一步一步教你配置硬件防火墙_第1页
一步一步教你配置硬件防火墙_第2页
一步一步教你配置硬件防火墙_第3页
一步一步教你配置硬件防火墙_第4页
一步一步教你配置硬件防火墙_第5页
已阅读5页,还剩19页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

一步一步配置硬件防火墙集团信息技术总部苏亮2009年9月提纲防火墙的配置准备(位置、接口IP、路由)防火墙的NAT策略

NAT上网、时间限制、效劳限制、连接数限制、带宽限制……..防火墙的端口映射备注:主要是中兴防火墙配置防火墙的配置准备防火墙〔双机〕Internet接入switch核心三层交换机SDH专线防火墙路由器路由器一、九州通网络拓朴三层交换机应用效劳器终端防火墙2MB光纤30MB光纤10MB光纤VPN应用效劳器终端集团总部二级公司三级公司VPNVPN应用效劳器终端防火墙VPN双三层交换机冗余会聚层交换机三层交换机防火墙/VPN外部效劳器(AM、电子商务等)DMZ区

一级骨干网络;

二级内部网络;

三级内部网络;

四级内部网络。双防火墙冗余双核心交换机冗余会聚层交换机10MB光纤1、连接防火墙〔consol口或默认IP〕2、设置防火墙内、外网接口IP3、配置路由

默认路由:电信或网通提供的网关IP

内网路由:内网三层接口IP防火墙的管理:接口IP防火墙的管理:配置路由默认路由、静态路由、动态路由防火墙管理:管理员及管理IP设置管理员权限:超级管理员、管理员、只读管理IP:只有可信的管理IP才能直接访问防火墙防火墙相关概念什么是计算机端口如果把IP地址比作一间房子,端口就是出入这间房子的门。真正的房子只有几个门,但是一个IP地址的端口可以有65536个之多!端口是通过端口号来标记的,端口号只有整数,范围是从0到65535。

端口有什么用呢?我们知道,一台拥有IP地址的主机可以提供许多效劳,比方Web效劳、FTP效劳、SMTP效劳等,这些效劳完全可以通过1个IP地址来实现。那么,主机是怎样区分不同的网络效劳呢?显然不能只靠IP地址,因为IP地址与网络效劳的关系是一对多的关系。实际上是通过“IP地址+端口号”来区分不同的效劳的。〔源端口/目的端口〕

效劳器一般都是通过知名端口号来识别的。例如,对于每个TCP/IP实现来说,FTP效劳器的TCP端口号都是21,每个Telnet效劳器的TCP端口号都是23,每个TFTP(简单文件传送协议)效劳器的UDP端口号都是69。任何TCP/IP实现所提供的效劳都用知名的1~1023之间的端口号。这些知名端口号由Internet号分配机构〔InternetAssignedNumbersAuthority,IANA〕来管理。

什么是端口映射端口映射:内网的一台电脑要上因特网对外开放效劳或接收数据,都需要端口映射。端口映射分为动态和静态.动态端口映射:内网中的一台电脑要访问新浪网,会向NAT网关发送数据包,包头中包括对方(就是新浪网)IP、端口和本机IP、端口,NAT网关会把本机IP、端口替换成自己的公网IP、一个未使用的端口,并且会记下这个映射关系,为以后转发数据包使用。然后再把数据发给新浪网,新浪网收到数据后做出反响,发送数据到NAT网关的那个未使用的端口,然后NAT网关将数据转发给内网中的那台电脑,实现内网和公网的通讯.当连接关闭时,NAT网关会释放分配给这条连接的端口,以便以后的连接可以继续使用。动态端口映射其实也就是NAT网关的工作方式。静态端口映射:就是在NAT网关上开放一个固定的端口,然后设定此端口收到的数据要转发给内网哪个IP和端口,不管有没有连接,这个映射关系都会一直存在。就可以让公网主动访问内网的一个电脑。防火墙的NAT策略什么是NAT〔网络地址转换〕网络地址转换(NAT,NetworkAddressTranslation)被广泛应用于各种类型Internet接入方式和备种类型的网络中。原因很简单,NAT不仅完美地解决了lP地址缺乏的问题,而且还能够有效地防止来自网络外部的攻击,隐藏并保护网络内部的计算机。

借助于NAT,私有(保存)地址的“内部”网络通过路由器发送数据包时,私有地址被转换成合法的IP地址,一个局域网只需使用少量IP地址(甚至是1个)即可实现私有地址网络内所有计算机与Internet的通信需求。

NAT将自动修改IP报文头中的源IP地址和目的IP地址,Ip地址校验那么在NAT处理过程中自动完成。NAT实现方式静态转换是指将内部网络的私有IP地址转换为公有IP地址,IP地址对是一对一的,是一成不变的,某个私有IP地址只转换为某个公有IP地址。借助于静态转换,可以实现外部网络对内部网络中某些特定设备(如效劳器)的访问。

动态转换是指将内部网络的私有IP地址转换为公用IP地址时,IP地址对是不确定的,而是随机的,所有被授权访问上Internet的私有IP地址可随机转换为任何指定的合法IP地址。也就是说,只要指定哪些内部地址可以进行转换,以及用哪些合法地址作为外部地址时,就可以进行动态转换。动态转换可以使用多个合法外部地址集。当ISP提供的合法IP地址略少于网络内部的计算机数量时。可以采用动态转换的方式。internetCatalyst2924〔Nat以后地址〕策略必须包含以下信息:源IP目标IP效劳〔目标端口〕行为:允许/拒绝时间限制流量限制连接数限制应用限制网址限制下载限制复杂的NAT策略NAT策略截图〔中兴防火墙〕如何做端口映射1、保证需要映射的效劳在内网访问正常,明确使用的IP及端口2、要使用的外网IP〔只能是硬件防火墙可以使用的〕及对外的端口3、定义该端口并做端口映射4、做允许外网用户访问该效劳的规那么5、测试InternetWWW效劳器80特点:只有一个公有IP,具有三个不同的效劳器内部网访问Internet需要做NAT内外网访问DMZ区的效劳器需要做SAT(端口映射〕NATSATIntExtDmz端口映射策略截图〔中兴防火墙〕允许从外网访问映射的效劳防火墙配置使用技巧1、单独配置一个接口做管理口2、只允许可管理IP能直接访问防火墙3、VPN和阻止策略放

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论