11-安全域配置
本章节下载: 11-安全域配置 (156.24 KB)
安全域(Security Zone),是一个逻辑概念,用于管理防火墙设备上安全需求相同的多个接口。管理员将安全需求相同的接口进行分类,并划分到不同的安全域,能够实现安全策略的统一管理。
传统防火墙的安全策略配置通常是基于报文入接口、出接口的,进入和离开接口的流量基于接口上指定方向的策略规则进行过滤。这种基于接口的策略配置方式需要为每一个接口配置安全策略,给网络管理员带来配置和维护上的负担。随着防火墙技术的发展,防火墙已经逐渐摆脱了只连接外网和内网的角色,出现了内网/外网/DMZ(Demilitarized Zone,非军事区)的模式,并且向着提供高端口密度服务的方向发展。基于安全域来配置安全策略的方式可以解决上述问题。
DMZ这一术语起源于军方,指的是介于严格的军事管制区和松散的公共区域之间的一种有着部分管制的区域。安全域中引用这一术语,指代一个逻辑上和物理上都与内部网络和外部网络分离的区域。通常部署网络时,将那些需要被公共访问的设备(如Web server、FTP server等)放置于此。
一个安全域中,可以包含多个成员。例如,可以将公司防火墙设备上连接到研发部门不同网段的四个接口作为成员加入安全域Zone_RND,连接服务器区的两个接口作为成员加入安全域Zone_DMZ,这样管理员只需要部署这两个域之间的安全策略即可,此处的安全策略包括包过滤策略、ASPF策略、对象策略等。如果后续网络环境发生了变化,则只需要调整相关域内的接口,而域间安全策略不需要修改。包过滤策略的相关配置请参考“ACL和QoS配置指导”中的“ACL”。ASPF策略的相关配置请参考“安全配置指导”中的“ASPF”。对象策略的相关配置请参考“安全配置指导”中的“对象策略”。
· 一个安全域中的接口与一个不属于任何安全域的接口之间的报文,会被丢弃。
· 安全域之间的报文由域间策略进行安全检查,并根据检查结果放行或丢弃。若域间策略不存在或不生效,则报文会被丢弃。
· 目的地址或源地址为本机的报文,缺省会被放行,若该报文与域间策略匹配,则由域间策略进行安全检查,并根据检查结果放行或丢弃。
当首次执行创建安全域、创建域间策略或者进入缺省安全域的命令时,系统会自动创建4个缺省安全域:Local、Trust、DMZ和Untrust。
缺省的安全域中没有接口,需要手工向其中添加接口,而且,缺省安全域不能被删除。
security-zone name zone-name |
· 三层接口,包括三层以太网接口、三层以太网子接口和其它三层逻辑接口。配置该成员后,该接口收发的所有报文将由安全域下配置的安全策略来处理。
· 二层接口和VLAN。配置该成员后,该接口收发的、携带了指定VLAN Tag的报文将由安全域下配置的安全策略来处理。
· VLAN。配置该成员后,携带了指定VLAN Tag的报文将由安全域下配置的安全策略来处理。
当同一个安全域下配置了不同类型的成员,先匹配哪类成员,由安全策略决定。
import interface lay2-interface-type lay2-interface-number vlan vlan-list |
安全域间实例用于指定安全策略(如包过滤策略、ASPF策略、对象策略等)需要检测的业务流的源安全域和目的安全域,它们分别描述了经过网络设备的业务流的首个数据包要进入的安全域和要离开的安全域。在安全域间实例上应用安全策略可实现对指定的业务流进行安全策略检查。
zone-pair security source { source-zone-name | any } destination { destination-zone-name | any } |
对于同一安全域内接口间的报文,若设备上不存在当前域到当前域的域间实例,设备缺省会将其丢弃,可以通过配置安全域内接口间报文处理的缺省动作为permit来允许其通过。
· permit动作 security-zone intra-zone default permit · deny动作 |
在完成上述配置后,在任意视图下执行display命令可以显示配置后安全域的相关信息,通过查看显示信息验证配置的效果。
display security-zone [ name zone-name ] |
|
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!