- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
2016计算机网络技术实验实训教程:实验九防火墙的安全策略
计算机网络技术实验实训教程
实验九 防火墙的安全策略
实验名称:防火墙的安全策略。
实验目的:根据安全规则的设置防火墙所有的访问控制。
技术原理:安全规则包括:
(1)包过滤规则
(2)NAT 规则(网络地址转换)
(3)IP 映射规则
(4)端口映射规则
实现功能:实现防火墙的核心功能---安全策略。
实验设备:RG-WALL60一台,PC一台,控制线或交叉线一根。
实验拓朴:
实验步骤:
安全策略安全规则
防火墙的基本策略:没有明确被允许的行为都是被禁止的。
根据管理员定义的安全规则完成数据帧的访问控制,规则策略包括:“允许通过”、“禁止通过”、“NAT方式通过”、“IP 映射方式通过”、“端口映射方式通过”。支持对源IP 地址、目的IP 地址、源端口、目的端口、服务、流入网口、流出网口等控制。另外,根据管理员定义的基于角色控制的用户策略,并与安全规则策略配合完成访问控制,包括限制用户在什么时间、什么源IP 地址可以登录防火墙系统,该用户通过认证后能够享有的服务。RG-WALL 60 防火墙提供基于对象定义的安全策略配置。对象包括地址和地址组、NAT 地址池、服务器地址、服务(源端口、目的端口、协议)和服务组、时间和时间组、用户和用户组(包括用户策略:如登录时间与地点,源IP/目的IP、目的端口、协议等)、连接限制(保护主机、保护服务、限制主机、限制服务)带宽策略(最大带宽、保证带宽、优先级)、URL 过滤策略。最大限度提供方便性与灵活性。
1.1. 包过滤规则
提供基于状态检测(基于TCP/UDP/ICMP 协议)的动态的包过滤。包过滤规则可以实现对源地址/掩码、目的地址/掩码、服务、流入流出网口的访问控制,可以设置对这类经过防火墙的数据包是允许还是禁止。另外,是否启用用户认证、是否启用带宽控制、是否启用URL过滤、是否启用连接限制功能以及是否记录日志,是否走VPN 隧道都在包过滤规则中设置。包过滤规则是管理员应用最多的安全规则。RG-WALL 60 防火墙的包过滤规则功能十分灵活、强大。支持的协议包括基本协议(如http、telnet、smtp 等)、ICMP、动态协议(如h323、ftp、sqlnet 等)。在“安全策略安全规则”界面中,点击,将弹出以下界面:
1.2. NAT 规则
NAT(Network Address Translation)是在IPv4 地址日渐枯竭的情况下出现的一种技术,可将整个组织的内部IP 都映射到一个合法IP 上来进行Internet 的访问,NAT 中转换前源IP 地址和转换后源IP 地址不同,数据进入防火墙后,防火墙将其源地址进行了转换后再将其发出,使外部看不到数据包原来的地址。一般来说,NAT 多用于从内部网络到外部网络的访问,内部网络地址可以是保留IP 地址。RG-WALL 60 防火墙支持源地址一对一的转换,也支持源地址转换为地址池中的某一个地址。用户可通过安全规则设定需要转换的源地址(支持网络地址范围)、源端口。此处的NAT 指动态NAT,通过系统提供的NAT 地址池,支持多对多,多对一,一对多,一对一的转换关系。
在“安全策略安全规则”界面中,点击,将弹出以下界面:
1.3. IP 映射规则
IP 映射规则是将访问的目的IP 转换为内部服务器的IP。一般用于外部网络到内部服务器的访问,内部服务器可使用保留IP 地址。当管理员配置多个服务器时,就可以通过IP 映射规则,实现对服务器访问的负载均衡。一般的应用为:假设防火墙外网卡上有一个合法IP,内部有多个服务器同时提供服务,当将访问防火墙外网卡IP 的访问请求转换为这一组内部服务器的IP 地址时,访问请求就可以在这一组服务器进行均衡。
在“安全策略安全规则”界面中,点击,将弹出以下界面:
1.4. 端口映射规则
端口映射规则是将访问的目的IP 和目的端口转换为内部服务器的IP 和服务端口。一般用于外部网络到内部服务器的访问,内部服务器可使用保留IP 地址。当管理员配置多个服务器时,都提供某一端口的服务,就可以通过配置端口映射规则,实现对服务器此端口访问的负载均衡。一般的应用为:假设防火墙外网卡上有一个合法IP,内部有多个服务器同时提供服务,当将访问防火墙外网卡IP 的访问请求转换为这一组内部服务器的IP 地址时,访问请求就可以在这一组服务器进行均衡。
在“安全策略安全规则”界面中,点击,将弹出以下界面:
2. 安全策略地址绑定
地址绑定是防止IP 欺骗和防止盗用IP 地址的有效手段。并且RG-WALL 60 防火墙提供自动探测IP/MAC 对功能,可以减轻管理员手工收集IP/MAC 对的工作量。如果防火墙某网口配置了“IP/MAC 地址绑定”启用功能、“IP/MAC 地址绑定的默认策略(允许或禁止)”,当该网口接收数据包时
您可能关注的文档
- 2016职高对口升学数学(人教版-拓展模块)二轮复习教案:用样本的频率分布估计总体分布02.doc
- 2016职高对口升学数学(人教版-拓展模块)二轮复习教案:简单随机抽样.doc
- 2016职高对口升学数学(人教版-拓展模块)二轮复习教案:系统抽样.doc
- 2016职高对口升学数学(人教版-拓展模块)备课资料:用样本的频率分布估计总体分布.doc
- 2016职高对口升学数学(人教版-职业模块)二轮复习教案:两个变量的线性相关01.doc
- 2016职高对口升学数学(人教版-职业模块)二轮复习教案:两个变量的线性相关02.doc
- 2016职高对口升学数学(人教版-职业模块)二轮复习教案:两个变量的线性相关03.doc
- 2016职高对口升学数学(人教版-职业模块)二轮复习教案:两个变量的线性相关04.doc
- 2016职高对口升学数学(人教版-职业模块)二轮复习教案:循环语句.doc
- 2016职高对口升学数学(人教版-职业模块)二轮复习教案:条件语句01.doc
- 2016计算机网络技术实验实训教程:实验九防火墙的安全策略02.doc
- 2016计算机网络技术实验实训教程:实验二使用交换机的命令行界面.doc
- 2016计算机网络技术实验实训教程:实验二使用路由器的命令行界面.doc
- 2016计算机网络技术实验实训教程:实验二标准IP访问控制列表.doc
- 2016计算机网络技术实验实训教程:实验二通过WEB界面进行管理防火墙.doc
- 2016计算机网络技术实验实训教程:实验五三层交换机的端口配置.doc
- 2016计算机网络技术实验实训教程:实验五交换机端口隔离(PortVlan).doc
- 2016计算机网络技术实验实训教程:实验五管理配置.doc
- 2016计算机网络技术实验实训教程:实验五防火墙的路由模式.doc
- 2016计算机网络技术实验实训教程:实验八广域网协议的安装.doc
文档评论(0)