- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
安全策略配置指导
声明
该配置指导只针对中小企业的在网络出口部署下一代防火墙的应用场景。由
于中小企业网络管理者安全意识不强、网络应用环境也不是特别复杂,所以本文
档输出针对大多数企业有共性的基本安全策略配置建议。细致完整的安全策略配
置要根据客户实际情况具体分析。
以下安全策略配置是基于设备上线后,内外网已经能够正常访问的情况下,
开启对内网的最基本的安全防护策略。
1.网络部署
在企业内网与互联网边界部署下一代防火墙的建议拓扑结构如下:
网关模式:部署在核心交换机前面,和运营商链路直接连接。
互联网
三层非安全域
Eth0
NGFW
Eth1
三层安全域
核心交换机
办公区1 办公区N
透明模式:部署在核心交换机和路由器之间
互联网
路由器
二层非安全域
NGFW
二层安全域
核心交换机
办公区1 办公区N
2. 区域防护文件配置
区域防护文件配置主要体现传统防火墙的安全防护功能。只配置文件并不会
生效,需要在区域配置时关联该区域防护文件才会生效。
配置步骤:【网络配置】【接口与区域】【区域防护配置文件】新建,【flood
防护】选择 “SYN”、 “ICMP”、 “UDP”、 “DNS”。
【端口扫描】选择“TCP”、 “UDP”、 “ICMP”。
【基于数据包的攻击防护】选择 “Ping of Death”、 “Tear Drop”、 “IP
Option”、 “TCP Anomaly”、 “Land Attack”、 “Smurf”。
【ARP 攻击防护】选择 “ARP反向查询”、 “每 MAC 的 IP 数限制”
3. 区域划分
为了更有效的进行安全防护,对于不同安全等级的网络划分在不同的安全区
域内。
安全域:NGFW 连接内网用户的接口
配置步骤:【网络配置】【接口与区域】【区域】新建,添加内网网口 Eth1,选
择安全域防护。
非安全域:NGFW 连接外网的接口
配置步骤:【网络配置】【接口与区域】【区域】新建,添加外网网口 eth0.
4.安全策略配置
1)内网到外网的安全策略
配置步骤:【策略配置】【策略配置】【安全策略】新建策略,源区域选择安全
域,目的区域选择非安全域,动作选择允许,勾选记录流量日志,防漏洞配
置选择 default (保护客户端),网址过滤选择 default,其他动作根据具体
需求情况再配置。
2)外网到内网安全策略
配置步骤:【策略配置】【策略配置】【安全策略】新建策略,源区域选择非安
全域,目的区域选择安全域,即动作选择允许,勾选记录流量日志,防病毒
配置选择 default,防漏洞配置选择 default (保护服务器),防间谍软件配
置选择 default,其他动作根据具体需求情况再配置。
配置成功后的安全策略汇总
5.智能分析开启
僵尸网络,根据流量日志,网址过滤日志,威胁日志(所以需要开启这三项
日志检测,僵尸网络才能正常使用)的大数据分析,指定时间存在相关行为并超
过阀值,即输出日志。
配置步骤:【数据中心】【智能分析】【僵尸网络】【规则设置】,开启所有的
匹配规则,阈值采用默认值。可根据特定的网络应用环境修改阈值。其中 “IRC
流量”和 “僵尸网络指令传输”不需要设定阀值。
应用威胁
配置步骤:【数据中心】【智能分析】【应用威胁】,选择开启应用威胁分析。
6.安全策略配置注意事项
您可能关注的文档
最近下载
- 6-“海绵”——光明厂网河一体化治理新模式11.22.pdf VIP
- 霍尼韦尔1900快速入门手册.pdf VIP
- IGBT模块:技术、驱动和应用课件:IGBT驱动.ppt VIP
- 信用修复申请书.docx VIP
- Caterpillar-Performance-Handbook卡特彼勒性能手册41版.pdf VIP
- 五年(2021-2025)高考语文真题分类汇编:专题05 文言文阅读(单文本)(全国通用)(解析版).docx VIP
- 部队军兵种知识课件.pptx VIP
- 5.3 社会历史的主体 课件高中政治统编版必修四哲学与文化.pptx VIP
- 工期保证措施及安排.pdf VIP
- d级洁净区清洁规程.pdf VIP
文档评论(0)