08-安全域配置
本章节下载: 08-安全域配置 (163.08 KB)
管理员将安全需求相同的接口进行分类,并划分到不同的安全域(Security Zone),能够实现域间策略的统一管理。
安全域特性包括如下基本概念:
· 安全域:是一个逻辑概念,用于管理安全防护设备上安全需求相同的多个接口。
· 缺省安全域:当首次创建安全域或者域间策略时,系统会自动创建以下缺省安全域:Local、Trust、DMZ、Management和Untrust。缺省安全域不能被删除。
· DMZ:指代一个逻辑上和物理上都与内部网络和外部网络分离的区域。通常部署网络时,将那些需要被公共访问的设备(如Web server、FTP server等)放置于此。
创建安全域后,设备上各接口的报文转发遵循以下规则:
· 一个安全域中的接口与一个不属于任何安全域的接口之间的报文,会被丢弃。
· 属于同一个安全域的各接口之间的报文缺省会被丢弃。
· 安全域之间的报文由域间策略进行安全检查,并根据检查结果放行或丢弃。若域间策略不存在或不生效,则报文会被丢弃。
· 非安全域的接口之间的报文被放行。
· 目的地址或源地址为本机的报文,缺省会被丢弃,若该报文与域间策略匹配,则由域间策略进行安全检查,并根据检查结果放行或丢弃。
传统防火墙的安全控制策略配置通常是基于报文入接口、出接口的,进入和离开接口的流量基于接口上指定方向的策略规则进行过滤。这种基于接口的策略配置方式需要为每一个接口配置安全控制策略,给网络管理员带来配置和维护上的负担。随着防火墙技术的发展,防火墙已经逐渐摆脱了只连接外网和内网的角色,出现了内网/外网/DMZ的模式,并且向着提供高端口密度服务的方向发展。基于安全域来配置安全控制策略的方式可以解决上述问题。
安全域配置任务如下:
(1) 创建安全域
(2) 向安全域中添加成员
(3) (可选)配置安全域内接口间报文处理的缺省动作
(1) 进入系统视图。
system-view
(2) 创建安全域,并进入安全域视图。
security-zone name zone-name
缺省情况下,存在安全域Local、Trust、DMZ、Management和Untrust。
创建安全域后,需要给安全域添加成员。安全域的成员类型包括:
· 三层接口,包括三层以太网接口、三层以太网子接口和其它三层逻辑接口。配置该成员后,该接口收发的所有报文将由安全域下配置的域间策略来处理。
· 二层接口和VLAN。配置该成员后,该接口收发的、携带了指定VLAN Tag的报文,将由安全域下配置的域间策略来处理。
· VLAN。配置该成员后,携带了指定VLAN Tag的报文,将由安全域下配置的域间策略来处理。
· IPv4子网。配置该成员后,系统会判断报文的源和目的IPv4地址是否属于该子网范围,如果属于,则将交给安全域下配置的域间策略来处理。
· IPv6子网。配置该成员后,系统会判断报文的源和目的IPv6地址是否属于该子网范围,如果属于,则将交给安全域下配置的域间策略来处理。
· 服务链。配置该成员后,携带指定服务链的报文,将会安全域下配置的域间策略来处理。
当报文根据不同成员类型,匹配到不同安全域时,匹配优先顺序从高到低依次为服务链->IP子网->接口及VLAN,匹配过程中,当匹配到某一成员类型后,将不再继续往下匹配。
(1) 进入系统视图。
system-view
(2) 进入安全域视图。
security-zone name zone-name
(3) 向安全域中添加成员。请至少选择其中一项进行配置。
¡ 向安全域中添加三层接口成员。
import interface layer3-interface-type layer3-interface-number
缺省情况下,安全域中不存在三层接口成员。
可以通过多次执行本命令,向安全域中添加多个三层接口成员。
¡ 向安全域中添加二层接口和VLAN成员。
import interface layer2-interface-type layer2-interface-number vlan vlan-list
缺省情况下,安全域中不存在二层接口和VLAN成员。
可以通过多次执行本命令,向安全域中添加多个二层接口和VLAN成员。
¡ 向安全域中添加VLAN成员。
import vlan vlan-list
缺省情况下,安全域中不存在VLAN成员。
可以通过多次执行本命令,向安全域中添加多个VLAN成员。
¡ 向安全域中添加IPv4子网成员。
import ip ip-address { mask-length | mask } [ vpn-instance vpn-instance-name ]
缺省情况下,安全域中不存在IPv4子网成员。
可以通过多次执行本命令,向安全域中添加多个IPv4子网成员。
¡ 向安全域中添加IPv6子网成员。
import ipv6 ipv6-address prefix-length [ vpn-instance vpn-instance-name ]
缺省情况下,安全域中不存在IPv6子网成员。
可以通过多次执行本命令,向安全域中添加多个IPv6子网成员。
¡ 向安全域中添加服务链成员。
import service-chain path path-id [ reversed ]
缺省情况下,安全域中不存在服务链成员。
可以通过多次执行命令,向安全域中添加多个服务链成员。需要区分服务链的正向报文与反向报文分别添加安全域。
对于同一安全域内接口间的报文,若设备上不存在当前域到当前域的域间策略,则设备缺省会将其丢弃,可以通过配置安全域内接口间报文处理的缺省动作允许或拒绝其通过。
(1) 进入系统视图。
system-view
(2) 配置同一安全域内接口间报文处理的缺省动作。
¡ 配置缺省动作为允许。
security-zone intra-zone default permit
¡ 配置缺省动作为拒绝。
undo security-zone intra-zone default permit
缺省情况下,同一安全域内报文过滤的缺省动作为拒绝。
可在任意视图下执行以下命令,显示安全域信息,包括预定义的和自定义的安全域信息。
display security-zone [ name zone-name ]
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!