目录

1、防火墙如何处理双通道协议

2、防火墙如何处理nat

3、防火墙支持哪些NAT,主要应用的场景是什么?

4、当内网PC通过公网域名解析访问内网服务器的时候,会存在什么问题,如何解决?请详细说明

5.防火墙使用VRRP实现双机热备会遇到什么问题,如何解决?请详细说明

6、防火墙支持哪些接口模式,一般使用在哪些场景?

8、双机热备实验


1、防火墙如何处理双通道协议

FTP是一个典型的多通道协议,在主动模式客户端向服务端的TCP的21号端口发起三次握手,建立控制连接,客户端通过FTP PORT命令通知服务端自己的随机端口为P,由服务端向客户端的TCP PORT P 发起三次握手,建立传输连接其中服务端的源端口为20.

在被动模式下,客户端向服务端的TCP 的21端口发起三次握手,建立控制连接,客户端向服务端发送PASV命令,服务端通过Enter PASV命令告知客户端自己的随机端口为M,由客户端向服务端的TCP PORT M发起三次握手,建立传输连接。

安全策略存在的问题:对于类似于FTP这种双通道协议,由于其中端口的随机性,导致无法书写安全策略的参数,假如对于端口参数选择any,会使得颗粒度较大,以至于让防火墙失去效果。

ASPF(Application Specific Packet Filter,针对应用层的包过滤)也叫基于状态的报文过滤,ASPF功能可以自动检测某些报文的应用层信息(可以理解为在双方建立传输通道之前协商端口的报文)并根据应用层信息放开相应的访问规则,开启ASPF功能后,FW通过检测协商报文的应用层携带的地址和端口信息,自动生成相应的Server-map表,用于放行后续建立数据通道的报文,相当于自动创建了一条精细的“安全策略”。

2、防火墙如何处理nat

NAT ALG

在路由器上nat针对多通道协议也会项防火墙那样抓取控制进程中协商传输进程网络参数的报文,进而生 成传输进程返回的nat映射。

困境

某些协议会在应用层携带通信ip,这个ip用于下一阶段通信。但是nat的地址转换并不是转应用层IP而是 转三层ip,这就导致某些协议的通信阶段在nat场景下失败。

防火墙nat类型的server-map

<USG6000V1>dis firewall server-map
2023-03-18 08:07:54.050
Current Total Server-map : 1
Type: Nat Server, ANY -> 100.1.1.111:80[10.1.2.2:80], Zone: untrust , protoc
ol:tcp
Vpn: public -> public

3、防火墙支持哪些NAT,主要应用的场景是什么?

源NAT

场景:主要应用在内网用户没有外网服务的路由时,在内网用户想要访问外网的某台服务器时,发送的数据包的源IP为自己的私网IP,目的IP为服务器的公网IP,在通过边界路由器或者防火墙时,需要将自己的私网IP转换成公有IP去访问。服务端回包时的源IP为自己的公有IP,目的IP为私网用户的公有IP。

server-nat

场景:私网服务器需要对外网用户提供服务时;在网络中无法访问一个私网的用户,当服务器处于私网内部时,外部人员无法访问;此时,就需要将内网服务器的IP和服务通过server-nat映射到私网边界的路由器或者防火墙的公网IP。让外网人员通过访问边界设备的公有IP来达到访问内网服务器的目的。

域间双向转换

场景:假设内网服务器只允许内网用户访问,但是由于某种特殊要求,现在需要外网用户对内网服务器也发起访问,就需要在访问的时候将源目IP都进行NAT。

域内双向转换

场景:假设内网有一台服务器,在内网用户想要去访问的时候,一般先去DNS服务器解析出服务器的IP地址,在服务映射的情况下,向外提供的是公网IP,所以在内网用户访问的时候也是使用公网IP访问,就需要在做域内双向转换。

双出口nat

场景:某个企业使用两条运营商的宽带;需要将属于某个运营商的网段进行nat然后与该运营商的下一跳进行关联,就不会出现nat转换错乱的问题。

4、当内网PC通过公网域名解析访问内网服务器的时候,会存在什么问题,如何解决?请详细说明

场景:私网内部有一台服务器提供服务(192.168.56.63),现私网内部人员(192.168.1.15)通过DNS解析出来的地址去访问私网服务器,由于DNS解析出的地址为公有IP(14.2.23.5);

转换前数据包格式:

源IP:192.168.1.15         目IP:14.2.23.5

如果只是在简单的server-nat下,只会转换目的IP

转换后数据包格式:

源IP:192.168.1.15        目IP:192.168.56.63

在服务端回包时,会按照转换后的数据包进行回包,但接收方(客户端)收到的报文格式与本端发送时不一致,就回丢弃该报文,导致双方通信失败。

解决方法:域间双向nat

转换前数据包格式:

源IP:192.168.1.15                          目IP:14.2.23.5

转换后数据包格式:

源IP:14.2.23.6(公网池地址)       目IP:192.168.56.63

发包和收包报文格式一致,双方正常通讯。

5.防火墙使用VRRP实现双机热备会遇到什么问题,如何解决?请详细说明

6、防火墙支持哪些接口模式,一般使用在哪些场景?

交换模式 --- 通过第二层对外连接(接口无IP 地址)

路由模式 --- 以第三层对外连接(接口具有IP 地址)

接口对模式 --- 加快接口的转发效率(不需要查看MAC地址表)
旁路模式 --- 该接口一般用于接收镜像流量,向主机一样旁观在设备上。通过旁观设备的端口镜像技术收集流量给旁路接口,这个场景防火墙可以做IPS,审计,流量分析等任务。

源NAT

 server-nat

测试

域内双向nat

域间双向nat

8、双机热备实验

[sw1-GigabitEthernet0/0/1]port link-type access

[sw1-GigabitEthernet0/0/1]port default vlan 2

[sw1-GigabitEthernet0/0/2]port link-type access

[sw1-GigabitEthernet0/0/2]port default vlan 3

[sw1-GigabitEthernet0/0/3]port link-type access

[sw1-GigabitEthernet0/0/3]port default vlan 3

sw1]ip route-static 0.0.0.0 0 10.1.2.254

[sw1-Vlanif3]ip add 10.1.2.1 24

[sw1-Vlanif2]ip add 10.1.1.1 24

fw2

fw3

 双机热备配置

另一个防火墙也是同样操作

双机热备测试(抓包)

【安全防御】防火墙(二)相关推荐

  1. 安全防御——防火墙二

    安全防御--防火墙二 1.防火墙支持哪些NAT技术,主要应用场景是什么? 2.当内网PC通过公网域名解析访问内网服务器时,会存在什么问题,如何解决?请详细说明. 问题-路由回流 解决方案 3.防火墙使 ...

  2. DDOS攻击防御(二)

    DDOS攻击防御(二) 1.自主防御方法及步骤 a.定期扫描漏洞,时打上补丁 要确保服务器软件没有任何漏洞,防止攻击者入侵.确保服务器采用最新系统,并打上安全补丁. b.过滤不必要的服务和端口 过滤不 ...

  3. 安全防御——防火墙一

    安全防御--防火墙一 1.什么是防火墙? 2.互联网为什么会出现防火墙? 3.状态防火墙工作原理? 4.防火墙如何处理双通道协议? 5.防火墙如何处理nat? 6.你知道哪些防火墙?以及防火墙的技术分 ...

  4. 安全防御(二)--- 防火墙域间双向NAT、域内双向NAT、基于VRRP的双机热备

    目录 一.防火墙支持那些NAT技术,主要应用场景是什么? 二.当内网PC通过公网域名解析访问内网服务器时,会存在什么问题,如何解决?请详细说明 三.防火墙使用VRRP实现双机热备时会遇到什么问题,如何 ...

  5. 安全防御 --- 防火墙

    防火墙 1.基础 (1)防御对象:授权用户:非授权用户 (2)含义: 防火墙是一种隔离(非授权用户所在区域间)并过滤(对受保护网络中的有害流量或数据包)的设备 --- 在网络拓扑中,一般在核心层的边界 ...

  6. 安全防御----防火墙

    一.什么是防火墙 1.防火墙技术是通过有机结合各类用于安全管理与筛选的软件和硬件设备,帮助计算机双 络于其内.外网之间构建一道相对隔绝的保护屏障,以保护用户资料与信息安全性的一种技术. 2.防火墙技术 ...

  7. firewalld防火墙(二)实验案例:ip地址伪装,端口转发

    实验要求: 全网互通 搭建网站 配置防火墙,划分区域,配置默认区域 配置ip地址伪装centos01-centos03 配置端口映射centos04-centos01 实验步骤: 一.全网互通 1.配 ...

  8. 安全防御 --- 防火墙-- ASPF、NAT

    ASPF.NAT 1.FTP技术 (1)简介: 主机之间传输文件是IP网络的一个重要功能,如今人们可以方便地使用网页.邮箱进行文件传输. 然而在互联网早期,Web(World Wide Web,万维网 ...

  9. SQL渗透与防御——(二)SQL注入

    第二章 SQL注入 1.SQL注入基础 1. MySQL Base 2.SQL Injection 2.GET类型 3.POST类型 1.SQL注入基础 1. MySQL Base 系统库释意 Inf ...

  10. 关于防火墙的这些问题,你知道多少?

    目录 一.防火墙介绍 1.什么是防火墙 2.防火墙功能 3.为什么要使用防火墙 二.状态防火墙的工作原理 1.优点 2.缺点 三.防火墙如何处理双通道协议 四.你还了解哪些防火墙,以及其技术分类 包过 ...

最新文章

  1. 树莓派 SyntaxError: invalid syntax(python错误)
  2. 99_leetcode_Best Time to Buy and sell Stock
  3. Python踩坑指南(第二季)
  4. python中用函数货币转换代码_python将人民币转换大写的脚本代码
  5. 功能Java示例 第2部分–讲故事
  6. 关于SVG的viewBox
  7. [NLP]自然语言的处理步骤
  8. java定时任务之quartz
  9. 免费下载思维导图模板的方法
  10. java dojo,针对 Java 开发人员的 Dojo 概念
  11. 无敌破坏王2口碑爆棚,从街游到手游你最爱哪款游戏呢?
  12. 返回多字段并用数组分割方式展示
  13. matlab eye函数_[线性代数系列1] MATLAB入门笔记
  14. 采集豆瓣“我看过的电影” 整合到wordpress_wordpress豆瓣插件
  15. python修改csv某一列 读取csv移动文件
  16. 图像处理问题解决师——求取每个颗粒到其他颗粒边缘的最近距离
  17. 生成式模型(VAE+GAN)
  18. c语言disp函数_disp 在matlab中是什么意思
  19. sharepoint摘记
  20. Hive基础(安装)

热门文章

  1. 基于java+jsp+mysql教师教学质量测评系统
  2. Day021 - HTML基础
  3. VMware 虚拟机怎么识别不了ISO文件
  4. PowerDesigner16.5 生成MySQL 数据库模型
  5. 到底是加瓦好还是C好呢?
  6. 用支付宝扫自己生成的网页二维码无法跳转的问题
  7. xcode和macos对应版本参考
  8. Pfam数据库转移至InterPro数据库导致HMMER模型下载不能用
  9. 2021全国特种设备-Q2起重机司机模拟考试题库一[安考星]
  10. python分词考研英语真题词频(附结果)——读取word、nltk、有道智云API