华三Sec Path

1、设备特点

外观:

功能特点:

安全特性:

vFW的默认账号密码:admin

2、安全区域

1)相同安全级别的集合

2)默认的安全域

【1】区域

trust、untrust、local(所有有接口属于local,不能删除)、management、DMZ

【2】特点

默认创建、区域没有接口、缺省的区域不能删除

【3】区域成员

对象:接口和vlan、IP v4/v6子网、服务

优先级:服务>IP>接口和vlan

安全实例:(用于指定安全策略)

[vFW-acl-ipv4-adv-3001]dis this

#

acl advanced 3001

 rule 0 permit ip source 192.168.1.0 0.0.0.255

#

[vFW-zone-pair-security-Trust-Any]dis this

#

zone-pair security source Trust destination Any

 packet-filter 3001

#

①包过滤(配置安全实例→包过滤)

②对象组的对象策略

对象组:用于匹配数据包的特征

查看命令:[vFW]display current-configuration configuration obj-grp

特征:IP地址、MAC地址、协议

对象策略:根据对象的匹配类型,定义各个对象组之间的策略

                 一个对象策略可以存在多条规则

查看命令:[vFW]display current-configuration configuration object-policy-ip

匹配顺序与创建顺序有关

特点:对象策略匹配对象组,如果不存在,则不匹配任何报文

          对象策略不指定对象组,该规则匹配所有报文

配置步骤:

1、放行Trust区域中10.1.1.0/24到其他区域的任意IP流量。

①定义对象组

object-group ip address Inside

 0 network subnet 192.168.1.0 255.255.255.0

②定义对象策略

object-policy ip TRUST-TO-ANY

 rule 0 pass source-ip Inside

③调用策略

[vFW]zone-pair security source trust destination any

[vFW-zone-pair-security-Trust-Any]object-policy apply ip TRUST-TO-ANY

[vFW-zone-pair-security-Trust-Any]qu

2、只放行DMZ区域到Trust区域中10.1.1.1/24的telnet流量。

①定义对象组

object-group ip address DMZ

 0 network subnet 172.16.2.0 255.255.255.0

object-group ip address Inside_PC1

 0 network host address 192.168.1.1

object-group service Service_telnet

 0 service tcp destination eq 23

②定义对象策略

object-policy ip DMZ-TO-TRUST

 rule 0 pass source-ip DMZ destination-ip Inside_PC1 service Service_telnet

③调用策略

[vFW]zone-pair security source DMZ destination trust

[vFW-zone-pair-security-DMZ-Trust]object-policy apply ip DMZ-TO-TRUST

[vFW-zone-pair-security-DMZ-Trust]qu

3、只放行Untrust区域的10.1.4.0/24到DMZ区域中10.1.2.1/24的HTTP和telnet流量。

①定义对象组

object-group ip address DMZ_srv

 0 network host address 172.16.2.1

object-group ip address Outside

 0 network subnet 202.101.12.0 255.255.255.0

object-group service Service_HTTP

 0 service tcp destination eq 80

 10 service tcp destination eq 23

②定义对象策略

object-policy ip UNTRUST_TO_DMZ

 rule 0 pass source-ip Outside destination-ip DMZ_srv service Service_HTTP

③调用策略

[vFW]zone-pair security source untrust destination dmz

[vFW-zone-pair-security-Untrust-DMZ]object-policy apply ip UNTRUST_TO_DMZ

[vFW-zone-pair-security-Untrust-DMZ]qu

③ASPF

同一个区域内的接口间,如果没有安全实例,默认是丢包

3、基本配置

区域添加接口

查看命令:

DHCP:

设置域间策略:

4、安全策略

1)定义

根据报文的属性特征指导报文的转发行为和DPI(深度报文检测)

2)应用:

防火墙转发报文、流量访问防火墙(telnet)

3)发展:

ALC(采用五元组匹配流量,涉及的层次不高)、UTM、NGFW

4)构成:

过滤条件(设置IP、用户、区域、协议等信息;可以设置多种因数)

设置动作:放行、拒绝、DPI

5)顺序

先创建先匹配;限制越严格写前面

6)流程

7)注意事项

非management和非local安全的报文都会被丢弃

当需要访问防火墙时,需要配置源安全区域到local区域的安全策略

限制越严格写前面

8)配置的顺序

1、允许总裁办在任意时间通过HTTP协议访问财务数据库服务器的Web服务:

security-policy ip

 rule 0 name zongcaiban_to_database

 action pass

 source-zone zongcaiban

 destination-zone database

 source-ip-subnet 192.168.1.0 255.255.255.0

destination-ip-subnet 172.16.2.0 255.255.255.0

service http

2、允许财务部在工作时间通过HTTP协议访问财务数据库服务器的Web服务。

①设置工作时间:

[vFW]time-range Worktime 08:00 to 18:00 working-day

②设置策略:

security-policy ip

 rule 1 name caiwubu_to_database

 action pass

 time-range Worktime

 source-zone caiwubu

 destination-zone database

 source-ip-subnet 202.101.12.0 255.255.255.0

destination-ip-subnet 172.16.2.0 255.255.255.0

service http

5、设备的管理登入

若是要进行非management安全区域主机对设备进行登录,则要记得写安全策略

telnet

[vFW]telnet server enable ---开启telnet服务

[vFW]line vty 0 4---设置VTY远程登入

[vFW-line-vty0-4]authentication-mode scheme  --- AAA认证

[vFW-line-vty0-4]qu

[vFW]local-user LTL class manage ---创建账号

[vFW-luser-manage-LTL]password simple abc@123456---设置密码

[vFW-luser-manage-LTL]service-type telnet---开启服务

[vFW-luser-manage-LTL]qu

HTTP

若是要进行非management安全区域主机对设备进行登录,则要记得写安全策略

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/797720.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

机器人开启私聊配置自定义接口的方式

大家好,我是雄雄,欢迎关注微信公众号:雄雄的小课堂。 今天给大家介绍一下,如何在机器人中开启私聊回复。 前提条件:机器人已经启动好了,且功能也都可以正常使用,如果没有启动,可以联…

一网打尽计算机网络难题:100个问答助你轻松掌握【文末送书福利】

文章目录 一,物理层二,数据链路层三,网络层四,传输层五,应用层专栏推荐粉丝福利 欢迎订阅查看学习:Java编程基础教程系列(零基础小白搬砖逆袭) 一,物理层 题&#xff1a…

Git入门实战教程之合并分支并解决冲突

在开发过程中,难免会遇到代码冲突的情况,那么该如何处理呢? 分支策略:首先master主分支应该是非常稳定的,也就是用来发布新版本,一般情况下不允许在上面干活,干活一般情况下在新建的dev分支上干…

【攻防世界】unseping (反序列化与Linux bash shell)

打开题目环境: 1、进行PHP代码审计,通过审计得知需要用到PHP反序列化。找到输出flag的位置为 ping()函数。通过使用 exec() 函数来执行 $ip 并将结果保存在 $result 中,最终输出 $result。 2、接着寻找给 $ip 传参的位置,发现通过…

VMware Esxi安装群辉系统

群晖的网络存储产品具有强大的操作系统,提供了各种应用程序和服务,包括文件共享、数据备份、多媒体管理、远程访问等。用户可以通过简单直观的界面来管理他们的存储设备,并且可以根据自己的需求扩展设备的功能。总的来说,群晖的产…

配置vscode用于STM32编译,Debug

配置环境参考: Docs 用cubemx配置工程文件,用VScode打开工程文件。 编译的时候会有如下报错: vscode出现process_begin :CreateProcess failed 系统找不到指定文件 解决方案:在你的makefile中加上SHELLcmd.exe就可以了 参考…

代码随想录算法训练营第三十八天|leetcode377、518题

一、leetcode第518题 该题是完全背包问题&#xff0c;不需要考虑物品放入背包的先后顺序。 具体代码如下&#xff1a; class Solution { public:int change(int amount, vector<int>& coins) {vector<int>dp(amount1,0);dp[0]1;for(int i0;i<coins.size(…

云his系统源码 java源码saas模式 二甲医院his系统全套源码 数据库MySQL + MyCat

基层医院云HIS系统源码 一款满足基层医院各类业务需要的云HIS系统。该系统能帮助基层医院完成日常各类业务&#xff0c;提供病患挂号支持、病患问诊、电子病历、开药发药、会员管理、统计查询、医生站和护士站等一系列常规功能&#xff0c;还能与公卫、PACS等各类外部系统融合&…

解析企业级验证码的Python实战指南

在本文中&#xff0c;我们将介绍如何使用Python解析企业级验证码&#xff0c;通过分析抓包数据和逆向工程来获取验证参数&#xff0c;并编写实战代码来模拟验证过程。 1. 抓包分析 首先&#xff0c;使用抓包工具&#xff08;例如Fiddler或Wireshark&#xff09;捕获企业级验证…

JavaWeb--JavaScript Part 01

1. JavaScript概述 JavaScript&#xff08;简称JS&#xff09;是一种轻量级的、解释执行的客户端脚本语言&#xff0c;主要用于增强网页的交互性和动态性。它起源于Netscape的LiveScript&#xff0c;并在1995年发布时更名为JavaScript。尽管名称中包含"Java"&#xf…

常用的Linux命令手册

ls - 列出目录内容 用法&#xff1a;ls [options] [location]示例&#xff1a;ls -l /home&#xff08;列出/home目录下的内容&#xff09; cd - 切换目录 用法&#xff1a;cd [directory]示例&#xff1a;cd Documents&#xff08;切换到Documents目录&#xff09; pwd - 显示…

一篇文章让你搞清楚Windows 系统SID;什么是计算机SID,用户SID;查看SID,修改SID!

SID也就是安全标识符(Security Identifiers)&#xff0c;是标识用户、组和计算机帐户的唯一的号码。 在第一次创建该帐户时&#xff0c;将给网络上的每一个帐户发布一个唯一的 SID。Windows 2000 中的内部进程将引用帐户的 SID 而不是帐户的用户或组名。如果创建帐户&#xff0…

面试算法-143-和为 K 的子数组

题目 给你一个整数数组 nums 和一个整数 k &#xff0c;请你统计并返回 该数组中和为 k 的子数组的个数 。 子数组是数组中元素的连续非空序列。 示例 1&#xff1a; 输入&#xff1a;nums [1,1,1], k 2 输出&#xff1a;2 解 class Solution {public int subarraySum(…

leetcode.707. 设计链表

题目 题意&#xff1a; 在链表类中实现这些功能&#xff1a; get(index)&#xff1a;获取链表中第 index 个节点的值。如果索引无效&#xff0c;则返回-1。 addAtHead(val)&#xff1a;在链表的第一个元素之前添加一个值为 val 的节点。插入后&#xff0c;新节点将成为链表的…

CDN撞上云防护:技术视角下的差异与协同作用

引言 随着互联网业务全球化和服务需求的不断增长&#xff0c;内容分发网络&#xff08;CDN&#xff09;和云防护已成为现代企业保障网站性能、安全性和可靠性的关键工具。尽管两者在提升用户体验及确保服务连续性方面都有显著作用&#xff0c;但它们各自的核心技术和应用场景有…

主函数if __name__ == ‘__main__‘:

在Python中&#xff0c;主函数通常指的是脚本的入口点&#xff0c;也就是当你直接运行一个Python脚本时&#xff0c;会首先执行的函数。在大多数Python脚本中&#xff0c;主函数并不是通过main()这样的函数名来定义的&#xff0c;而是通过检查脚本是作为模块导入还是被直接运行…

2024年选择云渲染平台必须注意这5点!看完你就懂了

云渲染平台这么多&#xff0c;你是不是正在为选择哪一家而困惑&#xff1f; 随着云渲染技术的进一步发展&#xff0c;市面上的云渲染平台也越来越多&#xff0c;其中鱼龙混杂的也不在少数。对于设计师和设计公司来说&#xff0c;如何选择一个可靠且适合自己的云渲染平台成为一…

Godot 4 教程《勇者传说》依赖注入 学习笔记(0):环境配置

文章目录 前言相关地址环境配置初始化环境配置文件夹结构代码结构代码运行 资源文件导入像素风格窗口环境设置背景设置,Tileap使用自动TileMap 人物场景动画节点添加站立节点添加移动动画添加 通过依赖注入获取Godot的全局属性项目声明 当前项目逻辑讲解角色下降添加代码位置问…

CTF之GET和POST

学过php都知道就一个简单传参&#xff0c;构造payload:?whatflag得到 flag{3121064b1e9e27280f9f709144222429} 下面是POST那题 使用firefox浏览器的插件Hackbar勾选POST传入whatflag flag{828a91acc006990d74b0cb0c2f62b8d8}

论文阅读AI工具链

文献检索 可以利用智谱清言来生成合适的文献检索式&#xff0c;并根据需要不断调整。 谷歌学术 在Google Scholar中进行检索时&#xff0c;您可以使用类似的逻辑来构建您的搜索式&#xff0c;但是语法会有所不同。Google Scholar的搜索框接受普通的文本搜索&#xff0c;但是…