新浪博客

天融信防火墙配置指南(二)

2012-03-22 17:05阅读:
三、定义对象
天融信防火墙的对象定义在网络管理和资源管理中。比如,上图中服务器区域是eth1和eth2,我们可以在资源管理中定义一个区域如“服务器区域”,属性选择eth1和eth2,这样就可以在后面的规则中进行应用。如果以后增加了一个接口如eth4,我们只需要修改服务器区域,加入eth4就可以了。再者如果将学生上网用机与办公用机进行区分,可以增加一个eth5,将增加的线路接口插入eth5,我们可以增加区域为学生上网区域及教师上网区域,或者定义一个区域为公共上网区域,将eth3和eth5加入这个区域就可以了。如下图:

天融信防火墙配置指南(二)
区域相当于分组功能,其它的对象定义如地址、接口、服务等等可以按照需要进行定义。需要说明的是,在后面规则中用到的,如果在对象中没有定义,一定要先进行定义。比如,对于一个大型服务器集群,服务器是很多的,我们可以在地址中这样进行定义:
名称 地址
web服务器 172.16.12.22
流媒体服务器 172.16.12.21
文件服务器 172.16.66.88
......
四、基本行为与基本策略
对于防火墙来说,被处理对象的行为只有三个:进入防火墙自身的服务端口(INPUT)、转向(FORWARD)、出防火墙(OUTPUT)。
天融信防火墙对于INPUT的处理是提供服务,在系统管理的配置菜单下,我们可以在面板中选择开放服务
来查询和配置。FORWARD一般是用在地址转换中,包括SNAT和DNAT。OUTPUT指数据包出防火墙,可以细节到每一个eth接口。
防火墙处理的基本策略只有两种:一是先全开放,再对相应的进行关闭;二是先全关闭,再有选择的进行开放。通常的也是推荐的做法是先全关闭再开放。因此我们在定义对象的时候,如果有权限选项,建议全部选禁止,比如定义区域的时候。
五、地址转换与访问控制
学完本节以后就可以配置防火墙了。地址转换常用的是源地址转换和目的地址转换,至于双向转换是二者的综合。一般我们应该用源地址转换和目的地址转换就可以了。
比如我们学生机和教师机要上网,我们可以这样进行设置:
1)在接口中加入地址。在外网接口中加入外网地址:如在eth0中加入58.222.239.235,掩码:255.255.255.248。在eth3中加入192.168.0.1,掩码255.255.255.0,同理在eth5中加处192.168.5.1,掩码同上。在资源管理的地址中加入一个名称为出口地址的58.222.239.235。
2)定义一个区域名称为内网,属性选择学生机和教师机的接口eth3和eth5。权限选择禁止。再定义一个区域名称为上连区域或外网,属性选择为eth0,权限同样为禁止。
3)进行防火墙设置,在地址转换中选择添加,定义为源地址转,在源中点击高级,选择区域中的上网区域,如学生机区域和办公用机区域。点击->按扭就添加到源地址表中了。(下图中为内网)
天融信防火墙配置指南(二)
4)点击目的,同样点击高级,选择上连区域或外网。
天融信防火墙配置指南(二)
5)在下面的源地址转换为中选择出口地址。这个出口地址已被定义为58.222.239.235。
确定以后就加入了一条源地址转换(SNAT)规则。现在你发现还不可以上网,这是困为我们在定义区域的时候权限被禁止了。下面我们在访问控制中增加一条规则,同样选择区域为学生机区域和办公用机区域,目的选择上连区域或外网。访问权限选择为允许。确定以后,我们就发现可以用学生机或办公机上网了。当上网机通过网关192.168.0.1或192.168.5.1时就被转换为58.222.239.235对外进行访问。
下面来谈一下目的地址转换,一般我们是在服务器设置中需要用到。
1)在资源管理的地址管理中加入服务器地址,如名称为web服务器,IP为172.16.12.22。
2)在地址转换中添加时选择为目的转换。
3)点击高级,源选择为上连区域或外网,如果想内网用户可以用外网地址或域名访问,同样在区域中加入。
4)目的地址中选择出口地址,在下面的目的地址转换中选择为web服务器。建议在服务中选择相应的服务如80,21等等需要提供的服务。
当访问者访问防火墙(IP:58.222.239.235)的80端口时,防火墙就自动转向到WEB服务器(IP:172.16.12.22)的相应端口。同理我们需要在访问控制中添加一个规则:源选择为上连区域、内网,目的选择为服务器区域,权限选择为允许。现在我们的WEB服务器就可以提供服务了。
重要说明:我市教育域域网是通过VPN连接的,电信提供的地址是电信内部的VPN网络地址,本文中的58.222.239.235如果在防火墙中直接使用并不能访问,我们在城域网中实际应用时应填写电信提供的VPN网络地址,如172.24.129.XXX,否则将不能访问。
未命名

我的更多文章

下载客户端阅读体验更佳

APP专享