售協(xié)議書3篇
- 2024年股權(quán)激勵計(jì)劃合同(高科技企業(yè))
- 2024年環(huán)保產(chǎn)業(yè)項(xiàng)目轉(zhuǎn)讓與治理技術(shù)許可合同3篇
- 2024年盤扣式腳手架安裝服務(wù)合同版B版
- 2024年鋼筋批發(fā)協(xié)議模板一
- 三人團(tuán)隊(duì)貨車業(yè)務(wù)合作協(xié)議(2024年修訂版)版B版
- 沈陽師范大學(xué)科研平臺和專業(yè)能力實(shí)踐基地建設(shè)規(guī)劃
- 大連市12處縣級以上飲用水水源保護(hù)區(qū)區(qū)劃方案
- 韓國文化與韓國語
- DLT 596-2021 電力設(shè)備預(yù)防性試驗(yàn)規(guī)程
- 蘇教版二年級科學(xué)下冊第3課《神奇的新材料》教學(xué)設(shè)計(jì)
- 二次供水工程施工方案
- 第二章離心風(fēng)機(jī).ppt
- 中國傳統(tǒng)圖案紋樣
- DLT5210.1-2021電力建設(shè)施工質(zhì)量驗(yàn)收及評價規(guī)程
- 民航企業(yè)會計(jì)核算辦法
- (完整版)人教版高中化學(xué)目錄(全部)
評論
0/150
提交評論