




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
SANGFORNGAF防火墙功能介绍深信服防火墙地址转换共31页,您现在浏览的是第1页!培训内容培训目标地址转换功能介绍了解源地址转换,目的地址转换,双向地址转换的应用场景,掌握源地址转换,目的地址转换,双向地址转换的设置方法。DOS/DDOS防护功能介绍了解DOS和DDOS功能的作用和应用场景,掌握DOS和DDOS功能的推荐配置方法。其它功能介绍连接数控制:掌握连接数控制的配置方法DNSmapping:了解DNSmapping功能的应用场景,掌握设置方法ARP欺骗防御:了解ARP欺骗防御功能的应用场景和设置方法深信服防火墙地址转换共31页,您现在浏览的是第2页!地址转换功能介绍深信服防火墙地址转换共31页,您现在浏览的是第3页!地址转换功能介绍地址转换(NAT):
在计算机网络中,网络地址转换(NetworkAddressTranslation,简称NAT)是一种在IP数据包通过路由器或防火墙时重写源IP地址/目的IP地址的技术。源地址转换(SNAT):源地址转换即内网地址访问外网时,将发起访问的内网IP地址转换为指定的IP地址,内网的多台主机可以通过同一个有效的公网IP地址访问外网。典型应用场景:设备路由部署在公网出口代理内网用户上网深信服防火墙地址转换共31页,您现在浏览的是第4页!双向地址转换:双向地址转换是指在一条地址转换规则中,同时包含源地址和目标地址的转换,匹配规则的数据流将被同时转换源IP地址和目标IP地址典型应用场景:内网用户通过公网地址访问内网服务器(如LAN->LAN端口映射)地址转换功能介绍深信服防火墙地址转换共31页,您现在浏览的是第5页!步骤一:在【网络配置】的【接口/区域中】定义好接口地址和“区域”,在【对象定义】的【IP组】中定义好“内网IP组”源地址转换功能应用举例深信服防火墙地址转换共31页,您现在浏览的是第6页!目的地址转换功能应用举例需求:客户网络环境如图,AF防火墙部署在网络出口,内网有WEB服务器。客户需要将WEB服务器发布到公网,让公网所有用户都可以通过1.1.1.2/访问到该服务器。解决方案:在AF设备上做端口映射(即目的地址转换)深信服防火墙地址转换共31页,您现在浏览的是第7页!目的地址转换功能应用举例公网的数据包过来,目的地址是设备公网地址则进行转换公网访问的端口服务器私网地址服务器提供服务的真实端口深信服防火墙地址转换共31页,您现在浏览的是第8页!双向地址转换功能应用举例步骤一:在【网络配置】的【接口/区域】中定义好接口地址和“区域”,在【对象定义】的【IP组】中定义好“内网IP组”和“外网接口IP”深信服防火墙地址转换共31页,您现在浏览的是第9页!DOS/DDOS防护功能介绍深信服防火墙地址转换共31页,您现在浏览的是第10页!DOS/DDOS防护外网防护配置介绍:自定义名称和描述选择DOS/DDOS攻击发起方所在的区域若设备在每秒单位内接口收到源区域所有地址的ARP包超过阈值时,则会被认为是攻击若设备在每秒单位内收到来自源区域的单个IP地址/端口扫描包个数超过阈值,则会被认为是攻击点击可选择DOS/DDOS攻击防护类型选择要保护的目标服务器或者服务器组选择需要进行DOS/DDOS攻击检测的数据包类型,并配置检测阈值,当设备在每秒单位内收到来自源区域访问同一个目标IP的数据包超过所设置的阈值时,则会被认为是攻击。配置完成,点击确定保存每目的IP激活阈值:当多个攻击者发送给同一目标地址的SYNTCP握手报文达到激活阈值时,则启用Syn-cookie代理。每目的IP丢包阈值:当多个攻击者发送给同一目标地址的SYNTCP握手报文达到丢包阈值时,后续请求被丢弃。每源IP阈值:从一个源攻击者发送给对应区域的目标ip集合的SYNTCP握手报文达到阈值时,后续请求被丢弃。点击可选择数据包攻击防护类型不同的数据包类型,攻击方法和设备的检测方法都不一样,可根据需求选择数据包类型。注意:“IP数据块分片传输防护”建议不要勾选点击确定,保存配置点击可选择IP协议报文防护类型勾选需要进行异常报文侦测的IP协议报文类型配置完成,点击确定保存点击可选择TCP协议报文防护类型勾选需要进行异常报文侦测的TCP协议报文类型。。配置完成,点击确定保存
勾选后对于检测到的攻击进行日志记录勾选后,当检测到有攻击时,则阻断攻击数据包配置完成,点击提交配置外网防护时,除内容里特别注明不能勾选的项外,其它均可以勾选,勾选后,请注意设置好阈值,建议使用默认的阈值。深信服防火墙地址转换共31页,您现在浏览的是第11页!注意事项1.设置DOS/DDOS“外网防护”时,数据包按照从上往下的顺序匹配,当匹配到任何一个攻击行为后,便将数据包丢弃,不会再往下匹配。如果数据包没有匹配到前面的攻击行为,则会继续往下匹配。2.对于“基于数据包的检测”、“基于报文的检测”的规则,在开启直通的情况下仍然检测并丢包。3.在配置DOS/DDOS攻击防护时,目标IP建议只填写服务器所在的IP组(不建议填写全部IP),且每个IP组中设置不超过400个IP地址。深信服防火墙地址转换共31页,您现在浏览的是第12页!连接数控制连接数控制:设置单IP的最大并发连接数。当内网使用P2P下载等应用时,在短时间内会发送很多连接,影响网络设备的性能,此时可以使用“连接数控制”来限制单IP的最大连接数,减少网络损耗。注:连接数控制只匹配源区域。深信服防火墙地址转换共31页,您现在浏览的是第13页!DNSmapping作用:DNSMapping应用于内网用户通过公网域名访问内网的服务器,实现的效果与双向地址转换规则一样。与双向地址转换的区别:1.设置DNSMapping后,内网访问服务器的数据将不会经过防火墙设备,而是直接访问的服务器内网IP。双向地址转换则是所有数据都会经过防火墙去访问。所以通过DNSMapping可以减轻防火墙压力。2.DNSMapping的设置方法比双向转换规则简单。不涉及区域、IP组、端口等设置,但要求客户端访问时必须使用域名去解析。3.DNSMapping不支持一个公网IP映射到多台内网服务器的情况。而双向地址转换功能没有此限制。深信服防火墙地址转换共31页,您现在浏览的是第14页!ARP欺骗防御ARP欺骗是一种常见的内网病毒,中病毒的电脑会不定时地向内网发送ARP广播包,使内网机器的正常通信受到干扰和破坏,严重时会导致整网断网。AF设备的ARP欺骗防御通过不接受有攻击特征的ARP请求或回复来保护设备本身的ARP缓存,实现设备对ARP欺骗的自身防御。同时,设备将定时广播自己的MAC地址给内网用户,以防止欺骗机伪装成网关MAC欺骗内网用户。深信服防火墙地址转换共31页,您现在浏览的是第15页!注意事项当同时做了DNS
mapping和双向地址转换时,若用户端以域名访问服务器,则DNSmapping生效;若用户端以IP访问服务器,则双向地址转换生效。2.【ARP欺骗防御】中,“网关MAC广播”只会广播设备非WAN属性接口的MAC,如果需要定期广播WAN接口的MAC地址,则需开启“免费ARP”功能。在【系统】-【系统配置】
-【网络参数】中,勾选“免费ARP“深信服防火墙地址转换共31页,您现在浏览的是第16页!1.AF设备支持哪几种地址转换功能?各用于什么场景?2.用户内网有三层交换机,启用DOS内网防护时,就会出现断网,日志记录的DOS告警源MAC地址都是三层交换机的MAC地址,这时该怎么设置?3.请简述双向地址转换与DNSMapping的区别?问题思考深信服防火墙地址转换共31页,您现在浏览的是第17页!目的地址转换(DNAT):目的地址转换也称为反向地址转换或地址映射。目的地址转换是一种单向的针对目标地址的地址转换,主要用于内部服务器以公网地址向外网用户提供服务的情况。典型应用场景:外网用户访问服务器所在网络出口线路的公网地址时,直接访问到内部服务器。(如WAN->LAN端口映射)地址转换功能介绍深信服防火墙地址转换共31页,您现在浏览的是第18页!源地址转换功能应用举例需求:客户网络环境如图,AF防火墙部署在网络出口,下接三层交换机,内网有PC和服务器,客户要求:AF防火墙代理内网PC和服务器上网。解决方案:在AF设备上做源地址转换深信服防火墙地址转换共31页,您现在浏览的是第19页!源地址转换功能应用举例规则匹配次数,可用于检测规则是否配置正确深信服防火墙地址转换共31页,您现在浏览的是第20页!目的地址转换功能应用举例
步骤一:在【网络配置】的【接口/区域】中定义好接口地址和“区域”,在【对象定义】的【IP组】中定义好“外网接口IP”深信服防火墙地址转换共31页,您现在浏览的是第21页!双向地址转换功能应用举例需求:客户网络环境如图,AF防火墙部署在网络出口,内网有WEB服务器。已经申请了域名.test.指向2.2.2.2,客户需要内网所有用户都可以通过.test.访问web访问WEB服务器。解决方案:在AF设备上做双向地址转换深信服防火墙地址转换共31页,您现在浏览的是第22页!双向地址转换功能应用举例经过目的地址转换后,最终也是访问内网区域将源IP转换成出接口IP深信服防火墙地址转换共31页,您现在浏览的是第23页!DOS/DDOS防护DOS攻击:DOS是DenialofService的简称,即拒绝服务,造成DOS的攻击行为被称为DOS攻击,其目的是使计算机或网络无法提供正常的服务。DDOS攻击:DDOS是DistributedDenialofservice,即分布式拒绝服务攻击,很多DOS攻击源一起攻击某台服务器或某个网络,就组成了DDOS攻击。SANGFORAF设备的DOS/DDOS防护功能分成“外网防护”和“内网防护”两个部分。外网防护:主要对目标地址做重点防御,一般用于保护内部服务器不受外网的DOS攻击。(该外网为用户自己定义的攻击源区域,不一定非指Internet)内网防护:主要用来防止设备自身被DOS攻击。深信服防火墙地址转换共31页,您现在浏览的是第24页!DOS/DDOS防护内网防护配置介绍:勾选即开启内网DOS防护发起DOS攻击的区域设置哪些地址允许经过防火墙,若选择“仅允许以下IP地址数据包通过“,那么没有填写的地址将直接丢弃。选择内网环境,若内网是三层环境,一定不能勾选第二项设置不需要进行DOS检测的地址设置DOS检测参数,建议使用推荐参数。勾选后,当设备检测到DOS攻击时,将产生日志记录配置完成,点击保存深信服防火墙地址转换共31页,您现在浏览的是第25页!其它功能介绍深信服防火墙地址转换共31页,您现在浏览的是第26页!连接数控制配置介绍:选择需要进行连接数限制的源区域及源IP组根据需求设定单个IP最大并发连接数的值点击提交,保存配置深信服防火墙地址转换共31页,您现在浏览的是第27页!DNSmapping1、PC向DNS服务器请求.test.的ip2、dns服务器返回的ip是2.2.2.33、AF修改dns回复包将地址改成192.168.1.24、pc直接访问192.168.1.2配置如图:1234深信服防火墙地址转换共31页,您现在浏览的是第28页!ARP欺骗防御配置介绍:勾选即开启“ARP欺骗防御”功能
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 福建事业单位考试自信心构建方案试题及答案
- 园艺师心理健康与园艺疗法试题及答案
- 2024年福建事业单位入门试题及答案
- 家居营销支持面试题及答案
- 如何选择园艺师考试合适的书籍及备考资料试题及答案
- 2024年花艺师考试技巧总结试题及答案
- 2024年福建事业单位考试实践活动试题及答案
- 数据结构c 期末试题及答案
- 2024年福建事业单位考试积极心态保持试题及答案
- 农业经理人考试中的关键能力试题及答案
- 环境监测考试知识点总结
- 爵士音乐 完整版课件
- DB62∕T 3159-2019 高延性混凝土应用技术标准
- 嘉兴华雯化工 - 201604
- 冀教版七年级下册数学课件 第8章 8.2.1 幂的乘方
- XX公司“十四五”战略发展规划及年度评价报告(模板)
- 计算机辅助设计(Protel平台)绘图员级试卷1
- 除法口诀表(完整高清打印版)
- 河北省城市建设用地性质和容积率调整管理规定---精品资料
- 讲课实录-洛书时间数字分析法
- 施工质量月报(样板)
评论
0/150
提交评论