安全區(qū)域(security zone):簡(jiǎn)稱為區(qū)域zone。防火墻通過(guò)區(qū)域分安全網(wǎng)絡(luò)和不安全網(wǎng)絡(luò),在華為防火墻上安全網(wǎng)絡(luò)區(qū)域是一個(gè)多接口的集合,是防火墻區(qū)分于路由器的主要特性。
華為防火墻默認(rèn)有四個(gè)區(qū)域,安徽華三h3c防火墻,分別是trust、untrust、dmz和local。
不同區(qū)域擁有不同的受-優(yōu)先級(jí),華三h3c防火墻公司,防火墻則根據(jù)這些區(qū)域的優(yōu)先級(jí)來(lái)區(qū)分區(qū)域的保護(hù)
trust區(qū)域:主要用于連接公司內(nèi)部網(wǎng)絡(luò),優(yōu)先級(jí)為85,安全等級(jí)較高。
dmz區(qū)域:非jun事化區(qū)域,一般公司的web網(wǎng)站和ftp服務(wù)器都放在這個(gè)區(qū)域,其安全性介于trust區(qū)域和untrue區(qū)域之間,優(yōu)先級(jí)為50,華三h3c防火墻硬件設(shè)備,安全級(jí)別中等。
untrust區(qū)域:通常定義外部網(wǎng)絡(luò),優(yōu)先級(jí)5,安全等級(jí)很低。untrust區(qū)域表示不受-的區(qū)域。
local區(qū)域:通常定義防火墻本身,優(yōu)先級(jí)為100.防火墻除了轉(zhuǎn)發(fā)區(qū)域之間的報(bào)文之外,還需要自身接收和發(fā)送流量,如網(wǎng)絡(luò)管理,運(yùn)行動(dòng)態(tài)路由協(xié)議等。
其他區(qū)域:用戶可以自定義區(qū)域,默認(rèn)zui多定義16個(gè)區(qū)域,自定義區(qū)域沒(méi)有默認(rèn)優(yōu)先級(jí),所以需要手動(dòng)。
關(guān)于區(qū)域配置需要知道的幾點(diǎn):
1.安全區(qū)域的優(yōu)先級(jí)必須是唯yi的;
2.一個(gè)接口只能加入一個(gè)安全區(qū)域,但一個(gè)安全區(qū)域可以有多個(gè)接口;
3.默認(rèn)情況下,華為n-防火墻-任何區(qū)域之間的流量,華三h3c防火墻價(jià)格,如需放行zhi定的流量,需要設(shè)置策略(華為傳統(tǒng)的防火墻默認(rèn)對(duì)高優(yōu)先級(jí)區(qū)域到低優(yōu)先級(jí)區(qū)域方向流量默認(rèn)放行,但zui新的n-防火墻默認(rèn)禁止一切流量)
華為防火墻的策略有以下四點(diǎn):
1.任何兩個(gè)安全區(qū)域的優(yōu)先級(jí)不能相同。
2.本域內(nèi)不同接口的報(bào)文不過(guò)濾直接轉(zhuǎn)發(fā)
3.接口沒(méi)有加入域之前不能做轉(zhuǎn)發(fā)
4.在usg6000系列的防火墻默認(rèn)是沒(méi)有安全策略的,也就是說(shuō),不管哪個(gè)區(qū)域都可以互相訪問(wèn)
華為防火墻常見(jiàn)的管理方式有:
通過(guò)控制臺(tái)方式管理,屬于帶外管理,不占用用戶帶寬,適用于新設(shè)備。
通過(guò)telnet方式管理,屬于帶內(nèi)管理,配置簡(jiǎn)單,安全性低。
通過(guò)web方式管理,屬于帶內(nèi)管理,可以基于圖形化管理,更適用于新手配置設(shè)備
通過(guò)ssh方式管理,屬于帶內(nèi)管理,配置復(fù)雜,安全性高,資源占用少。