华三Sec Path

1、设备特点

外观:

功能特点:

安全特性:

vFW的默认账号密码:admin

2、安全区域

1)相同安全级别的集合

2)默认的安全域

【1】区域

trust、untrust、local(所有有接口属于local,不能删除)、management、DMZ

【2】特点

默认创建、区域没有接口、缺省的区域不能删除

【3】区域成员

对象:接口和vlan、IP v4/v6子网、服务

优先级:服务>IP>接口和vlan

安全实例:(用于指定安全策略)

[vFW-acl-ipv4-adv-3001]dis this

#

acl advanced 3001

 rule 0 permit ip source 192.168.1.0 0.0.0.255

#

[vFW-zone-pair-security-Trust-Any]dis this

#

zone-pair security source Trust destination Any

 packet-filter 3001

#

①包过滤(配置安全实例→包过滤)

②对象组的对象策略

对象组:用于匹配数据包的特征

查看命令:[vFW]display current-configuration configuration obj-grp

特征:IP地址、MAC地址、协议

对象策略:根据对象的匹配类型,定义各个对象组之间的策略

                 一个对象策略可以存在多条规则

查看命令:[vFW]display current-configuration configuration object-policy-ip

匹配顺序与创建顺序有关

特点:对象策略匹配对象组,如果不存在,则不匹配任何报文

          对象策略不指定对象组,该规则匹配所有报文

配置步骤:

1、放行Trust区域中10.1.1.0/24到其他区域的任意IP流量。

①定义对象组

object-group ip address Inside

 0 network subnet 192.168.1.0 255.255.255.0

②定义对象策略

object-policy ip TRUST-TO-ANY

 rule 0 pass source-ip Inside

③调用策略

[vFW]zone-pair security source trust destination any

[vFW-zone-pair-security-Trust-Any]object-policy apply ip TRUST-TO-ANY

[vFW-zone-pair-security-Trust-Any]qu

2、只放行DMZ区域到Trust区域中10.1.1.1/24的telnet流量。

①定义对象组

object-group ip address DMZ

 0 network subnet 172.16.2.0 255.255.255.0

object-group ip address Inside_PC1

 0 network host address 192.168.1.1

object-group service Service_telnet

 0 service tcp destination eq 23

②定义对象策略

object-policy ip DMZ-TO-TRUST

 rule 0 pass source-ip DMZ destination-ip Inside_PC1 service Service_telnet

③调用策略

[vFW]zone-pair security source DMZ destination trust

[vFW-zone-pair-security-DMZ-Trust]object-policy apply ip DMZ-TO-TRUST

[vFW-zone-pair-security-DMZ-Trust]qu

3、只放行Untrust区域的10.1.4.0/24到DMZ区域中10.1.2.1/24的HTTP和telnet流量。

①定义对象组

object-group ip address DMZ_srv

 0 network host address 172.16.2.1

object-group ip address Outside

 0 network subnet 202.101.12.0 255.255.255.0

object-group service Service_HTTP

 0 service tcp destination eq 80

 10 service tcp destination eq 23

②定义对象策略

object-policy ip UNTRUST_TO_DMZ

 rule 0 pass source-ip Outside destination-ip DMZ_srv service Service_HTTP

③调用策略

[vFW]zone-pair security source untrust destination dmz

[vFW-zone-pair-security-Untrust-DMZ]object-policy apply ip UNTRUST_TO_DMZ

[vFW-zone-pair-security-Untrust-DMZ]qu

③ASPF

同一个区域内的接口间,如果没有安全实例,默认是丢包

3、基本配置

区域添加接口

查看命令:

DHCP:

设置域间策略:

4、安全策略

1)定义

根据报文的属性特征指导报文的转发行为和DPI(深度报文检测)

2)应用:

防火墙转发报文、流量访问防火墙(telnet)

3)发展:

ALC(采用五元组匹配流量,涉及的层次不高)、UTM、NGFW

4)构成:

过滤条件(设置IP、用户、区域、协议等信息;可以设置多种因数)

设置动作:放行、拒绝、DPI

5)顺序

先创建先匹配;限制越严格写前面

6)流程

7)注意事项

非management和非local安全的报文都会被丢弃

当需要访问防火墙时,需要配置源安全区域到local区域的安全策略

限制越严格写前面

8)配置的顺序

1、允许总裁办在任意时间通过HTTP协议访问财务数据库服务器的Web服务:

security-policy ip

 rule 0 name zongcaiban_to_database

 action pass

 source-zone zongcaiban

 destination-zone database

 source-ip-subnet 192.168.1.0 255.255.255.0

destination-ip-subnet 172.16.2.0 255.255.255.0

service http

2、允许财务部在工作时间通过HTTP协议访问财务数据库服务器的Web服务。

①设置工作时间:

[vFW]time-range Worktime 08:00 to 18:00 working-day

②设置策略:

security-policy ip

 rule 1 name caiwubu_to_database

 action pass

 time-range Worktime

 source-zone caiwubu

 destination-zone database

 source-ip-subnet 202.101.12.0 255.255.255.0

destination-ip-subnet 172.16.2.0 255.255.255.0

service http

5、设备的管理登入

若是要进行非management安全区域主机对设备进行登录,则要记得写安全策略

telnet

[vFW]telnet server enable ---开启telnet服务

[vFW]line vty 0 4---设置VTY远程登入

[vFW-line-vty0-4]authentication-mode scheme  --- AAA认证

[vFW-line-vty0-4]qu

[vFW]local-user LTL class manage ---创建账号

[vFW-luser-manage-LTL]password simple abc@123456---设置密码

[vFW-luser-manage-LTL]service-type telnet---开启服务

[vFW-luser-manage-LTL]qu

HTTP

若是要进行非management安全区域主机对设备进行登录,则要记得写安全策略

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/797720.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

机器人开启私聊配置自定义接口的方式

大家好,我是雄雄,欢迎关注微信公众号:雄雄的小课堂。 今天给大家介绍一下,如何在机器人中开启私聊回复。 前提条件:机器人已经启动好了,且功能也都可以正常使用,如果没有启动,可以联…

一网打尽计算机网络难题:100个问答助你轻松掌握【文末送书福利】

文章目录 一,物理层二,数据链路层三,网络层四,传输层五,应用层专栏推荐粉丝福利 欢迎订阅查看学习:Java编程基础教程系列(零基础小白搬砖逆袭) 一,物理层 题&#xff1a…

【攻防世界】unseping (反序列化与Linux bash shell)

打开题目环境: 1、进行PHP代码审计,通过审计得知需要用到PHP反序列化。找到输出flag的位置为 ping()函数。通过使用 exec() 函数来执行 $ip 并将结果保存在 $result 中,最终输出 $result。 2、接着寻找给 $ip 传参的位置,发现通过…

VMware Esxi安装群辉系统

群晖的网络存储产品具有强大的操作系统,提供了各种应用程序和服务,包括文件共享、数据备份、多媒体管理、远程访问等。用户可以通过简单直观的界面来管理他们的存储设备,并且可以根据自己的需求扩展设备的功能。总的来说,群晖的产…

配置vscode用于STM32编译,Debug

配置环境参考: Docs 用cubemx配置工程文件,用VScode打开工程文件。 编译的时候会有如下报错: vscode出现process_begin :CreateProcess failed 系统找不到指定文件 解决方案:在你的makefile中加上SHELLcmd.exe就可以了 参考…

云his系统源码 java源码saas模式 二甲医院his系统全套源码 数据库MySQL + MyCat

基层医院云HIS系统源码 一款满足基层医院各类业务需要的云HIS系统。该系统能帮助基层医院完成日常各类业务,提供病患挂号支持、病患问诊、电子病历、开药发药、会员管理、统计查询、医生站和护士站等一系列常规功能,还能与公卫、PACS等各类外部系统融合&…

JavaWeb--JavaScript Part 01

1. JavaScript概述 JavaScript(简称JS)是一种轻量级的、解释执行的客户端脚本语言,主要用于增强网页的交互性和动态性。它起源于Netscape的LiveScript,并在1995年发布时更名为JavaScript。尽管名称中包含"Java"&#xf…

leetcode.707. 设计链表

题目 题意: 在链表类中实现这些功能: get(index):获取链表中第 index 个节点的值。如果索引无效,则返回-1。 addAtHead(val):在链表的第一个元素之前添加一个值为 val 的节点。插入后,新节点将成为链表的…

CDN撞上云防护:技术视角下的差异与协同作用

引言 随着互联网业务全球化和服务需求的不断增长,内容分发网络(CDN)和云防护已成为现代企业保障网站性能、安全性和可靠性的关键工具。尽管两者在提升用户体验及确保服务连续性方面都有显著作用,但它们各自的核心技术和应用场景有…

2024年选择云渲染平台必须注意这5点!看完你就懂了

云渲染平台这么多,你是不是正在为选择哪一家而困惑? 随着云渲染技术的进一步发展,市面上的云渲染平台也越来越多,其中鱼龙混杂的也不在少数。对于设计师和设计公司来说,如何选择一个可靠且适合自己的云渲染平台成为一…

Godot 4 教程《勇者传说》依赖注入 学习笔记(0):环境配置

文章目录 前言相关地址环境配置初始化环境配置文件夹结构代码结构代码运行 资源文件导入像素风格窗口环境设置背景设置,Tileap使用自动TileMap 人物场景动画节点添加站立节点添加移动动画添加 通过依赖注入获取Godot的全局属性项目声明 当前项目逻辑讲解角色下降添加代码位置问…

CTF之GET和POST

学过php都知道就一个简单传参,构造payload:?whatflag得到 flag{3121064b1e9e27280f9f709144222429} 下面是POST那题 使用firefox浏览器的插件Hackbar勾选POST传入whatflag flag{828a91acc006990d74b0cb0c2f62b8d8}

论文阅读AI工具链

文献检索 可以利用智谱清言来生成合适的文献检索式,并根据需要不断调整。 谷歌学术 在Google Scholar中进行检索时,您可以使用类似的逻辑来构建您的搜索式,但是语法会有所不同。Google Scholar的搜索框接受普通的文本搜索,但是…

分组循环

子数组类问题 子数组&#xff1a; 子数组是指由原数组中连续的一段或多段元素组成的数组。如果有一个数组 A&#xff0c;那么它的子数组 B 是 A 中从某个起始位置 i 到终止位置 j&#xff08;满足 0 < i < j < A.length&#xff09;的所有元素组成的数组&#xff0c;即…

力扣热题100_链表_138_随机链表的复制

文章目录 题目链接解题思路解题代码 题目链接 138. 随机链表的复制 给你一个长度为 n 的链表&#xff0c;每个节点包含一个额外增加的随机指针 random &#xff0c;该指针可以指向链表中的任何节点或空节点。 构造这个链表的 深拷贝。 深拷贝应该正好由 n 个 全新 节点组成&a…

数据库同步方案Sqlserver

数据库同步方案探究 随着信息技术的迅猛发展&#xff0c;数据库在各个领域的应用日益广泛。而在分布式系统、云计算、大数据等场景下&#xff0c;数据库同步成为了一个至关重要的问题。数据库同步不仅关乎数据的完整性和一致性&#xff0c;还直接影响到系统的稳定性和性能。因…

乐健体育刷分----AI运动的站姿风车

一.前情提要 1.本文仅作学习参考不得用于其他不当途径&#xff0c;若有问题后果自负 二.操作 1.打开乐健体育 2.点击AI运动&#xff0c;找到站姿风车 3.摄像头对准以下图片&#xff0c;拖动图片或保持不动均可 &#xff08;站姿风车2组及以上效果更佳&#xff09;

完成产品兼容互认,用KubeBlocks可实现OceanBase集群管理

本文转载自云猿生聊技术&#xff08;CloudNativeDataTech&#xff09; 前言 KubeBlocks&#xff08;简称 KB&#xff09;在最新发布的0.7版本中&#xff0c;通过组件扩展&#xff08;Addon&#xff09;的形式新增了对OceanBase的支持功能。这一更新为企业级和非企业级用户提供…

计算机视觉入门:开启图像理解之旅

&#x1f9d1; 作者简介&#xff1a;阿里巴巴嵌入式技术专家&#xff0c;深耕嵌入式人工智能领域&#xff0c;具备多年的嵌入式硬件产品研发管理经验。 &#x1f4d2; 博客介绍&#xff1a;分享嵌入式开发领域的相关知识、经验、思考和感悟,欢迎关注。提供嵌入式方向的学习指导…

记某客户的一次无缝数据迁移

背景 客户需要将 Elasticsearch 集群无缝迁移到移动云&#xff0c;迁移过程要保证业务的最小停机时间。 实现方式 通过采用成熟的 INFINI 网关来进行数据的双写&#xff0c;在集群的切换恢复过程中来记录数据变更&#xff0c;待全量数据恢复之后再追平后面增量数据&#xff…