当前位置:网站首页>华为防火墙-4-安全策略
华为防火墙-4-安全策略
2022-08-11 05:33:00 【macob】
安全策略中的条件,可分为多个字段,如源地址、目的地址、源端口、目的端口等,这些字段之间是“与”的关系,也就是说,只有报文中的信息和所有字段都匹配上,才算是命中了这条策略。如果同一个字段中有多个匹配项,如同时有两个源地址或三个目的地址,那么这些匹配项之间是“或”的关系,只要报文匹配了其中的一项,就算匹配了该条件。
安全策略之间是存在顺序的,防火墙在两个安全区域之间转发报文时,会按照从上到下的顺序逐条查找域间存在的安全策略。如果报文命中了某一条安全策略,就会执行该安全策略中的动作,或允许通过或拒绝通过,不会再继续向下查找;如果报文没有命中某条安全策略,则会向下继续查找。
基于上述实现方式,我们在配置安全策略时要遵循“先精细,后粗犷”的原则。具体来说,就是先配置匹配范围小、条件精确的安全策略,然后再配置匹配范围大、条件宽泛的安全策略。相信大家都配置过 ACL规则,安全策略的配置和 ACL规则是一个道理。
时间段time-range
[USG6000V1]time-range worktime #默认存在
添加周期性时间段
[USG6000V1-time-range-worktime]period-range 08:00:00 to 18:00:00 working-day
[USG6000V1]time-range tr1
添加绝对时间段
[USG6000V1-time-range-tr1]absolute-range 00:00:00 2021/6/15 to 00:00:00 2021/6/16
<USG6000V1>display time-range all
一体化安全策略由条件、动作和配置文件组成,其中配置文件的作用是对报文进行内容安全检测,只有动作是允许通过时才能够引用配置文件。
一体化安全策略有以下区别,安全策略基于全局范围,不再基于安全域间,安全区域只作为可选的条件,可同时配置多个安全区域。这里有一点需要特别注意,在华为USG6000系列防火墙上,报文在安全区域之内流动时,默认情况下防火墙是不允许其通过的,如果想让报文在安全区域之内正常流动,必须配置域内安全策略允许报文通过
安全策略中的缺省动作代替了缺省包过滤,全局生效,不再区分域间。
调整安全策略中规则的顺序:rule move
[USG6000V1-policy-security]rule move oracle down
配置了多条一体化安全策略后,防火墙在转发报文时会按照从上到下的顺序逐条查找安全策略。
配置实例,需求是在Trust安全区域到Untrust安全区域的方向上,拒绝源地址是192.168.0.100的报文通过;允许源地址是192.168.0.0/24网段,目的地址是172.16.0.0/24网段的报文通过,配置如下。
[FW] security-policy
[FW-policy-security] rule name policy1
[FW-policy-security-rule-policy1] source-zone trust
[FW-policy-security-rule-policy1] destination-zone untrust
[FW-policy-security-rule-policy1] source-address 192.168.0.100 32
[FW-policy-security-rule-policy1] action deny
[FW-policy-security-rule-policy1] quit
[FW-policy-security] rule name policy2
[FW-policy-security-rule-policy2] source-zone trust
[FW-policy-security-rule-policy2] destination-zone untrust
[FW-policy-security-rule-policy2] source-address 192.168.0.0 24
[FW-policy-security-rule-policy2] destination-address 172.16.0.0 24
[FW-policy-security-rule-policy2] action permit
边栏推荐
- Threatless Technology-TVD Daily Vulnerability Intelligence-2022-7-25
- CLUSTER DAY04(块存储应用案例 、 分布式文件系统 、 对象存储)
- Threatless Technology-TVD Daily Vulnerability Intelligence-2022-8-1
- kill 命令
- Threatless Technology-TVD Daily Vulnerability Intelligence-2022-7-30
- 【LeetCode】851.喧闹与富有(思路+题解)
- 处理eking.Devos勒索病毒防范解密恢复操作攻略
- 训练分类器
- lvm 多盘挂载,合并使用
- VMware workstation 16 安装与配置
猜你喜欢
随机推荐
Solve win10 installed portal v13 / v15 asked repeatedly to restart problem.
无胁科技-TVD每日漏洞情报-2022-8-4
文本三剑客——grep过滤
arcgis填坑_1
No threat of science and technology - TVD vulnerability information daily - 2022-7-21
Two hundred questions in C language (0 basic continuous update) (1~5)
无胁科技-TVD每日漏洞情报-2022-7-28
(三)软件测试理论(了解软件的缺陷知识)
SECURITY DAY03(一键部署zabbix)
ETCD单节点故障应急恢复
window7开启远程桌面功能
What should I do if I forget the user password in MySQL?
ETCD cluster fault emergency recovery - to recover from the snapshot
无胁科技-TVD每日漏洞情报-2022-8-2
AUTOMATION DAY07( Ansible Vault 、 普通用户使用ansible)
grep、sed、awk
lvm multi-disk mount, combined use
AUTOMATION DAY06 (Ansible Advanced, Ansible Role)
SECURITY DAY04 (Prometheus server, Prometheus monitored terminal, Grafana, monitoring database)
Threatless Technology-TVD Daily Vulnerability Intelligence-2022-8-1









