HC110310003-HCNA-Security-CBSN-第三章-防火墙包过滤技术V1.0.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《HC110310003-HCNA-Security-CBSN-第三章-防火墙包过滤技术V1.0.ppt》由会员分享,可在线阅读,更多相关《HC110310003-HCNA-Security-CBSN-第三章-防火墙包过滤技术V1.0.ppt(51页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.第三章 防火墙包过滤技术Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 2目标l学完本课程后,您将能够:p理解访问控制列表原理p了解访问控制列表作用及分类p掌握接口包过滤应用场景及配置方法p掌握域间包过滤应用场景及配置方法Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 3目录1.1.访问控制列表介
2、绍访问控制列表介绍2.接口包过滤技术3.域间包过滤技术4.包过滤应用分析Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 4IP包过滤技术介绍l对防火墙需要转发的数据包,先获取包头信息,然后和设定的规则进行比较,根据比较的结果对数据包进行转发或者丢弃。而实现包过滤的核心技术是访问控制列表。Internet公司总部内部网络未授权用户办事处Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 5访问控制列表是什么lTCP/IP数据包
3、如下图所示(图中IP所承载的上层协议为TCP/UDP)IP报头报头TCP/UDP报头报头数据数据协议号源地址目的地址源端口目的端口对于TCP/UDP来说,这5个元素组成了一个TCP/UDP相关,访问控制列表就是利用这些元素定义的规则MAC报头报头协议号源地址目的地址Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 6入数据流出数据流访问控制列表原理 BBAABBBAAAA AA AAAA允许A后续操作拒绝B后续操作访问控制列表访问控制列表访问控制列表作用:根据定义的规则对经过防火墙的流量进行筛选,由关键字确定
4、筛选出的流量如何下一步操作。步骤1:入数据流经过防火墙步骤2:查找访问控制列表判断是否允许下一步操作步骤:防火墙根据访问控制列表定义规则对数据包进行处理 默认策略操作Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 7包过滤分类l接口包过滤l域间包过滤Trust区域Untrust区域G0/0/0G0/0/1OutbountInbountInbountOutbountCopyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 8目录1.
5、访问控制列表介绍2.2.接口包过滤技术接口包过滤技术3.域间包过滤技术4.包过滤应用分析Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 9接口包过滤技术简述应用接口应用接口过滤对象过滤对象包过滤方式包过滤方式普通接口IP报文接口包过滤以太网帧基于MAC地址包过滤特殊接口卡接口IP报文和以太网帧硬件包过滤应用于接口未加入安全区域场景应用于接口未加入安全区域场景Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 10访问控制列表
6、分类l利用数字标识访问控制列表l利用数字范围标识访问控制列表的种类列表的种类列表的种类数字标识的范围数字标识的范围基本ACL2000-2999高级ACL3000-3999基于MAC地址ACL4000-4999硬件包过滤ACL9000-9499Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 11基本访问控制列表l基本访问控制列表只使用源地址描述数据,表明是否进行下一步操作。从202.110.10.0/24来的数据包可以通过!从192.110.10.0/24来的数据包不能通过!防火墙Copyright 2010
7、 Huawei Technologies Co.,Ltd.All rights reserved.Page 12基本访问控制列表的配置l在系统视图下:l创建基本ACL,并进入ACL视图l应用基本ACL,并进入接口视图acl number acl-number vpn-instance vpn-instance-name rule rule-id permit|deny source source-address source-wildcard|any|address-set address-set-name|time-range time-name|logging 怎样利用 IP 地址 和反掩
8、码wildcard-mask 来表示一个网段?firewall packet-filter acl-number inbound|outbound Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 13如何使用反掩码l 反掩码和子网掩码格式相似,但取值含义不同p0表示对应的IP地址位需要比较p1表示对应的IP地址位忽略比较l 反掩码和IP地址结合使用,可以描述一个地址范围000255只比较前24位003255只比较前22位0255255255只比较前8位0.255.0.2550.255.0.255反掩码有何作
9、用?反掩码有何作用?Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 14基于时间段访问控制列表time-range work-policy1 08:00 to 18:00 working-daytime-range work-policy2 from 08:00 2009/01/01 to 18:00 2009/12/31rule permit ip source 192.168.11.0 0.0.0.255 time-range work-policy1rule permit ip source 192.
10、168.12.0 0.0.0.255 time-range work-policy2服务器组防火墙172.16.0.0/16DMZTrustUntrust192.168.12.0/24192.168.11.0/242009/07/15 14:15Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 15时间范围操作符的含义操作符及语法操作符及语法意义意义HH:MMFrom 某时间 To某时间YYYY/MM/DDFrom 某日期 To某日期Mon/Tue/Wed/Thu/Fri/Sat/Sun星期一/二/三/四/五
11、/六/日daily一星期中的每天off-day休息日(星期六/日)Working-day 工作日(星期一 至 星期五)Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 16高级访问控制列表l高级访问控制列表使用除源地址外更多的信息描述数据包,表明是否进行下一步操作。从202.110.10.0/24来的,到179.100.17.10的,使用TCP协议,利用HTTP访问的数据包可以通过!防火墙基于状态检测防火墙基于状态检测防火墙主要检测哪些信息主要检测哪些信息?Copyright 2010 Huawei Tech
12、nologies Co.,Ltd.All rights reserved.Page 17高级访问控制列表的配置命令l在系统视图下:l创建高级ACL,并进入ACL视图l应用高级ACL,并进入接口视图acl number acl-number vpn-instance vpn-instance-name rule rule-id deny|permit protocol destination destination-addressdestination-wildcard|any|address-set address-set-name|destination-port operator port
13、1 port2|port-set port-set-name|precedence precedence|source source-address source-wildcard|any|address-set address-set-name|source-port operator port1 port2|port-set port-set-name|time-range time-name|tos tos|icmp-type icmp-type icmp-code|logging firewall packet-filter acl-number inbound|outbound Co
14、pyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 18高级访问控制列表端口号操作符的含义操作符及语法操作符及语法意义意义equal portnumber等于端口号 portnumbergreater-than portnumber大于端口号portnumberless-than portnumber小于端口号portnumbernot-equal portnumber不等于端口号portnumber rangeportnumber1 portnumber2介于端口号portnumber1 和portnumber2
15、之间Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 19地址集与服务集的作用Address-set地址集地址集Service-set端口集端口集ip address-set guest type objectaddress 0 192.168.12.0 0.0.0.15address 1 192.168.15.0 0.0.0.63address 2 192.168.30.0 0.0.0.127ip service-set Internet type object service protocol tcp d
16、estination-port 80 service protocol tcp destination-port 8080 service protocol tcp destination-port 8443 service protocol udp destination-port 53ip address-set ERP type objectaddress 0 10.10.0.0 0.0.0.127address 1 10.16.15.0 0.0.0.255address 2 10.100.10.0 0.0.0.255ip service-set ERP type object serv
17、ice protocol tcp destination-port 21 service protocol tcp destination-port 80 service protocol tcp destination-port 1521 service protocol tcp destination-port 8443Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 20高级访问控制列表举例lrule deny ip source address-set guest destination addres
18、s-set erplrule permit tcp source address-set guest destination any destination-port service-set Internetlrule deny tcp source 129.9.0.0 0.0.255.255 destination 202.38.160.0 0.0.0.255 destination-port equal www 10.1.0.0/16IP数据报文129.9.0.0/16TCP报文202.38.160.0/24WWW 端口Copyright 2010 Huawei Technologies
19、Co.,Ltd.All rights reserved.Page 21基于MAC地址访问控制列表l基于MAC地址的ACL能够根据以太网帧头中的源MAC地址、目的MAC地址、类型字段等信息定义数据流,从而达到控制二层数据帧的目的。到DMAC B-B-B来的数据包可以通过!从SMAC A-A-A来的数据包不能通过!防火墙Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 22基于MAC访问控制列表的配置命令l在系统视图下:l创建MAC ACL,并进入ACL视图l应用MAC ACL,并进入接口视图acl number
20、 acl-number vpn-instance vpn-instance-name rule rule-id permit|deny type type-code|type-name|cos lcos-code|cos-name source-mac source-address source-mac-wildcard dest-mac destination-address destination-mac-wildcard firewall ethernet-frame-filter acl-number inboundCopyright 2010 Huawei Technologies
21、Co.,Ltd.All rights reserved.Page 23硬件包过滤访问控制列表l硬件包过滤ACL是用于硬件包过滤功能的ACL,可以通过源MAC地址、目的MAC地址、源IP地址、目的IP地址、协议等维度来进行流量匹配。支持硬件包过滤的接口防火墙源MAC地址 目的MAC地址 源IP地址 目的IP址 协议 源端口 目的端口Copyright 2010 Huawei Technologies Co.,Ltd.All rights reserved.Page 24硬件访问控制列表的配置命令l在系统视图下:l创建硬件ACL,并进入ACL视图l应用硬件ACL,并进入接口视图acl number
22、 acl-number vpn-instance vpn-instance-name rule rule-id permit|deny source-mac source-mac-address source-mac-wildcard|destination-mac destination-mac-address destination-mac-wildcard|source-ip source-ip-address source-wildcard|destination-ip destination-ip-address destination-wildcard|protocol icmp
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- HC110310003 HCNA Security CBSN 第三 防火墙 过滤 技术 V1
![提示](https://www.taowenge.com/images/bang_tan.gif)
链接地址:https://www.taowenge.com/p-75830171.html
限制150内