Fortigate防火墙策略.ppt
《Fortigate防火墙策略.ppt》由会员分享,可在线阅读,更多相关《Fortigate防火墙策略.ppt(49页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、防火墙策略 创建防火墙策略的原则创建防火墙策略的原则 策略是按照进出流量的接口部署的流量如果没有匹配的防火墙策略的话,是不能穿过设备的正确理解状态监测,防火墙的策略应以数据流的发起方来判断建立的方向 也就是说,当需要内部网访问外部网时,只需要建立一个从Internal到wan1的允许策略即可防火墙策略防火墙策略接口服务NAT/Route保护内容表如何创建防火墙策略如何创建防火墙策略 接口与接口与IP地址地址两种类型的地址:IP/IP RangeFQDN域名的方式定义IP范围的多种方式:192.168.1.99-105FQDN域名方式防火墙本身的DNS用来解析FQDN地址对象的FQDN解析的缓存
2、时间是由DNS服务器决定的如何创建防火墙策略如何创建防火墙策略 选择与定制服务选择与定制服务FortiGate本身内置了六十多个预定义的服务用户也可以自行定义服务,以下协议可以定制:TCP/UDPICMPIP也可以通过组的方式将多个服务组合在一起如何创建防火墙策略如何创建防火墙策略 定制时间表定制时间表防火墙的基于时间的控制如何创建防火墙策略如何创建防火墙策略 选择动作选择动作数据包是根据接口、地址、协议、时间四项进行匹配的,一旦匹配成功后,就根据“Action”来决定操作,不再向下匹配。在建立防火墙策略是,应尽可能范围小的放在前面,范围大的放在后面。在 NAT/Route模式下,防火墙策略还
3、需要判断是否对数据流进行NAT。有以下类型的动作:AcceptDenySSLssl vpn的策略IPSecIpsec vpn的策略防火墙策略使用防火墙策略使用“Any”接口接口源或目的接口都可以设置为“any”如果任何一条防火墙策略使用了“any”接口,则只能使用防火墙策略全局视图“any”接口不能用于VIP或IP-pool两种查看方式两种查看方式Section或者或者Global使用了Any作为接口只能支持Global view如何创建如何创建IPv6和多播策略和多播策略所有的IPV6和多播都是通过命令行来配置的IPV6地址可以配置到任一接口IPV6对象和策略 policy6address6
4、addrgrp6多播策略multicast-policyIPv6新特性新特性IPv6新特性透明模式管理访问DNS服务UTM防病毒HTTPisOKURL过滤(FortiGuard、本地分类)IPS特征&应用控制(DoS策略&Sniff策略)Noconfigfirewallinterface-policy6configfirewallsniff-interface-policy6动态路由RIPngBGPOSPF611IPv6 DNSIPv6管理管理IPv6 HTTP AVIPv6动态路由路由BGPconfigrouterbgpconfigaggregate-address6confignetwor
5、k6configredistribute6OSPFconfigrouterospf6RIPNGconfigrouterripngfec0:147:16c/119-wan1fec0:147:72/119-wan1fec0:146:72/119-wan2dstfec2:226:0/119gatewayfec2:146:75dst:/0gatewayfec0:18:101fec0:18:16c/119-wan2Router1Router2实验一实验一 只能够访问,而不能访问其他的网站提示:注意以下DNS的问题 没有匹配策略成功的话,那么是拒绝的。实验二实验二dmz区有一个代理服务器192.168.3
6、.1 8080,用户希望员工通过代理服务器上Internet,不允许其他的方式上网。实验三三使用mcast.exe验证组播策略C:mcast/GRPS:239.1.1.1/SRCS:10.10.11.128/NUMPKTS:1000/INTVL:50/SEND其中:/GRPS指定组播地址/SRCS指定组播源地址/NUMPKTS指定总共发送组播报文的数目/INTVL指定发送组播报文的间隔时间,单位为毫秒/SEND配置为发送方在接收端(组播成员)C:mcast/GRPS:239.1.1.1/RECV其中:/RECV配置为接受方验证IPv6的策略如何设置防火墙认证如何设置防火墙认证用户用户用户对象是
7、认证的一个方法用户组是用户对象的容器识别组成员保护内容表和类型实现对成员的认证属性FortiGate基于组的方式控制对资源的访问用户组和防火墙策略定义了对用户的认证过程如何设置防火墙认证如何设置防火墙认证用户种类用户种类支持以下类型的认证:本地用户建立在防火墙上的用户名和密码RADIUS用户取自Radius的用户名和密码LDAP/AD用户取自LDAP服务器的用户名和密码TACACS+取自TACACS服务器的用户名和密码FSAE/NTLM(AD)用户可以实现单点登录PKI基于CA证书(不需要用户名和密码)如何设置防火墙认证如何设置防火墙认证用户组用户组用户组名称类别设为防火墙保护内容表与用户组绑
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Fortigate 防火墙 策略
限制150内