当前位置: 首页 > news >正文

8.11下一代防火墙组网方案笔记

部署模式简介

下一代防火墙具备灵活的网络适应能力,支持:路由模式、透明模式、虚
拟网线模式、混合模式、旁路模式。

接口

NGAF有哪些接口?
➢ 根据接口属性分为:物理接口、子接口、VLAN接口、聚合接口。
其中物理口可选择为:路由口(路由器)、透明口(对应交换机)、虚拟网线口(对应集线器)、镜像口。
➢ 根据接口工作区域划分为:二层区域口、三层区域口、虚拟网线区
域口。
NGAF的部署模式是由各个接口的属性决定的。

物理接口

物理接口与NGAF设备面板上的接口一 一对应(eth0为manage口),根
据网口数据转发特性的不同,可选择路由、透明、虚拟网线和旁路镜像
4种类型,前三种接口又可设置WAN 或非WAN属性。

物理接口无法删除或新增,物理接口的数目由硬件型号决定。

路由接口
路由接口:
如果设置为路由接口,则需要给
该接口配置IP地址,且该接口具
有路由转发功能。

路由接口
ADSL拨号:
如果设置为路由接口,并且是
ADSL拨号,需要选上添加默认
路由选项,默认勾选。

路由接口
管理口:
Eth0为固定的管理口,接口类型为
路由口,且无法修改。Eth0可增加
管理IP地址,默认的管理IP
10.251.251.251/24无法删除。

透明接口


防火墙面板上第一个接口,就是管理接口。路由接口的一个接口可以存在多个接口ip。

虚拟网线接口

聚合接口

聚合接口:
将多个以太网接口捆绑在一起所形成的逻辑接口,创建的聚合接口成为一个逻
辑接口,而不是底层的物理接口。

子接口

VLAN接口

接口设置注意事项


区域


什么是区域
➢ 是本地逻辑安全区域的概念
➢ 一个或多个接口所连接的网络

路由模式组网

需求背景
客户需求:现有的拓扑如右图,使用NGAF替换现有防火墙,实现对内
网用户和服务器安全防护。

需求分析


部署前我们需要做哪些准备工作?
1、现有设备的接口配置
2、内网网段规划,好写回包路由
3、是否有服务器要映射
4、内网有哪些访问权限
5、进行哪些安全策略配置
6、现在拓扑是否完整

配置思路

1、配置接口地址,并定义接口对应的区域:
在【网络配置】-【接口/区域】-【物理接口】中,选择接口,并配置
接口类型、所属区域、基本属性、IP地址。
2、配置路由:
在【网络配置】-【路由】中,新增静态路由,配置默认路由或回程路
由。
3、配置代理上网:
在【防火墙】-【地址转换】中,新增源地址转换。
4、配置应用控制策略,放通内网用户上网权限:
在【内容安全】-【应用控制策略】中,新增应用控制策略,放通内到外
的数据访问权限。
5、配置安全防护策略:
如:僵尸网络、IPS、DOS等防护策略。

单臂路由模式

单臂路由是指在路由器的一个接口上
通过配置子接口(逻辑接口,并不存
在真正物理接口)的方式,实现原来
相互隔离的不同VLAN(虚拟局域网)
之间的互联互通。

单臂路由配置

、配置接口地址,并定义接口对应的区域:
在【网络配置】-【接口/区域】-【子接口】中,设置对应子接口,选择
VLAN ID,并配置接口类型、所属区域、基本属性、IP地址。
2、配置路由:
在【网络配置】-【路由】中,新增静态路由,配置默认路由或回程路由。
3、配置代理上网:
在【防火墙】-【地址转换】中,新增源地址转换。
4、配置应用控制策略,放通内网用户上网权限:
在【内容安全】-【应用控制策略】中,新增应用控制策略,放通内到外的
数据访问权限。
5、配置安全防护策略:
如:僵尸网络、IPS、DOS等防护策略。

透明模式组网

需求背景
客户需求:
部署一台NGAF设备进行安全防护,但是又不改动现有的网络环境。

需求分析
部署前我们需要做哪些准备工作?
1、接口定义
2、管理地址配置,还需要配置路由
3、不用配置地址转换
4、安全控制放通
5、安全防护策略

配置思路
1、 配置接口地址,并定义接口对应的区域:
在【网络配置】-【接口/区域】-【物理接口】中,选择接口,并配置
接口类型、所属区域、基本属性、IP地址。
2、配置管理接口:
在【网络配置】中,新增管理接口,并分配管理地址。
3、配置路由:
在【网络配置】-【路由】中,新增静态路由,配置默认路由。
4、配置应用控制策略,放通内网用户上网权限:
在【内容安全】-【应用控制策略】中,新增应用控制策略,放通内到外
的数据访问权限。
5、配置安全防护策略:
如:僵尸网络、IPSDOS等防护策略。

虚拟网线部署

透明部署NGAF设备,要求eth1和eth3这对网口,与eth2和eth4这对网口二
层隔离,即从eth1口进入的数据必须从eth3口转发,eth2口进入的数据必须
从eth4口转发。

虚拟网线部署
透明部署中另外一种特殊情况:虚拟网线部署
和透明部署一样,接口也是二层接口,但是被定义成虚拟网线接口。
虚拟网络接口是成对存在的,转发数据时,无需检查MAC表,直接从虚
拟网线配对的接口转发。
虚拟网线接口的转发性能高于透明接口,单进单出网桥的环境下,推荐
使用虚拟网线接口部署。

混合模式组网

混合模式部署案例
用户需求:
某用户内网有服务器群,服务器均配置公网IP地址,提供所有用户直接
通过公网IP地址接入访问。 内网用户使用私有地址,通过NAT转换上
网。希望将NGAF设备部署在公网出口的位置,保护服务器群和内网上
网数据的安全。
部署方式推荐:
使用混合模式部署,NGAF设备连接公网和服务器群的2个接口使用透明access
口,
连接内网网段使用路由接口。
混合模式部署分析
1. 由于服务器均有公网IP地址,所以NGAF设备连接公网线路的接口eth1与连接
服务器群接口eth2使用透明access接口,并设置相同的VLAN ID。即可实现所
有用户通过公网IP直接访问到服务器群。
2. 新增VLAN1接口,分配一个公网IP地址,划入区域为外网区域。
3. AF设备与内网相连的接口eth3使用路由接口,设置与内网交换机同网段的IP地
址,并设置静态路由与内网通信。
4. 内网用户上网时,转换源IP地址为VLAN1接口的IP地址。根据需求,划分为一
个二层区域选择网口eth1和eth2;划分两个三层区域,其中“外网区域”选择
VLAN接口vlan1;“内网区域”选择接口eth3。

旁路模式组网(围绕tcp协议来的)

需求背景

客户需求:
使用NGAF来实现内网防护和对内网防护数据进行分析,但是不能改动
已有的环境
配置思路
1、配置镜像接口,定义接口对应的区域,并配置流量监听网络对象:
在【网络配置】-【接口/区域】-【物理接口】中,选择接口,并配置
接口类型、所属区域、旁路流量统计网络对象。
2、配置管理接口:
在【网络配置】-【接口区域】-【物理接口】中,选择接口。
3、启用旁路reset功能:
在【系统】-【系统配置】-【网络参数】中,勾选【旁路reset】。
4、配置安全防护策略:
如:僵尸网络、IPSDOS等防护策略。

思考总结

设备旁挂在现有的网络设备上,不影响现有的网络结构,通过端口镜像
技术把流量镜像到下一代防火墙,实现对数据的分析和处理。
需要另外设置接口才能对设备进行管理。
启用管理口reset功能。
旁路部署支持的功能仅有:
APT(僵尸网络)
PVS(实时漏洞分析)
WAF(web应用防护)
IPS(入侵防护系统)
DLP(数据泄密防护)
网站防篡改部分功能(客户端保护)
http://www.dtcms.com/a/326768.html

相关文章:

  • 使用MAS(Microsoft Activation Scripts)永久获得win10专业版和office全套
  • C++算法·前缀和
  • DCN之AP IGMP Snooping 原理与配置
  • P3917 异或序列 题解
  • Day01_QT编程20250811
  • while循环结合列表或字典
  • 二叉搜索树解析与实现
  • 快速设计简单嵌入式操作系统(3):动手实操,基于STC8编写单任务执行程序,感悟MCU指令的执行过程
  • USB 标准请求
  • 机器学习——KMeans聚类实战案例解析
  • git配置proxy
  • Docker-09.Docker基础-Dockerfile语法
  • Docker中部署安装MySQL 5.7.32的详细过程
  • Rust面试题及详细答案120道(19-26)-- 所有权与借用
  • PTE之路--04文
  • java面试题准备
  • 【k近邻】Kd树的构造与最近邻搜索算法
  • 线程池知识点总结
  • Spring Cloud Gateway 路由与过滤器实战:转发请求并添加自定义请求头(最新版本)
  • 【QT】UI 开发全攻略:打造专业级跨平台界面
  • Android14 QS编辑页面面板的加载解析
  • 梯度裁剪总结
  • Python Day27 HTML 核心知识笔记及例题分析
  • 09-docker镜像手动制作
  • PG靶机 - Flu
  • 常见鱼饵制作方式
  • 在 X86_64(amd64) 平台上的docker支持打包构建多环境镜像并推送镜像到Harbor
  • AI Coding 概述及学习路线图
  • uploader组件,批量上传怎么设置实时滚动
  • Anti-Aliasing/Mip-NeRF/Zip-NeRF/multi-scale representation