教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 高等教育 >

防火墙技术的应用研究(12)

来源:网络收集 时间:2026-08-04
导读: 陕西科技大学毕业论文(设计说明书) 32 表5-12 域间权限配置 命令 作用 安全域间互访策略找不到时允许FW(config)#loose-inter-zone-access security-level相同的ip互相访问。如果未配置这个命令,安全域间互访策

陕西科技大学毕业论文(设计说明书)

32

表5-12 域间权限配置 命令 作用 安全域间互访策略找不到时允许FW(config)#loose-inter-zone-access security-level相同的ip互相访问。如果未配置这个命令,安全域间互访策略找不到时security-level相同的ip互相不能访问。 (2)配置安全域优先级绑定

默认情况下高优先级安全域可主动访问低优先级安全域;低优先级安全域不可访问高优先级安全域;可通过命令设置同等级安全域间的互访权限:配置loose-inter-zone-access后level相等时可访问。未配置该命令时互访策略不存在,即使level 相等也不能访问。且安全域间的策略优先级高于默认互访控制规则。

表5-13 安全域优先级配置

命令 FW(config-security-zone)#security-level level-num 作用 level-num:安全域可设置优先级为1~100。 数值越大优先级别越高。 5.5.3 基于安全域的互访策略 (1)配置安全域间的互访策略

表5-14 域间互访配置

命令 作用 配置从一个安全域访问另外一个安全域的互访策略,单向有效 access-list:关联的互访策略; FW(config)#security-access access-list from zone-name:安全域名称; default:default安全域; 下发的策略至少可包含以下要素的组合:源IP/目的IP/协议类型(tcp/udp)/四层端口号 log:携带此关键字时,表明匹配access-list条目的数据流在连接建立/撤销时需要打应日志信息 {zone-name | default} to {zone-name | defualt} [log]

防火墙技术的应用研究

33

安全域间互访策略找不到时允许security-level相同的ip互相访问。 FW(config)#loose-inter-zone-access 如果未配置这个命令,安全域间互访策略找不到时security-level相同的ip互相不能访问。 (2)配置安全域内的互访策略

表5-15 域内互访配置 命令 作用 配置安全域内互访策略找不到时允许安全域FW(config)#loose-inner-zone-access 内的ip互相访问。 如果未配置这个命令,安全域内互访策略找不到时安全域内的ip互相不能访问 5.6 虚拟防火墙配置

5.6.1 创建虚拟防火墙

在根防火墙下全局配置模式执行context context-name创建对应的虚拟防火墙,并指

定该虚拟防火墙的配置文件,指派网络接口到虚拟防火墙。 以下是在根防火墙创建虚拟防火墙的配置步骤:

表5-16 创建虚拟防火墙配置 Step 1 Step 2 命令 FW# configure terminal 作用 进入全局配置模式。 创建虚拟防火墙 context-name:虚拟防火墙名称。 FW(config)#context context-name 合法的虚拟防火墙名称长度为1-31字符. ,其中Root、ROOT、root是保留字不能给虚拟防火墙命名使用。 Step 3 指定虚拟防火墙配置文件名 config-file-name:配置文件名。 FW(config-ctx)#config-url config-file-name 配置文件名的合法长度是1-31字符。不同的虚拟防火墙配置文件不能相同,而且不能使用根防火墙的配置文件config.text Step 4 FW(config)#interface vlan vlan-id 创建第一个VLAN 接口

陕西科技大学毕业论文(设计说明书)

34

Step 5 Step 6 FW(config-if)#ip vrf forwarding context-name FW(config-if)#ip address ip_addrss mask 把接口分配给虚拟防火墙 接口配置IP地址 5.6.3 配置虚拟防火墙的资源限制

以下是在根防火墙限制虚拟防火墙资源的配置:

表5-17 虚拟防火墙资源限制配置

Step 1 Step 2 命令 FW# configure terminal FW(config)#context context-name 作用 进入全局配置模式。 创建或进入虚拟防火墙配置模式 限制虚拟防火墙占用的主机表数。 Step 3 FW(config-ctx)#host-limit num num取值范围0-65535,默认情况下虚拟防火墙不限制主机表数。 限制虚拟防火墙占用的MAC表数。 Step 4 FW(config-ctx)#mac-limit num num取值范围0-32768,默认情况下虚拟防火墙不限制MAC表数。 限制虚拟防火墙ACE数。 Step 5 FW(config-ctx)# ace-limit num num取值范围0-200000,默认情况下虚拟防火墙不限制ACE。

防火墙技术的应用研究

35

6 防火墙功能的实现及测试

6.1 设计实现效果

6.1.1 环境设计一

图6-1访问列表例图1

按照设计要求,通过在firewall B上配置访问列表,实现以下安全功能:

(a)192.168.12.0/24网段的主机只能在正常上班时间访问远程UNIX主机TELNET服务,拒绝PING服务。

(b)在firewall B控制台上不能访问192.168.202.0/24网段主机的所有服务。 Firewall B的配置:

Ruijie(config)# interface GigabitEthernet 0/1

Ruijie(config-if)# ip address 192.168.12.1 255.255.255.0 Ruijie(config-if)# exit

Ruijie(config)# interface GigabitEthernet 0/2 Ruijie(config-if)# ip address 2.2.2.2 255.255.255.0 Ruijie(config-if)# ip access-group 101 in Ruijie(config-if)# ip access-group 101 out

按照要求,配置一个编号为101的扩展访问列表

Ruijie(config)# access-list 101 permit tcp 192.168.12.0 0.0.0.255 any eq telnet time-range check

陕西科技大学毕业论文(设计说明书)

36

Ruijie(config)# access-list 101 deny icmp 192.168.12.0 0.0.0.255 any Ruijie(config)# access-list 101 deny ip 2.2.2.0 0.0.0.255 any Ruijie(config)# access-list 101 deny ip any any 配置 Time-Range 时间区 Ruijie(config)# time-range check

Ruijie(config-time-range)# periodic weekdays 8:30 to 17:30 6.1.2 环境设计二

为实现禁止部分用户登录HTTP浏览网页,登录QQ,可以进一步采用访问控制列表的端口策略。

图6-2访问列表例图2

按照设计要求,通过在firewall A上配置访问列表,实现以下安全功能:192.168.12.0/24 网段中192.168.12.1--192.168.12.7的主机不能登录HTTP浏览网页,登录QQ,而其他用户则不受限制。 Firewall A的配置:

Ruijie(config)# interface GigabitEthernet 0/1

Ruijie(config-if)# ip address 192.168.12.1 255.255.255.0 Ruijie(config-if)# exit

Ruijie(config)# interface GigabitEthernet 0/2 Ruijie(config-if)# ip address 2.2.2.2 255.255.255.0 Ruijie(config-if)# ip access-group 102 out

按照要求,配置一个编号为102的扩展访问列表

Ruijie(config)# access-list 102 deny tcp 192.168.12.0 0.0.0.7 any eq 80 Ruijie(config)# access-list 102 deny tcp 192.168.12.0 0.0.0.7 any eq 8000

…… 此处隐藏:2080字,全部文档内容请下载后查看。喜欢就下载吧 ……
防火墙技术的应用研究(12).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/607172.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)