防火墙技术的应用研究(11)
表5-4 时间列表配置
Step 1 Step 2 Step 3 FW(config-time-range)# absolute [start time date] end time date 设置绝对时间区间(可选),具体可参见 time range 的配置指南 Step 4 FW(config-time-range)# periodic day-of-the-week time to [day-of-the-week] time Step 5 Step 6 FW(config)# ip access-list extended 101 FW(config-ext-nacl)# permit ip any any time-range time-range-name 设置周期时间(可选), 具体可参见 time range 的配置指南 进入 ACL 配置模式 配置时间区的 ACE FW(config)# time-range time-range-name 通过一个有意义的显示字符串作为名字来标识一个 FW# configure terminal 命令 作用 进入全局配置模式。
防火墙技术的应用研究
29
5.3 NAT配置
5.3.1 NAT实现方式 根据转换地址的对应关系:
(a)NAT(Network Address Translation)方式:只转换IP报文头中的IP地址,在地址之间建立一对一映射,实现简单。
(b)PAT(Port Address Translation)方式:采用“IP地址+端口”的映射方式进行地址转换,利用TCP/UDP协议的端口号区;分不同的主机,建立多对多的映射关系。 5.3.2 NAT配置步骤
(a)配置接口及路由 (b)定义NAT设备的内外口
FW(config-if)#ip nat inside/outside (c)定义NAT地址池
FW(config)#ip nat pool pool-name start-ip end-ip netmask 子网掩码| prefix-lenth 前缀长度 (d)定义转换方法及转换关联关系
FW(config)# ip nat inside source list ACL号pool pool-name (e)定义内部源地址动态nat
FW(config)# ip nat inside source static local-address port global-address port (f)定义静态nat
FW(config)#access-list acl号permit (g)利用ACL或者路由图定义允许转换的用户列表 ip nat inside source 转换内部主机的源IP ip nat inside destination 转换内部主机的目标IP ip nat outside source 转换外部主机的源IP
5.4 防火墙的安全性配置
5.4.1 配置防SYN Flood 攻击
防火墙提供了如下方法防SYN Flood攻击的方法,启用SYN报文限速功能,如下配置:
陕西科技大学毕业论文(设计说明书)
30
表5-5 防SYN Flood攻击配置 命令 FW(config)# firewall defend syn-flood acl-number rate-num 作用 启用防SYN Flood 攻击功能。 acl-number:匹配的acl rate-num:配置的速率阀值,单位:pps 5.4.2 配置防ICMP Flood攻击
通过下述配置,可以有效地进行该类攻击的防御。
表5-6 防ICMP Flood攻击配置
命令 FW(config)# firewall defend icmp-flood 作用 启用防ICMP Flood 攻击功能。 acl-number:匹配的acl rate-num:配置的速率阀值,单位:pps acl-number rate-num 5.4.3 配置防ICMP不可达攻击
不同的系统对ICMP不可达报文的处理不同,有的系统在收到网络(代码为0)或主机(代码为1)不可达的ICMP报文后,对于后续发往此目的地的报文直接认为不可达,好像切断了目的地与主机的连接,造成攻击。通过下述配置,可以有效地进行该类攻击的防御。
表5-7 防ICMP不可达攻击配置
命令 FW(config)# firewall defend icmp-unreachable 作用 启用防ICMP 不可达攻击功能,收到的icmp不可达报文被丢弃 5.4.4 配置防UDP Flood攻击
通过下述配置,可以有效地进行该类攻击的防御。
表5-8 防UDP Flood攻击配置 命令 FW(config)# firewall defend udp-flood 作用 启用防UDP Flood 攻击功能。 acl-number:匹配的acl rate-num:配置的速率阀值,单位:pps acl-number rate-num 5.4.5 配置静态黑名单
所谓黑名单,是指根据报文的源 IP 地址进行过滤的一种方式。同基于 ACL 的包
防火墙技术的应用研究
31
过滤功能相比,由于黑名单进行匹配的域非常简单,可以以很高的速度实现报文的过滤,从而有效地将特定 IP 地址发送来的报文屏蔽。黑名单最主要的一个特色是可以由启用防ip扫描和端口扫描动态地进行添加或删除,当根据报文的行为特征察觉到特定IP 地址的攻击企图之后,通过主动修改黑名单列表从而将该 IP 地址发送的报文过滤掉。因此,黑名单是防火墙一个重要的安全特性。
表5-9 黑名单配置 命令 FW(config)# firewall blacklist sour-addr FW(config)#no firewall blacklist sour-addr FW#show global-blocking FW#clear non-blacklist-global-blocking 作用 把值为sour-addr的ip地址加入静态黑名单 把值为sour-addr的ip地址从黑名单中删除 显示被列入黑名单的信息 清除非手工配置的黑名单 5.5 安全域配置
5.5.1 安全域创建 (1)创建安全域
表5-10 创建安全域配置 命令 作用 创建安全域。 FW(config)# security zone zone-name zone-name:安全域名称,长度为1~32个字符 (2)配置安全域关联的ACL
对于未明确划分入安全域的IP地址,统一划分入default安全域。
default安全域特点:默认情况下default安全域内的用户不可访问其他安全域,其他安全域也不可访问default安全域(除非用户明确下发策略);default安全域内的用户间默认也是不可互访的。
表5-11 安全域ACL配置
命令 FW(config-security-zone)# ip access-group access-list 作用 配置安全域关联的ACL。 access-list:关联的ip标准acl名称; 5.5.2 安全域默认互访规则
(1)配置安全域间的默认互访权限
…… 此处隐藏:1230字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [高等教育]公司协助某村精准扶贫工作总结.doc
- [高等教育]高二生物知识点总结(全)
- [高等教育]苏教版数学三年级下册《解决问题的策略
- [高等教育]仪器分析课程学习心得
- [高等教育]2017年五邑大学数学与计算科学学院333
- [高等教育]人教版七年级下册语文第四单元测试题(
- [高等教育]2018年秋七年级英语上册Unit7Howmuchar
- [高等教育]2017年八年级下数学教学工作小结
- [高等教育]湖南省怀化市2019届高三统一模拟考试(
- [高等教育]四年级下册科学_基础训练及答案教材
- [高等教育]城郊煤矿西风井管路伸缩器更换施工安全
- [高等教育]昆八中20182019学年度上学期期末考试
- [高等教育]项目部各类人员任命书
- [高等教育]上市公司经营水务产业的模式
- [高等教育]人教版高二化学第一学期第三章水溶液中
- [高等教育]【中考物理第一轮复习资料】四.压强与
- [高等教育]金坑水电站报废改建工程机电设备更新改
- [高等教育]高中生物教学工作计划简易版
- [高等教育]2017年西华大学攀枝花学院(联合办学)44
- [高等教育]最新整理超短爆笑英文小笑话大全
- 优秀教师继续教育学习心得体会
- 阳历到阴历的转换
- 留守儿童教育案例分析
- 华师17春秋学期《玩教具制作与环境布置
- 测速传感器新型安装装置的现场应用
- 人教版小学数学三年级下册第四单元
- 创业个人意向书
- 山东省潍坊市2012年高考仿真试题(三)
- [恒心][好卷速递]四川省成都外国语学校
- 多少人错把好转反应当成了病情加重处理
- 中外广播电视史复习资料整理
- 江苏省扬州市江都区宜陵镇中学2014-201
- 工程造价专业毕业实习报告
- 广西师范学院心理与教育统计
- aympkrq基于 - asp的博客网站设计与开
- 建筑业外出经营相关流程操作(营改增后
- 人治 德治 法治
- [精华篇]常识判断专项训练题库
- 中国共产党为什么要实行民主集中
- 小学数学第三册第一单元试卷(A、B、C




