- 1、本文档共66页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
02-防火墙产品培训ppt-增加二次防护内容精要
日志分析 b)激活“常规日志”页签,然后在“日志类型”右侧的下拉框中选择待查看日志的类型,日志列表中将显示该日志类型的所有日志信息,管理员可以滚动查看相关日志。 例如:选择日志类型为“配置管理”后,日志列表中显示所有类型为“配置管理”的日志信息,如下图所示。 日志分析 c)在“日志类型”右侧的下拉框中选择待查看日志的类型,然后在“查找”右侧的文本框中输入待查看日志的关键字,最后点击“查找”按钮,日志列表中将显示包括该关键字的所有属于该日志类型的日志信息,管理员可以滚动查看相关日志。 例如:选择“配置管理”后,然后在“查找”右侧的文本框中输入关键字“25”,最后点击“查找”按钮,日志列表中将显示属于“配置管理”日志类型,并且包含“25”的所有日志信息,如下图所示。 日志分析 注意事项 1)日志查询中输入的关键字不能包括特殊字符,如“/”、“=”等。管理员输入查询关键字后,网关将在本地缓存的日志信息中查找包括该关键字的所有日志信息。 2)由于防火墙存储日志的数量有限,不能全面详尽的提供日志查看功能。建议结合天融信 TOPSEC 安全审计综合分析系统(TOPSEC Auditor)进行日志查看,具体操作请参见相关手册。 谢谢观看! 基本需求 企业 WEB 服务器(IP:34)通过防火墙 MAP 为 01 对内网用户提供 WEB 服务,网络示意图如下。 地址转换 如上图所示,管理主机和 WEB 服务器同样处于网段/24。正常情况下,管理主机与服务器之间的通信可以不经过防火墙, 而经过其他路由达成。 但是当管理主机使用公网地址(或域名)访问服务器时,数据包的源 IP 为管理主机地址,目的地址为服务器公网地址。 如果防火墙仅作目的 NAT, 则服务器收到数据包的源 IP 为管理主机地址,目的地址为自身地址。当其回应管理主机时,发出的数据包会不经过防火墙,而经过其他路由达成。此情况会导致会话无法建立。因此需要设置双向地址转换规则。 地址转换 配置要点 定义区域资源。 定义主机地址资源。 定义地址转换规则。 地址转换 配置步骤 1)定义区域资源 选择菜单 资源管理 区域,点击“添加”,分别设置接口 Eth0 对应的区域为area_eth0,区域权限为“禁止”,如下图所示。 地址转换 接口 Eth1 对应的区域为 area_eth1,设置区域的访问权限为“允许”,如下图所示。 地址转换 2)定义主机地址资源:webserver、MAP_IP 和 MAP_USERIP选择 资源管理 地址,并选择“主机”页签,点击“添加”添加主机地址资源。 定义 webserver 主机资源,如下图所示。 地址转换 定义 MAP_IP 和 MAP_USERIP 可以参考上图。设置完成后,如下图所示。 地址转换 3)定义地址转换规则 定义地址转换策略过程如下: 选择 防火墙 地址转换,并点击“添加”添加地址转换规则。如下图所示,选择“双向转换”选项设定双向地址转换策略。 设置完成后,点击“确定”按钮,完成 NAT 规则设置。 地址转换 注意事项 定义双向 NAT 规则时,可以将源 IP 转换为任意一个虚拟 IP 地址,本例中将源地址转换为了防火墙 eth0 口的 IP。 地址转换 目 录 1 2 3 配置维护 地址转换 访问控制 · · · · · · · · · · · · · · · · · · · · 4 日志分析 访问控制 访问规则描述了天融信防火墙允许或禁止匹配访问控制规则的报文通过。 防火墙接收到报文后,将顺序匹配访问规则表中所设定规则。一旦寻找到匹配的规则,则按照该策略所规定的操作(允许或丢弃)处理该报文,不再进行区域缺省属性的检查。如果不存在可匹配的访问策略, 天融信防火墙将根据目的接口所在区域的缺省属性 (允许访问或禁止访问),处理该报文。 在进行访问控制规则查询之前, 天融信防火墙将首先查询数据包是否符合目的地址转换规则。如果符合目的地址转换规则,天融信防火墙将把接收的报文的目的 IP 地址转换为预先设置的 IP 地址(一般为真实 IP)。因此在进行访问规则设置时,系统一般采用的是真实的源和目的地址(转换后目的地址)来设置访问规则;同时,系统也支持按照转换前的目的地址设置访问规则,此时,报文将按照转换前的目的地址匹配访问控制规则。 访问控制 某企业的网络结构示意图如图所示。 访问控制 基本需求 内网 area_eth2 区域的文档组(/24)可以上网;允许项目组领导( 和 )上网,禁止项目组普通员工上网。 外网和 area_eth0 区域的机器不能访问研发部门内网; 仅允许外网用户访问 area_eth0 区域的 WEB 服务器: 真实 IP 为 , 虚拟IP 为 43。内网用户不允许访问 WEB 服务器。 访问控制 配置
您可能关注的文档
- 01第一章质点运动学2015.ppt
- 浙江省绍兴市诸暨市+2016初三数学复习研讨会课资料:运用题组训练,提高复习效率(共40张PPT).ppt
- 浙江省衢州市2016年中考科学真题卷(word版).doc
- 浙江省湖州市2017届高三上学期期末考试物理试题 精编Word版含答案.docx
- 浙江省温州市2016年初中科学中考复习研讨活动讲座课件:例谈核心实验的复习策略 (共22张PPT).ppt
- 01神经递质_概述.ppt
- 浙江省金华、温州、台州三市部分学校2015-2016学年高二下学期第十一次联考政治(解析版).doc
- 01第一章绪论.ppt
- 浙江省金华地区2011-2012学年第一学期第三次学力检测八年级语文试题.doc
- 浙江省金华市第十六中学2016届九年级数学上学期期末考试试题 浙教版.doc
- 2023年信息学奥林匹克竞赛初赛工作方案 .pdf
- 2023-2024学年江苏省苏州九年级(上)(10月份)月考化学试卷(含解析).pdf
- 2023届湖北省恩施市数学九年级第一学期期末学业质量监测模拟试题含解析.pdf
- 2022-2023学年湖南省长沙市雅礼教育集团七年级第二学期期末数学试卷.pdf
- 2023年感恩主题演讲稿(精选15篇) .pdf
- 2022-2023学年黑龙江哈尔滨市第三中学高考冲刺押题(最后一卷)数学试卷.pdf
- 2023餐饮店长的述职报告11篇 .pdf
- 2023年公务员多省联考《申论》题(福建县乡卷)(网友回忆版) .pdf
- 2023年中国玉米种子行业市场集中度、竞争格局及投融资动态分析报告.pdf
- 2023-2024学年一年级下学期数学几时、几时半(第二课时)(教案).pdf
文档评论(0)