456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

中國專業(yè)IT外包服務(wù)

用心服務(wù)每一天
IT之道-艾銻知道

網(wǎng)絡(luò)運維|防火墻基于MAC的轉(zhuǎn)發(fā)策略


2020-05-26 17:11 作者:艾銻無限 瀏覽量:
大家好,我是一枚從事IT外包網(wǎng)絡(luò)安全運維工程師,今天和大家分享的是網(wǎng)絡(luò)安全設(shè)備維護相關(guān)的內(nèi)容,想要學(xué)習(xí)防火墻必須會配置轉(zhuǎn)發(fā)策略。簡單網(wǎng)絡(luò)安全運維,從防火墻學(xué)起,一步一步學(xué)成網(wǎng)絡(luò)安全運維大神。

網(wǎng)絡(luò)維護是一種日常維護,包括網(wǎng)絡(luò)設(shè)備管理(如計算機,服務(wù)器)、操作系統(tǒng)維護(系統(tǒng)打補丁,系統(tǒng)升級)、網(wǎng)絡(luò)安全(病毒防范)等。+

北京艾銻無限科技發(fā)展有限公司為您免費提供給您大量真實有效的北京網(wǎng)絡(luò)維護服務(wù),北京網(wǎng)絡(luò)維護信息查詢,同時您可以免費資訊北京網(wǎng)絡(luò)維護,北京網(wǎng)絡(luò)維護服務(wù),北京網(wǎng)絡(luò)維護信息。專業(yè)的北京網(wǎng)絡(luò)維護信息就在北京艾銻無限+
+

北京網(wǎng)絡(luò)維護全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區(qū)、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網(wǎng)絡(luò)維護信息
 

基于MAC地址的轉(zhuǎn)發(fā)策略

介紹最基本的通過MAC地址控制訪問權(quán)限的舉例。
組網(wǎng)需求
如圖7-8所示,某企業(yè)經(jīng)三層交換機通過USG接入Internet,三層交換機可獲取到企業(yè)內(nèi)網(wǎng)PC的ARP表項。企業(yè)員工通過基于全局地址池的DHCP方式分配到動態(tài)的IP地址,全局地址池的IP地址范圍是192.168.5.0/24。其中,有三臺PC的MAC地址分別為0025-1185-8C21、0021-97cf-2238以及00e0-4c86-58eb。該企業(yè)要求,除這三臺對安全性有較高要求的PC外,其他PC均可訪問Internet。

圖7-8  基于IP地址的域間轉(zhuǎn)發(fā)策略 






 

1. 轉(zhuǎn)發(fā)策略規(guī)劃。配置思路
需求中要求允許192.168.5.0/24這個IP網(wǎng)段通過防火墻訪問Internet,并拒絕幾個特殊MAC所對應(yīng)PC訪問Internet。這樣需要配置2條轉(zhuǎn)發(fā)策略,先配置拒絕特殊MAC對應(yīng)PC發(fā)送的數(shù)據(jù)流通過的轉(zhuǎn)發(fā)策略,再配置允許整個IP網(wǎng)段這個大范圍的數(shù)據(jù)流通過的轉(zhuǎn)發(fā)策略。如果配置順序相反,指定的幾個特殊MAC地址所對應(yīng)PC發(fā)送的數(shù)據(jù)流就會先匹配上針對整個IP網(wǎng)段數(shù)據(jù)流的策略而通過防火墻,不會再繼續(xù)匹配后配置的針對特殊MAC地址的轉(zhuǎn)發(fā)策略。

2. 地址組規(guī)劃和配置。

需求中是通過MAC地址控制訪問權(quán)限,那么需要在轉(zhuǎn)發(fā)策略中指定MAC地址作為匹配條件。建議將零散的MAC地址配置為一個地址組,可實現(xiàn)對零散MAC地址的統(tǒng)一控制,也方便被其他策略復(fù)用。所以在本例中可以將幾個特殊的MAC地址0025-1185-8C21、0021-97cf-2238和00e0-4c86-58eb配置成一個名為mac_deny的地址組。

地址組配置的菜單路徑為:“防火墻 > 地址 > 地址組”。

3. 轉(zhuǎn)發(fā)策略配置。

轉(zhuǎn)發(fā)策略配置的菜單路徑為:“防火墻 > 安全策略 > 轉(zhuǎn)發(fā)策略”。

 說明:

· 本例只給出轉(zhuǎn)發(fā)策略的配置步驟,實際內(nèi)網(wǎng)訪問Internet還需要配置NAT,注意配置轉(zhuǎn)發(fā)策略時指定的源IP地址是NAT轉(zhuǎn)換前的實際內(nèi)網(wǎng)IP地址。

· 內(nèi)網(wǎng)PC上需要配置網(wǎng)關(guān),本例中是接口(4),即三層交換機GigabitEthernet 0/0/2接口的IP地址。

· USG上需要在“路由 > 靜態(tài) > 靜態(tài)路由”中配置缺省路由,下一跳為172.168.1.5/24。

操作步驟

1. 配置三層交換機的SNMP選項,包括開啟SNMP Agent服務(wù)以及配置團體名等。

 說明:

三層交換機需要支持SNMP協(xié)議的v2c版本,否則不支持跨三層MAC地址識別。

此步操作需要在三層交換機上執(zhí)行。如果三層交換機本身已經(jīng)支持并完成了SNMP選項的配置,請直接在USG上進行如下配置。

2. 配置接口基本參數(shù)。

a. 選擇“網(wǎng)絡(luò) > 接口 > 接口”。

b. 在“接口列表”中單擊GE0/0/2對應(yīng)的。

c. 配置接口GigabitEthernet 0/0/2。

配置參數(shù)如下:

· 安全區(qū)域:trust

· 模式:路由

· 連接類型:靜態(tài)IP

· IP地址:172.168.1.2

· 子網(wǎng)掩碼:255.255.255.0

d. 單擊“應(yīng)用”。

e. 重復(fù)上述步驟配置接口GigabitEthernet 0/0/3。

配置參數(shù)如下:

· 安全區(qū)域:untrust

· 模式:路由

· 連接類型:靜態(tài)IP

· IP地址:1.1.1.1

· 子網(wǎng)掩碼:255.255.255.0

3. 開啟跨三層MAC地址識別功能,并指定目標三層交換機的IP地址為172.168.1.5/24,團體名為public。

a. 選擇“系統(tǒng) > 配置 > 跨三層MAC識別”。

b. 勾選“跨三層MAC識別”右側(cè)的“啟用”。

按照如圖7-9所示的具體參數(shù),配置跨三層MAC識別功能。

圖7-9  配置跨三層MAC識別 





 
4. 配置名稱為mac_deny的地址組,將幾個不允許上網(wǎng)的MAC地址配置為地址對象。

a. 選擇“防火墻 > 地址 > 地址”。

b. 在“地址列表”中單擊,進入“新建地址”界面。

c. 配置地址的名稱和描述信息。

配置參數(shù)如下:

· 名稱:mac_deny

· 描述:特殊內(nèi)網(wǎng)用戶的MAC地址集合,對安全性要求較高,不允許訪問Internet。

d. 在“子網(wǎng)、IP范圍或MAC地址”中添加MAC地址0025-1185-8C21、0021-97cf-2238以及00e0-4c86-58eb。單擊“應(yīng)用”。

5. 配置拒絕特殊地址組mac_deny內(nèi)所有MA址所對應(yīng)的PC訪問Internet的轉(zhuǎn)發(fā)策略。

a. 選擇“防火墻 > 安全策略 > 轉(zhuǎn)發(fā)策略”。

b. 在“轉(zhuǎn)發(fā)策略列表”中單擊。

該轉(zhuǎn)發(fā)策略的具體參數(shù)配置如圖7-10所示。

圖7-10  配置阻止特殊MAC地址集合mac_deny訪問Internet的轉(zhuǎn)發(fā)策略 







 
c. 單擊“應(yīng)用”。

6. 配置允許192.168.5.0/24網(wǎng)段訪問Internet的轉(zhuǎn)發(fā)策略。

a. 選擇“防火墻 > 安全策略 > 轉(zhuǎn)發(fā)策略”。

b. 在“轉(zhuǎn)發(fā)策略列表”中單擊。

該轉(zhuǎn)發(fā)策略的具體參數(shù)配置如圖7-11所示。

圖7-11  配置允許192.168.5.0/24網(wǎng)段訪問Internet的轉(zhuǎn)發(fā)策略 




 
7. (可選)配置Trust-Untrust域間出方向的缺省包過濾策略為deny。

 說明:

缺省情況下,Trust-Untrust域間出方向的缺省包過濾策略為deny,如果之前已經(jīng)配置了permit請注意配置此步驟。

a. 選擇“防火墻 > 安全策略 > 轉(zhuǎn)發(fā)策略”。

b. 在“轉(zhuǎn)發(fā)策略列表”中單擊“trust->untrust”下面“默認”對應(yīng)的

“trust->untrust”默認轉(zhuǎn)發(fā)策略的配置如圖7-12所示。

圖7-12  配置“trust->untrust”默認轉(zhuǎn)發(fā)策略為deny 





 
c. 單擊“應(yīng)用”。
結(jié)果驗證
1. 驗證0025-1185-8C21、0021-97cf-2238以及00e0-4c86-58eb這3臺PC訪問Internet是否被拒絕。如果能訪問說明配置錯誤,請檢查轉(zhuǎn)發(fā)策略地址匹配條件是否配置正確、策略配置順序是否正確。如果先配置了允許整個網(wǎng)段訪問Internet的轉(zhuǎn)發(fā)策略,這幾個MAC地址對應(yīng)的PC發(fā)送的數(shù)據(jù)流就不會匹配到拒絕其訪問Internet的策略了。

2. 驗證192.168.5.0/24中的其他IP地址是否可以正常訪問Internet,如果不能請檢查配置。
 
以上文章由北京艾銻無限科技發(fā)展有限公司整理

相關(guān)文章

IT外包服務(wù)
二維碼 關(guān)閉
主站蜘蛛池模板: 第一页av_久久久久久国_国产农村妇女毛片精品久久_免费91看片_欧美黑人又粗又大又爽免费_自拍偷拍专区_精品国产一区二区三区香蕉沈先生_久久午夜国产 | 99热在线成人_九色一区_中文字幕网址_中文字幕www_日韩免费看片_丰满少妇被啪啪到高潮图片_玩丰满高大邻居人妻无码_www.在线观看av | 亚洲毛片一区二区_天天爱天天做天天添天天欢_黄视频福利_午夜影皖精品av在线播放_国产精品免费一区二区区_乱肉妇精品av_浮生影视在线观看免费_大波妺av网站影院 | 日本真人做人爱一区二区三区_在线成人免费网站_精品美女一二三区_久久国产精品亚洲一区二区_特a毛片_欧美日本中文字幕_欧美多人乱大交xxxxx_亚洲国产婷婷影院 | 爱爱日本_久久久国产亚洲精品_99在线观看精品_久久一区二区精品_在线免费观看一区二区三区_日本怡春院一区二区三区_又湿又紧又大又爽A视频国产_天堂一区一卡二卡视频 | 国产精品成人免费视频网站_色综合视频二区偷拍在线_日本熟妇色一本在线看_日本最新在线观看一区二区三区_国产亚洲专区_综合精品视频_囯产黄色视频一级黄片_久久亚洲aⅴ永久无码精品 | 日本中文字幕网址_亚洲久久色_精品国产一区二区亚洲人成毛片_人成免费a级毛片_真人在线观看色网视频_日韩AV高潮喷水在线观看_久草影视在线_国产女人爽到高潮久久久4444 | 国产亚洲成人网_国产三级在线观看_人成在线免费网站_亚洲国产成av人天堂无码_97在线视频免费看_久久久69_亚洲激情成人网_国色天香乱码区 | 日本真人做人爱一区二区三区_在线成人免费网站_精品美女一二三区_久久国产精品亚洲一区二区_特a毛片_欧美日本中文字幕_欧美多人乱大交xxxxx_亚洲国产婷婷影院 | s级爆乳玩具酱国产vip皮裤_国产高清免费在线观看_精品动漫一区_av在线播放av_黄色大片毛片_色综合一区_一区影院_国产精品二区三区 | 欧美日产国产成人免费图片_日日拍夜夜嗷嗷叫国产_日韩—二三区免费观看av_最好看免费观看高清视频大全国语_91精品国产综合久久久久久蜜臀_久久免费看少妇高潮A片麻豆_国产人妻久久精品二区三区特黄_久久精品一本久久99精品 | 国产清纯白嫩初高生在线播放视频_雨宫琴音av一区在线播放_午夜影院在线观看视频_黄色动漫视频在线观看_亚洲精品88p_极品少妇xxxx精品少妇_欧洲一区二区在线_久久久蜜桃精品 | 永久黄软件免费观看_国产三级久久久久_欧美精品无码久久久潘金莲_成人一级大片_午夜免费福利片_亚洲综合一区国产精品_亚洲av日韩精品久久久久_哥也色视频 | 亚洲自拍偷拍网站_一级二级三级毛片_看国产一级片_国产第一区_九一亚洲_日日噜噜夜夜狠狠久久蜜桃_日韩人妻无码精品系列专区_日本在线看片免费人成视频 | 69性欧美高清影院_av黄色免费观看_韩国一大片a毛片_日韩AV高清无码_日韩在线一_国产a一级片_a天堂在线观看_天堂8在线天堂资源BT 99色免费视频_亚洲精品乱码久久久久久久_99ee6热久久免费精品6_av片在线免费_www.日本不卡_无码爆乳超乳中文字幕在线_色综合.com_亚洲色婷婷久久精品AV蜜桃小说 | 久久午夜夜伦鲁鲁一区二区_国产成人精品不卡_九色精品视频在线观看_无码一区二区三区不卡AV_久久久久高清视频_狠狠色噜噜狠狠狠狠888奇米_无码人中文字幕_红桃TV.欧美国产 | 免费动漫黄爽A片在线观看_一区精品视频_91在线无精精品秘?入口九色_av网站免费播放_亚洲综合无码精品一区二区三区_国产精品嫩草99a_av免费看国产_日韩αv在线 | 成人手机在线视频_gay男同帅哥网站在线观看_欧美人与拘牲交大全视频_日韩高清不卡一区二区_一区二区三区四区免费在线观看_tube69最新_亚洲欧洲日产韩国在线看片_91嫩草国产在线观看 | 69ww免费视频播放_午夜影院伦理片_久久无码人妻一区二区三区_国产成人亚洲精品无码Av大片_国产在线欧美_重生男人_精品福利一区二区三区_www.久草 | 一区二区观看_欧美性受xxxx黑人猛交88_精品国产91亚洲一区二区三区婷婷_成人在线观看免费网站_中文字幕久久熟女蜜桃_九色精品国产_久久人人爽人人爽人人片av高请_公天天吃我奶躁我的在线观看 | 337P大尺度啪啪人体_国产一二三视频_在线亚洲网站_91av一二三区_小鸟酱福利视频_999观看免费高清www_婷婷日日_国产91精品欧美 | 国产人妻一区二区三区四区五区六_美妙人妻瑶瑶1一7_日韩91视频_婷婷色一区_内射老妇BBWX0C0CK_国产第一福利_曰韩毛片_成人av无码国产在线观看 | 精品久久久久久中文字幕2017_免费在线看黄色_91福利网站在线观看_日日爽天天_日韩一区精品_国产超碰人人爽人人做AV_色呦呦久久久_中日韩一级片 | 国产精品亚洲片在线播放_久久综合九色综合欧美就去吻_男人扒开女人腿喷水视频_天天久久久_www.黄色片_日韩AV一区三区_国产制服丝袜免费视频_亚洲第一综合最大av | 无码专区永久免费AV网站_日本少妇被黑人xxxxx软件_狂野欧美激情性XXXX按摩_av喷水高潮喷水在线观看com_豆奶导航_中国av一级片_欧美一区二区三区国产精品_国产精品丝袜肉丝出水 | 一区二区三区AV波多野结衣_日韩欧美中文字幕制服_国产精品秦先生手机在线_国产毛1卡2卡3卡4卡视频_麻豆久久久久_日韩在线视频第一页_亚洲v.com_国产高清www午色夜 | 中文在线综合_欧美色图国产精品_丁香五月亚洲春色_亚洲欧美高清一区二区三区_免费在线看成人av_亚洲天堂在线视频播放_国产AV导航大全精品_毛片一级网站 | 久久成人影视_日韩欧美亚洲视频_欧美黑人巨大videos_成人av网站在线播放_色欲午夜无码久久久久久_精品www_午夜小片_极品国产91在线网站 | 男女性爽大片在线观看_国产乱插_九九热九九_无码国模国产在线观看_国产97免费视频_亚洲欧美日韩综合久久久久久_日本床戏视频_99久久久久国产精品免费 | 色视频免费观看_一区二区天堂_久久久久久亚洲精品不卡4k岛国_蜜桃久久精品乱码一区二区_年轻的少妇做a_国产精品国模大尺度视频_无遮挡十八禁污污网站免费_91色在线播放 | 欧洲免费无线码在线一区_成人三级影院_蜜桃视频精品_中国一级毛片在线播放_久久久久人妻一区精品性色AV_野花社区www视频最新资源_中文字幕无线乱码人妻_a黄色大片 | 亚洲精品一区二区三区四区高清_亚洲熟妇久久精品_无码国产精品一区二区VR老人_一区二区三区免费看视频_国产精品国产a级_特级黄色毛片视频片子_日本黄色毛片_男人视频网站 | 国产精成人品日日拍夜夜免费_奶头和荫蒂添的好舒服囗交_饥渴少妇高清VIDEOS_国产三级网_国内极品少妇1000激情啪啪千_国产精品福利啪在线观看_日本熟妇无码色视频网站VR_亚洲sss视频在线视频 | 成人国产精品一级毛片视频毛片_爱看久久_丰满少妇夜夜爽爽高潮水网站_国产成人涩涩涩视频在线观看_国产妓女一级在线视频_亚洲国产极品_av片网址_亚洲少妇最新在线视频 | 97在线精品视频_国产精品成年片在线观看_久久精品影视大全_亚洲男人综合久久综合天堂_日韩欧美中文字幕在线播放_免费av资源在线观看_国产精品区一区二区三在线播放_精品久久久久久国产三级 | 久久久免费国产_欧美视频一区_国产自产精品一区_丁香五月婷婷中文_2015天堂网_天天插天天色_亚洲国产精品人人爽夜夜爽_精国产品一区二区三区a片 | 中国一级黄色片_亚洲成AV人片在线观看天堂无_1000国产精品成人观看视频二_超碰aⅴ人人做人人爽_中国精品偷拍区偷拍无码_99这里精品_亚洲国产成人高清在线观看_成人免费毛片病毒 | 国产精品免费视频xxxx_日本精品一区二区三区四区的功能_国产午夜视频免费_欧美不卡在线视频_日日嗨av一区二区三区四区_国产高清乱伦自拍_无码男男肉片在线观看_国产午夜毛片 | 国内揄拍国内精品对白_中午字幕无线码一区2020_4虎av_人妻聚色窝窝人体WWW一区_夜色亚洲_免费在线激情视频_91国色_98色花堂论坛最新地址 | 国产国语性生话播放_国一级片_成人拍拍视频_色婷婷综合久久久久中文图片_av在线亚洲男人的天堂_在线观看麻豆国产成人AV在线播放_女人一级片_一区一区视频 www视频在线观看免费_五月天狠狠干_精精国产视频_黄色一二三区_精品视频国产_操人网址_成年人视频在线免费看_狠狠操操 | 中文字幕人妻在线中字_性色av一区二区三区四区_亚洲永久入口_国内精品二区_日韩毛片网站_最近2019年日本中文免费字幕_亚洲AV无码一区二区三区DV_成人播放视频 |