查看: 9936|回复: 127

H3C防火墙技术配置文档 部署安全防火墙系统(新编)

  [复制链接]

2244

主题

2562

帖子

2万

积分

管理团队

Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20

贡献
51
技术
142
活跃
2
在线时间
121 小时
擅长技术
思科华为
发表于 2014-2-13 15:34:01 | 显示全部楼层 |阅读模式


H3C防火墙技术配置文档  部署安全防火墙系统(新编)


文档节选:目    录
第一章 防火墙技术介绍 2
第二章 SecPath防火墙体系结构 9
第三章 安全区域 21
第四章 访问控制列表ACL 26
第五章 包过滤技术 33
第六章 地址转换(NAT) 44
第七章 报文统计与攻击防范 50
第八章 运行模式 68
第九章 防火墙典型组网及常见故障诊断 79
第十章 SecPath防火墙特性测试实验指导 85
第一章 防火墙技术介绍
1.1课程目标:
学习完本课程,您应该能够:
了解网络安全基本概念
掌握防火墙必备的技术范围
1.2 网络安全概述
  随着网络技术的普及,网络攻击行为出现的越来越频繁。通过各种攻击软件,只要具有一般计算机知识的初学者也能完成对网络的攻击。各种网络病毒的泛滥,也加剧了网络被攻击的危险。目前,Internet网络上常见的安全威胁分为一下几类。
  非法使用:资源被未授权的用户(也可以称为非法用户)或以未授权方式(非法权限)使用。例如:攻击者通过猜测帐户和密码的组合,从而进入计算机系统以非法使用资源。
  拒绝服务:服务器拒绝合法永福正常访问信息或资源的请求。例如,攻击者短时间内使用大量数据包或畸形报文向服务器发起连接或请求回应,致使服务器负荷过重而不能处理合法任务。
信息盗窃:攻击者不直接入侵目标系统,而是通过窃听网络来获取重要数据或信息。
数据篡改:攻击者对系统数据或消息流进行有选择的修改、删除、延误、重排序及插入虚假消息等操作,而使数据的一致性被破坏。
  因此:
网络安全是Internet必须面对的一个实际问题
网络安全是一个综合性的技术
网络安全具有两层含义:
保证内部局域网的安全(不被非法侵入)
保护和外部进行数据交换的安全
网络安全技术需要不断地完善和更新
1.3网络安全关注的范围

1.3.1网络安全关注点
作为负责网络安全的管理人员主要关注(并不局限于)以下8个方面:
保护网络物理线路不会轻易遭受攻击
有效识别合法的和非法的用户(AAA)
实现有效的访问控制(ACL)
保证内部网络的隐蔽性(NAT)
有效的防伪手段,重要的数据重点保护(VPN)
对网络设备、网络拓扑的安全管理(防火墙集中管理)
病毒防范(蠕虫病毒智能防范)
提高安全防范意识
1.3.2网络安全设备的分类
   为了有效地实现网络安全的目的,致力于网络安全的厂家已经生产了如下安全设备:
防火墙
VPN私有安全通道设备
IPS/IDS入侵防御/检测设备
防毒墙
防水墙
UTM统一威胁管理设备(Unified Threat Management
应用网管
内容过滤
垃圾邮件过滤
网页过滤
网闸
等设备。伴随着网络安全技术的飞跃发展,将会相继有新的网络安全设备问世。

1.4防火墙的必备技术
针对网络存在的各种安全隐患,防火墙必须具有如下安全特性:
网络隔离及访问控制:能够有效防止对外公开的服务器被黑客用于控制内网的一个跳板。
攻击防范:能够保护网络免受黑客对服务器、内部网络的攻击。
地址转换:在解决网络地址不足的前提下实现对外的网络访问,同时能够实现对外隐藏内部网络地址和专用服务器。
应用层状态监测:可以实现单向访问。
身份认证:可以确保资源不会被未授权的用户(也可以称为非法用户)或以授权方式(非法权限)使用。例如,攻击者通过猜测帐号和密码的组合,进入计算机系统非法使用资源的行为。
内容过滤:能够过滤掉内部网络对非法网站/色情网站的访问,以及阻止通过邮件发送机密文件所造成的泄密行为。
安全管理:主要指日志审计和防火墙的集中管理。
1.4.1网络隔离与访问控制
  防火墙的主要作用是实现网络隔离和访问控制。

  防火墙从安全管理的角度出发,一般将设备本身划分为不同的安全区域,通过将端口和网络设备接到不同的区域里,从而达到网络隔离的目的:

不受信区域:一般指的是Internet,主要攻击都来自于这个区域。
受信区域:一般指的是内网区域,这个区域是可控的。
DMZ区域:放置公共服务器的区域,一般情况下,这个区域接受外部的访问,但不会主动去访问外部资源。
  防火墙通常使用ACL访问控制列表、ASPF应用层状态检测包过滤的方法来实现访问控制的目的。
图1-1通过一个实际网络典型案例表示了局域网通过防火墙与互联网的连接,电子邮件服务器接在DMZ区域接受内外部的访问。图中用语言描述了防火墙所实现的网络隔离和访问控制的功能。



购买主题 已有 11 人购买  本主题需向作者支付 3 金币 才能浏览

0

主题

626

帖子

9543

积分

论坛VIP原价+免回复特权

Rank: 8Rank: 8

贡献
0
技术
0
活跃
0
在线时间
0 小时
发表于 2014-3-17 22:45:43 | 显示全部楼层
坚持学习,成就技术技术之王!

0

主题

212

帖子

589

积分

Gib

Rank: 5Rank: 5

贡献
0
技术
0
活跃
0
在线时间
0 小时
发表于 2014-3-25 09:55:14 | 显示全部楼层
微软,Linux,操作系统技术尽在www.santongit.com!

0

主题

229

帖子

647

积分

Mib

Rank: 4

贡献
0
技术
0
活跃
-1
在线时间
0 小时
发表于 2014-3-27 20:41:40 | 显示全部楼层
这个你能信?反正我信了!

0

主题

198

帖子

560

积分

Mib

Rank: 4

贡献
0
技术
0
活跃
-2
在线时间
0 小时
发表于 2014-3-28 10:05:25 | 显示全部楼层
这个消息太震惊了!

0

主题

164

帖子

380

积分

Kib

Rank: 3Rank: 3

贡献
0
技术
0
活跃
-2
在线时间
0 小时
发表于 2014-4-12 04:17:42 | 显示全部楼层
速度抢沙发,感谢卤煮分享!

0

主题

608

帖子

7649

积分

论坛VIP原价+免回复特权

Rank: 8Rank: 8

贡献
0
技术
0
活跃
-2
在线时间
0 小时
发表于 2014-4-15 21:08:06 | 显示全部楼层
爱技术,爱实验,尽在三通IT学院!

0

主题

335

帖子

2445

积分

论坛贵宾VIP-永久权限

Rank: 8Rank: 8

贡献
0
技术
0
活跃
510
在线时间
53 小时
发表于 2014-10-3 17:39:59 | 显示全部楼层
看看,说的什么内容。。。

4

主题

1780

帖子

1万

积分

Nib

Rank: 11Rank: 11Rank: 11Rank: 11

贡献
4
技术
0
活跃
1809
在线时间
631 小时
发表于 2014-10-3 17:52:24 | 显示全部楼层
ganxiefenxiang

2

主题

1829

帖子

1万

积分

Nib

Rank: 11Rank: 11Rank: 11Rank: 11

贡献
0
技术
0
活跃
2548
在线时间
129 小时
发表于 2014-12-20 18:07:53 | 显示全部楼层
谢谢 十分感谢啊
使用 高级模式(可批量传图、插入视频等)
您需要登录后才可以回帖 登录 | 立即注册

快速回复 返回顶部 返回列表