您现在的位置是:主页 > 网络技术 >
保姆级手把手教你玩转华为防火墙 NAT高级配置!
背景信息
初始配置只完成了一个内网接口、一个外网接口的配置。如果规划更多分区,例如服务器区、访客区等,需要配置接口及安全区域。
操作步骤
1、如果需要在缺省安全区域基础上自定义安全区域时,选择“网络 > 安全区域”,新建安全区域。
可以在此步骤将接口加入安全区域,也可以在接口的配置界面配置。
2、选择“网络 > 接口”,根据网络规划配置其他接口IP地址及安全区域。
一般连接服务区的接口加入dmz安全区域;内外接口加入trust安全区域;外网接口加入untrust安全区域;如果还自定义了安全区域,将对应接口加入安全区域。
“启用访问管理”用于控制访问防火墙的协议类型,例如通过HTTPS、SSH登录防火墙,则需要启用HTTPS、SSH协议;例如需要Ping防火墙接口检测连通性,则需要启用Ping协议。
配置安全策略
背景信息
接口和安全区域配置完成后,需要配置安全策略允许流量通过防火墙。另外安全策略允许的流量不代表没有威胁,还可以在安全策略中引用内容安全配置文件进行入侵、病毒等检测。
这里配置的安全策略用于防火墙的上线运行,确保防火墙可以正常工作后,需要结合日志、业务情况不断调整,使防火墙更好地保护网络安全。
以下给出的安全策略配置仅作为举例,请根据实际流量互访要求配置。匹配条件越精细越好,避免防火墙放行多余流量。
操作步骤
1、选择“策略 > 安全策略 > 安全策略”。
2、配置允许外网用户访问内网的Web服务器10.2.1.5,并引用缺省入侵防御配置文件对流量进行威胁检测。
3、继续配置其他安全策略,步骤略。
配置NAT
背景信息
初始配置中,快速向导自动生成了一条将访问Internet流量的源IP转换为公网接口IP的源NAT策略。可以直接使用,也可以修改配置。另外当企业有供外网用户访问的服务器时,还需要配置NAT Server将服务器私网IP地址映射成公网IP地址。
操作步骤
1、配置源NAT。源NAT有两种地址转换方式:
-
地址池方式:如果有多个公网地址可以使用,一般采用地址池方式。此方式需要创建NAT地址池以限定可使用的公网地址范围。
-
出接口地址方式:如果只有防火墙公网接口上的公网地址可用,一般采用出接口地址方式。此方式内网PC直接借用公网接口的IP地址访问Internet,特别适用于公网接口IP地址是动态获取不固定的情况。
-
a、可选:选择“策略 > NAT策略 > NAT策略 > 源转换地址池”,配置公网IP地址池。
-
b、选择“策略 > NAT策略 > NAT策略 > NAT策略”,配置源NAT策略。
地址池方式源NAT需要引用地址池;出接口方式源NAT无需指定地址池,直接将源地址转换为报文出接口IP地址。
2、配置NAT Server(服务器映射)
- a、选择“策略 > NAT策略 > 服务器映射”。
-
b、新建服务器映射。
激活License
背景信息
防火墙部分高级业务受License控制,如需使用先激活License。
防火墙支持在线激活License和手动激活License两种方式:
- 在线激活无需导入License文件,只需在发货附件中找到License授权证书,获取授权编码(Entitlement ID),然后- 连接License中心激活。前提是确保已经建立防火墙访问外部服务通道,防火墙才能连接License中心。手动激活需要提前获取License文件并导入。
操作步骤
1、选择“系统 > License管理”。
2、根据需要选择激活方式。
在线激活
手动激活
升级特征库
前提条件
已经建立防火墙访问外部服务通道。
已经购买并激活特征库升级服务License。
背景信息
升级最新的特征库可以识别更多的应用、病毒和威胁,提高系统的安全防护能力。
有三种方式可以升级特征库:
- 定时升级:设定设备在特定的时间自动连接安全中心进行特征库升级。注意避开业务高峰期,以免影响业务。
- 立即升级:设备立即连接安全中心进行一次特征库升级。
- 本地升级:从安全中心isecurity.huawei.com下载特征库文件,手动上传到设备升级。适用于设备不能直接连接Internet的情况。
建议在初次使用防火墙时进行一次立即升级,然后配置定时升级,使设备特征库及时自动更新。
操作步骤
1、选择“系统 > 升级中心”。
2、依次单击每个特征库对应的“立即升级”按钮,立即进行一次升级。
3、立即升级完毕后,依次单击每个特征库对应的“定时升级时间”,配置定时升级时间。建议将时间设置为晚上业务流量较少的时候。
配置高级业务
现在防火墙已经接入网络,并具备基本安全功能。下一步您可以开始配置其他高级特性,以下列举一些常用特性,具体配置请查阅产品文档。
- 双机热备: 部署两台防火墙进行备份,实现在一台防火墙故障时,另外一台防火墙能够迅速接替故障防火墙的工作,保证业务流量不中断。
- VPN: 防火墙支持IPSec VPN、SSL VPN、L2TP、GRE等多种VPN,满足分支互联、移动办公需要。
- 智能选路: 当企业通过多ISP接入Internet时,防火墙提供动态、静态智能选路功能,按照管理员配置的选路方式调整流量分配,最大化利用链路资源。
- 用户认证: 主机动态获取IP地址、同一主机多人登录,基于IP地址的策略控制无法针对具体的人。防火墙提供用户认证功能,对认证通过的用户进行权限管控。
- 内容安全: 基础安全策略只控制是否放行流量,防火墙提供内容安全功能,针对放行的流量深度检测应用层数据。内容安全功能包括入侵防御、反病毒、URL过滤、文件过滤、内容过滤、邮件过滤等。
- 加密流量检测: 越来越多的应用流量采用加密传输,需要配置加密流量检测功能对SSL流量进行解密再执行内容安全检测。
- 带宽管理: 企业购买的带宽有限,带宽管理功能提供带宽限制、关键业务带宽保证等功能,提高带宽利用率。
配置日志功能持续监控流量
日志记录对监控网络安全性、监控业务运行状态、监控防火墙运行状态至关重要。管理员定期分析日志,调整防火墙配置,确保防火墙对网络的持续保护。
防火墙支持会话日志、流量日志、策略命中日志、威胁日志、系统日志等丰富的日志类型。表1-3列举常用日志类型,更多信息查阅产品文档。
表1-3 常用日志类型
日志类型 | 作用 | 配置方法提要 |
---|---|---|
会话日志 | 报文经过防火墙处理后会建立会话,会话日志记录了连接信息,主要用于故障定位和溯源。会话日志只能输出到日志主机查看。 | 选择“系统 > 日志配置 > 日志配置”,配置会话日志主机IP地址及日志格式。一般使用缺省的二进制日志格式即可。在安全策略编辑界面中,设置“记录会话日志”为“启用”,匹配此条安全策略的会话都会记录日志。 |
流量日志 | 流量日志记录了到达或通过防火墙的流量信息,流量日志有助于分析网络流量组成,为进一步调整安全策略提供输入。 | 这几类日志属于业务日志,可以在Web界面查看,也可输出到日志服务器查看。这里只给出在Web界面的查看步骤。在安全策略编辑界面中,设置“记录流量日志”、“记录策略命中日志”为“启用”,匹配此条安全策略的流量记录流量日志和策略命中日志。选择“监控 > 日志”,查看流量日志、策略命中日志、威胁日志。 |
策略命中日志 | 策略命中日志记录了命中安全策略的流量情况。可以从策略命中日志中了解哪些流量命中了指定的安全策略,从而验证安全策略是否达到了预想的效果。 | |
威胁日志 | 威胁日志记录了防火墙检测到的入侵、病毒、DDoS攻击等威胁信息,帮助了解网络中的威胁事件。根据威胁日志,可以调整防火墙的安全防护配置、隔离攻击源。 | |
系统日志 | 系统日志也叫Syslog日志,记录了系统运行过程中所产生的日志,用于了解设备是否正常进行。 | 系统日志可以在Web界面、CLI终端、日志服务器等查看。这里只给出在Web界面的查看步骤。选择“监控 > 日志”,查看系统日志。 |
随机图文
惊人!4人收买92家公司围标串标1.4亿项目,获利近千万元被判刑
招标投标作为一种市场行为,公平竞争是其存在之义,可有人恶意违背竞争规律串通投标,严重影响招投标的公正性与严肃性,妨碍招标市场健康发展。 2021年11月30日,江西省住建厅公布了一起围标串标案件,其中周某、郭某波、廖某、郭某苗4人以每家公司2万-3万元的价格,共收买92家公司参与吉安市一项目投标。一公司中标后,项目施工权被转让,4人合计获利980万元。此案已被依中继器、集线器、网桥、交换机、路由器、网关的超全资料!
那我们现在就有条理地梳理一下它们各自的含义和作用,以及它们之间的联系。 如今建筑智能化集成度越来越高,对于网络设备应用也越来越多了,在计算机网络体系中,有几样网络设备或者说网络名词出现的频率相当的高,包括有:中继器、集线器、网桥、交换机、路由器和网关。 其实,弄清楚这几个计算机网络的名词并不困难,如果能以计算机网络层次的概念给它们划清界限的话插卡取电开关,酒店开关不再神秘!
在日常的生活和工作中,面板开关,空气开关,漏电保护开关,我们经常见到和使用到,相信都非常的熟悉,但是当我们出差在外,住宿宾馆,酒店的时候,我们发现酒店或者宾馆房间进门口墙上都会有一个开关——插卡取电开关!只有把住宿卡插进开关,房间才会通电使用!那么对于插卡取电开关,你了解多少? 插卡取电开关主要是新版PMI三角人才:项目经理的锻造升级:组织角色清晰定位、分工明确
作为项目管理相关内容的发起者、倡导者、风向标,PMI的每一次发布都牵动着广大项目管理从业者的心。因为每一次新的发布都是全世界各地的从业人员、学者、企业等调研得出的共性结论,所以我们确实有必要深入研究,拉齐最新的态势,对照自身的差距,明确未来的趋势。 那么,这次重磅发布的内容是什么呢?没错,就是PMI人才三角。 &