教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 高等教育 >

防火墙技术的应用研究(11)

来源:网络收集 时间:2026-08-04
导读: 表5-4 时间列表配置 Step 1 Step 2 Step 3 FW(config-time-range)# absolute [start time date] end time date 设置绝对时间区间(可选),具体可参见 time range 的配置指南 Step 4 FW(config-time-range)# periodic

表5-4 时间列表配置

Step 1 Step 2 Step 3 FW(config-time-range)# absolute [start time date] end time date 设置绝对时间区间(可选),具体可参见 time range 的配置指南 Step 4 FW(config-time-range)# periodic day-of-the-week time to [day-of-the-week] time Step 5 Step 6 FW(config)# ip access-list extended 101 FW(config-ext-nacl)# permit ip any any time-range time-range-name 设置周期时间(可选), 具体可参见 time range 的配置指南 进入 ACL 配置模式 配置时间区的 ACE FW(config)# time-range time-range-name 通过一个有意义的显示字符串作为名字来标识一个 FW# configure terminal 命令 作用 进入全局配置模式。

防火墙技术的应用研究

29

5.3 NAT配置

5.3.1 NAT实现方式 根据转换地址的对应关系:

(a)NAT(Network Address Translation)方式:只转换IP报文头中的IP地址,在地址之间建立一对一映射,实现简单。

(b)PAT(Port Address Translation)方式:采用“IP地址+端口”的映射方式进行地址转换,利用TCP/UDP协议的端口号区;分不同的主机,建立多对多的映射关系。 5.3.2 NAT配置步骤

(a)配置接口及路由 (b)定义NAT设备的内外口

FW(config-if)#ip nat inside/outside (c)定义NAT地址池

FW(config)#ip nat pool pool-name start-ip end-ip netmask 子网掩码| prefix-lenth 前缀长度 (d)定义转换方法及转换关联关系

FW(config)# ip nat inside source list ACL号pool pool-name (e)定义内部源地址动态nat

FW(config)# ip nat inside source static local-address port global-address port (f)定义静态nat

FW(config)#access-list acl号permit (g)利用ACL或者路由图定义允许转换的用户列表 ip nat inside source 转换内部主机的源IP ip nat inside destination 转换内部主机的目标IP ip nat outside source 转换外部主机的源IP

5.4 防火墙的安全性配置

5.4.1 配置防SYN Flood 攻击

防火墙提供了如下方法防SYN Flood攻击的方法,启用SYN报文限速功能,如下配置:

陕西科技大学毕业论文(设计说明书)

30

表5-5 防SYN Flood攻击配置 命令 FW(config)# firewall defend syn-flood acl-number rate-num 作用 启用防SYN Flood 攻击功能。 acl-number:匹配的acl rate-num:配置的速率阀值,单位:pps 5.4.2 配置防ICMP Flood攻击

通过下述配置,可以有效地进行该类攻击的防御。

表5-6 防ICMP Flood攻击配置

命令 FW(config)# firewall defend icmp-flood 作用 启用防ICMP Flood 攻击功能。 acl-number:匹配的acl rate-num:配置的速率阀值,单位:pps acl-number rate-num 5.4.3 配置防ICMP不可达攻击

不同的系统对ICMP不可达报文的处理不同,有的系统在收到网络(代码为0)或主机(代码为1)不可达的ICMP报文后,对于后续发往此目的地的报文直接认为不可达,好像切断了目的地与主机的连接,造成攻击。通过下述配置,可以有效地进行该类攻击的防御。

表5-7 防ICMP不可达攻击配置

命令 FW(config)# firewall defend icmp-unreachable 作用 启用防ICMP 不可达攻击功能,收到的icmp不可达报文被丢弃 5.4.4 配置防UDP Flood攻击

通过下述配置,可以有效地进行该类攻击的防御。

表5-8 防UDP Flood攻击配置 命令 FW(config)# firewall defend udp-flood 作用 启用防UDP Flood 攻击功能。 acl-number:匹配的acl rate-num:配置的速率阀值,单位:pps acl-number rate-num 5.4.5 配置静态黑名单

所谓黑名单,是指根据报文的源 IP 地址进行过滤的一种方式。同基于 ACL 的包

防火墙技术的应用研究

31

过滤功能相比,由于黑名单进行匹配的域非常简单,可以以很高的速度实现报文的过滤,从而有效地将特定 IP 地址发送来的报文屏蔽。黑名单最主要的一个特色是可以由启用防ip扫描和端口扫描动态地进行添加或删除,当根据报文的行为特征察觉到特定IP 地址的攻击企图之后,通过主动修改黑名单列表从而将该 IP 地址发送的报文过滤掉。因此,黑名单是防火墙一个重要的安全特性。

表5-9 黑名单配置 命令 FW(config)# firewall blacklist sour-addr FW(config)#no firewall blacklist sour-addr FW#show global-blocking FW#clear non-blacklist-global-blocking 作用 把值为sour-addr的ip地址加入静态黑名单 把值为sour-addr的ip地址从黑名单中删除 显示被列入黑名单的信息 清除非手工配置的黑名单 5.5 安全域配置

5.5.1 安全域创建 (1)创建安全域

表5-10 创建安全域配置 命令 作用 创建安全域。 FW(config)# security zone zone-name zone-name:安全域名称,长度为1~32个字符 (2)配置安全域关联的ACL

对于未明确划分入安全域的IP地址,统一划分入default安全域。

default安全域特点:默认情况下default安全域内的用户不可访问其他安全域,其他安全域也不可访问default安全域(除非用户明确下发策略);default安全域内的用户间默认也是不可互访的。

表5-11 安全域ACL配置

命令 FW(config-security-zone)# ip access-group access-list 作用 配置安全域关联的ACL。 access-list:关联的ip标准acl名称; 5.5.2 安全域默认互访规则

(1)配置安全域间的默认互访权限

…… 此处隐藏:1230字,全部文档内容请下载后查看。喜欢就下载吧 ……
防火墙技术的应用研究(11).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/607172.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)