三、定义对象
天融信防火墙的对象定义在网络管理和资源管理中。比如,上图中服务器区域是eth1和eth2,我们可以在资源管理中定义一个区域如“服务器区域”,属性选择eth1和eth2,这样就可以在后面的规则中进行应用。如果以后增加了一个接口如eth4,我们只需要修改服务器区域,加入eth4就可以了。再者如果将学生上网用机与办公用机进行区分,可以增加一个eth5,将增加的线路接口插入eth5,我们可以增加区域为学生上网区域及教师上网区域,或者定义一个区域为公共上网区域,将eth3和eth5加入这个区域就可以了。如下图:

区域相当于分组功能,其它的对象定义如地址、接口、服务等等可以按照需要进行定义。需要说明的是,在后面规则中用到的,如果在对象中没有定义,一定要先进行定义。比如,对于一个大型服务器集群,服务器是很多的,我们可以在地址中这样进行定义:
名称 地址
web服务器 172.16.12.22
流媒体服务器 172.16.12.21
文件服务器 172.16.66.88
......
四、基本行为与基本策略
对于防火墙来说,被处理对象的行为只有三个:进入防火墙自身的服务端口(INPUT)、转向(FORWARD)、出防火墙(OUTPUT)。
天融信防火墙对于INPUT的处理是提供服务,在系统管理的配置菜单下,我们可以在面板中选择开放服务
天融信防火墙的对象定义在网络管理和资源管理中。比如,上图中服务器区域是eth1和eth2,我们可以在资源管理中定义一个区域如“服务器区域”,属性选择eth1和eth2,这样就可以在后面的规则中进行应用。如果以后增加了一个接口如eth4,我们只需要修改服务器区域,加入eth4就可以了。再者如果将学生上网用机与办公用机进行区分,可以增加一个eth5,将增加的线路接口插入eth5,我们可以增加区域为学生上网区域及教师上网区域,或者定义一个区域为公共上网区域,将eth3和eth5加入这个区域就可以了。如下图:

区域相当于分组功能,其它的对象定义如地址、接口、服务等等可以按照需要进行定义。需要说明的是,在后面规则中用到的,如果在对象中没有定义,一定要先进行定义。比如,对于一个大型服务器集群,服务器是很多的,我们可以在地址中这样进行定义:
名称 地址
web服务器 172.16.12.22
流媒体服务器 172.16.12.21
文件服务器 172.16.66.88
......
四、基本行为与基本策略
对于防火墙来说,被处理对象的行为只有三个:进入防火墙自身的服务端口(INPUT)、转向(FORWARD)、出防火墙(OUTPUT)。
天融信防火墙对于INPUT的处理是提供服务,在系统管理的配置菜单下,我们可以在面板中选择开放服务


