防火墻原理
ASA原理與基本配置
防火墻廠商:(國內(nèi):山石,天融信,神州數(shù)碼,深信服,飛塔,華為防火墻; 國外:cisco—asa,Juniper, alo alto,mcafee)
創(chuàng)新互聯(lián)公司是一家專注網(wǎng)站建設(shè)、網(wǎng)絡(luò)營銷策劃、重慶小程序開發(fā)、電子商務(wù)建設(shè)、網(wǎng)絡(luò)推廣、移動互聯(lián)開發(fā)、研究、服務(wù)為一體的技術(shù)型公司。公司成立十年以來,已經(jīng)為上1000家辦公空間設(shè)計(jì)各業(yè)的企業(yè)公司提供互聯(lián)網(wǎng)服務(wù)?,F(xiàn)在,服務(wù)的上1000家客戶與我們一路同行,見證我們的成長;未來,我們一起分享成功的喜悅。
Cisco:PIX——》ASA(V8.4)——————》下一代防火墻(NGFP next-generation fire power)
Asa with firepower service
www.cisco.com
www.huawei.com
防火墻管理:
命令行——telnet/ssh
Web界面——http/https
Asa——asdm:安全設(shè)備管理器
WSA——web 防火墻
ESA——郵件防火墻
NG——FMC:firepower manage center
未來的安全市場:
IOT IOE:Internet of
硬件與SOFTware防火墻 software防火墻:IOS 硬件防火墻:PIX,ASA,防火墻模塊 接口名稱 物理名稱 邏輯名稱:用來 GNS3安裝: 1.按照步驟安裝軟件: 2.更改語言 重啟軟件 3.添加設(shè)備 同上,選擇QEMU Tips:路徑要全英文,參數(shù)默認(rèn)不要更改 安裝好GNS3環(huán)境下的ASA模擬器,啟動后 要?jiǎng)h除預(yù)先配置的 “啟動配置文件” Ciscosa> Ciscosa>enable Password: Ciscosa#write erase(清除預(yù)先配置) Initrd和kernel索引文件如下 啟動時(shí)彈出命令框 不要關(guān)閉,最小化處理 Asa重啟后 選擇no,interactive (交互式)prompts(提醒,提示) 不小心進(jìn)入,用ctrl+z退出 ASA防火墻: 作用: 是在網(wǎng)絡(luò)中用于隔離尾纖流量的。 原理: 通過安全級別(0-100)區(qū)分不同的區(qū)域(內(nèi)部,外部,非軍事化區(qū)域); 默認(rèn)情況下,高級別的流量可以去往低級別,反之不行(暫時(shí)),同級別優(yōu)先級也不能通信。 部署: 在網(wǎng)路邊界或者網(wǎng)絡(luò)內(nèi)部等需要進(jìn)行流量隔離的地方 經(jīng)典的部署模型: ISP——FW——GW——CORE-ROUTER——core switch ISP——GW—outside—FW—inside—CORE-ROUTER——core switch | DMZ(server) ISP——GW—outside—FW——FW——CORE-ROUTER——core switch |
---|
DMZ(server)
配置:
ASA流量默認(rèn)轉(zhuǎn)發(fā)方向
允許出站:從高安全級別去往低安全級別
禁止入站:從低安全級別去往高安全級別
ASA內(nèi)部處理流量的方式(這是為什么“ping”不可行的原因)
1、 asa設(shè)備僅僅對TCP和UDP流量感興趣,其他協(xié)議流量,默認(rèn)情況下,全部丟棄
2、 當(dāng)流量從低級別端口發(fā)出時(shí)候,如果向高級別發(fā)送,直接丟棄
3、 當(dāng)流量從高級別端口收到后,可以向低級別端口發(fā)送
a) 首先將數(shù)據(jù)包與ASA本地的路由表進(jìn)行匹配(匹配轉(zhuǎn)發(fā),反之丟棄)
b) 然后在ASA本地的核心工作表(conn表)中形成一個(gè)轉(zhuǎn)發(fā)條目
4、當(dāng)流量從低優(yōu)先級到高安全級別時(shí)先查看conn表
ASA工作原理:狀態(tài)化防火墻維護(hù)一個(gè)連接表,稱為CONN表(控制流量的篩選)
默認(rèn)情況下,AS對TCP和UDP協(xié)議提供狀態(tài)化連接,icmp協(xié)議是非狀態(tài)化的
類比NAT工作過程
Conn表中關(guān)鍵信息(五元組):
源IP地址
目的IP地址
Ip協(xié)議(TCP/UDP )
Ip協(xié)議信息(tcp/udp端口號,TCP序列號,tcp控制位)
配置:
當(dāng)前題目:ASA
鏈接分享:http://bm7419.com/article20/goeejo.html
成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供網(wǎng)站排名、軟件開發(fā)、營銷型網(wǎng)站建設(shè)、手機(jī)網(wǎng)站建設(shè)、網(wǎng)站維護(hù)、定制開發(fā)
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來源: 創(chuàng)新互聯(lián)