HC110310002-HCNA-Security-CBSN-第二章-防火墙基础技术V2.0.ppt
《HC110310002-HCNA-Security-CBSN-第二章-防火墙基础技术V2.0.ppt》由会员分享,可在线阅读,更多相关《HC110310002-HCNA-Security-CBSN-第二章-防火墙基础技术V2.0.ppt(72页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.第二章 防火墙基础技术Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 2目标l学完本课程后,您将能够:p了解防火墙的定义和分类p理解防火墙的主要功能和技术p掌握防火墙设备管理的方法p掌握防火墙的基本配置Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 3目录1.1.防火墙概述防火墙概述2.防火墙功能
2、特性3.防火墙设备管理4.防火墙基本配置Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 4防火墙特征l逻辑区域过滤器l隐藏内网网络结构l自身安全保障l主动防御攻击内网防火墙防火墙被入侵路由器路由器未经防火墙流量可防护吗?未经防火墙流量可防护吗?Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 5防火墙分类l按照形态分为p硬件防火墙p软件防火墙l按照保护对象分为p单机防火墙p网络防火墙l按照访问控制方式分为p包过滤防火墙p代
3、理防火墙p状态检测防火墙Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 6防火墙分类 包过滤防火墙APPAPP数据链路层TCP层IP层TCP层IP层只检测报头只检测报头IPIPTCPTCP1.无法关联数据包之间关系2.无法适应多通道协议3.通常不检查应用层数据数据链路层Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 7防火墙分类 代理防火墙发送连接请求外网终端代理防火墙内网Server向Server发送报文A对请求进行安
4、全检查,不通过则阻断连接通过检查后与Server建立连接通过检查后与Client建立连接向防火墙发送报文A向防火墙发送回应报文B向终端发送回应报文B1.处理速度慢2.升级困难Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 8防火墙分类 状态检测防火墙Host 10.0.0.1Server 20.0.0.1安全策略检查安全策略检查记录会话信息记录会话信息状态错误,丢弃状态错误,丢弃1.处理后续包速度快2.安全性高10.0.0.110.0.0.120.0.0.120.0.0.1TCP SYNTCP SYN20.
5、0.0.120.0.0.110.0.0.110.0.0.1TCP ACK TCP SYNTCP ACK TCP SYN10.0.0.110.0.0.120.0.0.120.0.0.1TCP SYNTCP SYN10.0.0.110.0.0.120.0.0.120.0.0.1TCP SYNTCP SYNCopyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 10防火墙硬件平台分类nIntel X86Intel X86适用于百兆网络,受CPU处理能力和PCI总线速度的限制nNPNP网络处理器是专门为处理数据包而设计的可
6、编程处理器,是X86与ASIC之间的折衷方案防防 火火 墙墙 硬硬 件件 平平 台台n多核多核新一代的硬件平台。多核方案,更高的集成度、更高效的核间通信和管理机制。nASICASIC硬件集成电路,它把指令或计算逻辑固化到硬件中,获得高处理能力,提升防火墙性能Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 12防火墙组网方式二层以太网接口l组网特点p 对网络拓扑透明p不需要更改组网InternetTrustUntrust192.168.10.1/30192.168.10.2/30Copyright 2013
7、Huawei Technologies Co.,Ltd.All rights reserved.Page 13防火墙组网方式三层以太网接口l组网特点p支持更多安全特性p对网络拓扑有所影响InternetUntrustTrust192.168.10.1/30192.168.10.5/30192.168.10.129/30192.168.10.133/30Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 14l安全区域(Security Zone),或者简称为区域(Zone)。pZone是本地逻辑安全区域的概念。
8、pZone是一个或多个接口所连接的网络网络。什么是安全区域?InternetInternetDMZDMZ区域区域TrustTrust区域区域UntrustUntrust区域区域Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 15防火墙安全区域分类l缺省安全区域p非受信区域Untrustp非军事化区域DMZp 受信区域Trustp 本地区域Locall用户自定义安全区域pUser Zone 1pUser Zone 2企业内网企业内网财务服务器ERP数据服务器OA服务器用户终端ISP BISP BISP AIS
9、P A邮件服务器Web服务器UntrustDMZTrustTrustLocalLocal区域呢?区域呢?区域呢?区域呢?Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 16防火墙安全区域与接口关系l安全区域与接口关系p防火墙是否存在两个具有完全相同安全级别的安全区域?p防火墙是否允许同一物理接口分属于两个不同的安全区域?p防火墙的不同接口是否可以属于同一个安全区域?InternetInternetG0/0/2G0/0/2DMZDMZ区域区域G0/0/3G0/0/3UntrustUntrust区域区域 G0/
10、0/0 G0/0/0TrustTrust区域区域G0/0/1G0/0/1TrustTrust区域区域Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 17防火墙安全区域的方向lInbound与Outbound定义p什么是Inbound?p什么是Outbound?高安全级别低安全级别企业内网Untrust 区域InternetTrust区域OutboundInboundCopyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 18目录
11、1.防火墙概述2.2.防火墙功能特性防火墙功能特性3.防火墙设备管理4.防火墙基本配置Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 19防火墙多业务功能WLAN/WWAN交换统一管理UTM安全路由SNMPv2v3RMONTR069Telnet/SSL/HTTP(s)FTP/TFTPSYSLOG静态路由策略路由RIPv2OSPFv2BGPv4FE,GEVLANTrunk,802.1adACLNATVPN:L2TP/GRE/IPSec/SSL/MPLSP2P/IMAVIPS反垃圾邮件URL过滤WiFi802.
12、11bgPPPPPPoEADSL2+HDLC3GUTMUTMCopyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 20防火墙主要功能 访问控制主机A服务器数据载荷数据载荷IPIPTCPTCPMACMAC识别报头标识,给出执行措施访问控制操作策略策略访问控制Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 21防火墙基本功能深度检测技术l基于特征字的识别技术l基于应用层网关识别技术l基于行为模式识别技术Copyright 2013
13、 Huawei Technologies Co.,Ltd.All rights reserved.Page 22SACG联动技术VPN 访问分支机构SRSSRS SPSSPSSACG防病毒服务器域管理服务器安全管理员安全管理员 补丁服务器AgentAgentAgentAgent安全审计员安全审计员 认证前域Agent认证后域SMSCUCL:帐号ACLlAgent:客户端代理lSACG:安全接入控制网关lSM:管理服务器lSC:控制服务器Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 23双机热备技术l提供冗
14、余备份功能l统一设备上所有接口的主备状态l同步防火墙之间会话信息即配置信息备防火墙TRUST域UNTRUST域PC服务器主防火墙内部网络10.110.1.0/24外部网络202.10.0.0/24Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 24IP Link技术lIP-Link自动侦测的侦测结果可以被其他特性所引用,主要应用包括:p应用在静态路由中p应用在双机热备份中运营商AX运营商BCopyright 2013 Huawei Technologies Co.,Ltd.All rights reserv
15、ed.Page 25接收报文分类与标记拥塞监管 拥塞管理带宽保证端到端的流量控制端到端的流量控制提供业务质量保障提高客户服务满意程度保证资源利用最大化,全面提升服务质量QoS技术Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 26企业内网企业内网企业内网用户企业内网用户外部网络外部网络日志服务器日志服务器防火墙日志审计l配合eLog日志软件,可以为用户提供清晰网络日志和访问记录。可收集网络中所有通过该设备的日志通过二进志日志格式实现高速日志流传输Copyright 2013 Huawei Technolog
16、ies Co.,Ltd.All rights reserved.Page 27攻击防范l网络攻击主要分为四大类:p流量型攻击p扫描窥探攻击p畸形报文攻击p特殊报文攻击Packets受害主机AttackerCopyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 28防火墙报文统计l报文统计p对于防火墙来说,不仅要对数据流量进行监控,还要对内外部网络之间的连接发起情况进行检测,因此要进行大量的统计、计算与分析。l防火墙对报文统计结果的分析有如下两个方面:p专门的分析软件事后分析日志信息。p防火墙实时完成一部分分析功能。
17、Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 29防火墙黑名单l黑名单p黑名单是一个IP地址列表。防火墙将检查报文源地址,如果命中,丢弃所有报文p快速有效地屏蔽特定IP地址的用户。l创建黑名单表项,有如下两种方式:p通过命令行手工创建。p通过防火墙攻击防范模块或IDS模块动态创建。来自192.168.1.1的报文查找黑名单丢弃192.168.1.1192.168.1.2192.168.1.3Copyright 2013 Huawei Technologies Co.,Ltd.All rights rese
18、rved.Page 30负载均衡l负载均衡。p将访问同一个IP地址的用户流量分配到不同的服务器上。l负载均衡采用以下技术,将用户流量分配到多台服务器:p虚服务技术p服务器健康性检测p基于流的转发即通过指定算法,将数据流发送到各个真实服务器进行处理。Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 31应用控制lDPI(Deep Packet Inspection),即深度报文检测技术。使用DPI知识库中的规则,对P2P、VoIP、Video等多种应用数据,可以对识别的网络流量进行允许通过、阻断、限制连接数和限
19、速等控制动作。带宽管理P2P UploadP2P DownloadVoIPWeb TVVideo Conferencingftpemail Visible pipeCopyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 32防火墙性能指标 吞吐量l吞吐量:防火墙能同时处理的最大数据量l有效吞吐量:除掉TCP因为丢包和超时重发的数据,实际的每秒传输有效速率Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 33防火墙性能指标 时延l定
20、义:数据包的第一个比特进入防火墙到最后一个比特输出防火墙的时间间隔指标,是用于测量防火墙处理数据的速度理想的情况时间间隔Smartbits 6000B第一个比特进入最后一个比特输出Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 34防火墙性能指标 每秒新建连接数l定义:指每秒钟可以通过防火墙建立起来的完整TCP连接该指标是用来衡量防火墙数据流的实时处理能力Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 35防火墙性能指标
21、 并发连接数l定义:由于防火墙是针对连接进行处理报文的,并发连接数目是指的防火墙可以同时容纳的最大的连接数目,一个连接就是一个TCP/UDP的访问。该参数是用来衡量主机和服务器间能同时建立的最大连接数并发连接并发连接Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 36目录1.防火墙概述2.防火墙功能特性3.3.防火墙设备管理防火墙设备管理4.防火墙基本配置Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 37防火墙设备管理
22、概述l设备登录管理pConsole登录pWeb登录ptelnet登录pSSH登录l设备文件管理p配置文件管理p系统文件管理(软件升级)pLicense管理Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 38设备登录管理l设备登录管理组网-Consolel设备登录管理组网-Web/SSH/Telnetp直接相连(通过局域网)p远程连接(通过广域网)Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 39通过Console口登录
23、设备lUSG配置口登录的缺省用户名为admin,缺省用户密码为Admin123。其中,用户名不区分大小写,密码要区分大小写。Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 40通过Web方式登录设备l设备缺省可以通过GigabitEthernet0/0/0接口来登录Web界面。p将管理员PC的网络连接的IP地址获取方式设置为“自动获取IP地址”。p将PC的以太网口与设备的缺省管理接口直接相连,或者通过交换机中转相连。p在PC的浏览器中访问http:/192.168.0.1,进入Web界面的登录页面。p缺省用
24、户名为admin,密码为Admin123Copyright 2013 Huawei Technologies Co.,Ltd.All rights reserved.Page 41Web登录配置管理l配置USG的IP地址。(略)l配置USG接口Web设备管理。USG-GigabitEthernet0/0/1 service-manage enableUSG-GigabitEthernet0/0/1 service-manage http permitl启动Web管理功能。USG web-manager security enable port 2000l配置Web用户。USG aaaUSG-a
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- HC110310002 HCNA Security CBSN 第二 防火墙 基础 技术 V2
链接地址:https://www.taowenge.com/p-79188048.html
限制150内