路由器的特点:
1、保证互联互通
2、按照最长匹配原则算法逐包转发
3、路由协议是核心特性
防火墙的特点:
1、逻辑子网之间的访问控制,关注边界安全
2、基于连接的转发特性
3、安全防范是防火墙的核心特性
路由器的特点:
1、保证互联互通
2、按照最长匹配原则算法逐包转发
3、路由协议是核心特性
防火墙的特点:
1、逻辑子网之间的访问控制,关注边界安全
2、基于连接的转发特性
3、安全防范是防火墙的核心特性
转载于:https://www.cnblogs.com/luo841997665/p/4631404.html
连接防火墙或路由器的几种工具:
putty:PuTTY是一个SSH和telnet客户端,最初由Simon Tatham为Windows平台开发。PuTTY:是一个开源软件,提供源代码.用起来简单方便(如果连接上有乱码修改一下transfer):putty下载链接
Xshell:是一个强大的安全终端模拟软件,它支持SSH1, SSH2, 以及Microsoft Windows 平台的TELNET 协议:随便找的一个下载链接
SecureCRT:是一款支持SSH(SSH1和SSH2)的终端仿真程序,简单地说是Windows下登录UNIX或Linux服务器主机的软件。功能很强大:引用介绍
各类远程工具对比:详细介绍
这里是连接天融信防火墙,一般有http、telent、ssh、webgui、console这几种,所有的连接方式,都必须在防火墙中开启相应的功能,有些时候不能成功连接,最先应该排查改服务是否开启。
前言
今天,给大家讲讲
那么什么是防火墙呢?为什么需要防火墙呢?防火墙和路由器、交换机有什么区别呢?
为什么需要防火墙
如下图所示,内部网络和外部网络互访时,内部网络可能存在一些安全隐患,可能被攻击。
这个时候就需要在内部网络和外部网络之间有一个设备能够保护内网。那么这个设备就是防火墙。
防火墙能够实现如下业务述求;
(1)外部网络安全隔离;
(2)内部网络安全管控;
(3)内容安全过滤;
(4)入侵防御
(5)防病毒等
什么是防火墙
1、防火墙概念
防火墙就类似于我们家里的门,进出家里都需要经过门,门其实起到了一个安全保护的作用。
下面看下官方的定义:
防火墙是一种安全设备,保护一个网络区域免受另一个网络区域的攻击和入侵,通常被部署在网络边界,例如:企业互联网出口;
简单讲防火墙作为网络中的设备,它的作用也是对网络起到安全保护的作用,对进出网络的流量进量进行安全管理,保证内网的安全性。
2、防火墙分类
(1)按照硬件形态,防火墙可以分为盒式防火墙、框式防护墙;
(2)按照软硬件区分:防火墙可以分为软件防火墙和硬件防火墙;
(3)按照防火墙技术原理:防火墙可以分为包过滤防火墙、状态检测防火墙,AI防火墙;(后面章节会详细介绍这3种防火墙的区别。)
防火墙和交换机、路由器区别
如上图所示:
(1)交换机的作用是接入终端和汇聚内部路由,负责二三层报文的转,发构建一个内部的园区网络;
(2)路由器的作用是路由寻址和转发,构建外部连接网络。
(3)防火墙的作用是流量控制和安全防护,区分和隔离不同安全区域;
防护墙和路由器的转发流程对比
防火墙的转发流程比路由器要复杂:
以框式设备为例:
硬件上除了接口、LPU、交换网板的等外,还有防火墙特有的SPU,用于实现防火墙的安全功能。
SPU可以进行:
DDOS攻击防范;
匹配会话;
状态检测;
认证策略;
安全策略;
NAT策略;
等等
防火墙应用场景
1、企业边界防护
如下图所示,企业内网业务部署在trust区,服务器部署在DMZ。
(1)企业内网访问internet时经过防火墙,防火墙控制内外网流量,进行安全控制;
(2)外网用户访问服务器时经过防火墙,对内网服务器进行保护;
2、内网安全隔离
如下图所示:公司分为市场部、生产部,财经部,研发部,不同部分之间互访经过防火墙。通过防火墙进行安全控制。
3、数据中心边界防护
数据中心网络访问internet时,需要经过防火墙进行安全控制,对内网业务进行安全保护。
4、数据中心安全联动
数据中心网络一般采用Spine-Leaf架构。
Spine为骨干节点负责流量高速转发;
Leaf为叶子节点负责服务器、防火墙或其他设备接入。
Spine-Leaf之间全三层互联。
如下图所示,防火墙旁挂在数据中心核心spine,核心出Internet的流量重定向到防火墙进行安全控制。
需要各类智能化弱电、弱电系统集成、网络信息技术知识文档、技术方案、视频教学的,可以私聊我,谢谢!
vgmp与vrrp的配合只适用于防火墙连接二层设备的组网,如果上下行设备是路由器,就不能使用vrrp备份组,这时vgmp组直接监控接口状态来进行故障监控。具体是直接将接口加入vgmp组,当vgmp组中的接口故障时,vgmp组会直接感知到接口状态变化,从而降低自身优先级。
两台FW的业务接口都工作在三层,上下行分别连接路由器。FW与上下行路由器之间运行OSPF协议。现在希望两台FW以主备备份方式工作。正常情况下,流量通过FW_A转发。当FW_A出现故障时,流量通过FW_B转发,保证业务不中断。
1、配置接口ip和安全区域
2、配置ospf路由
r1/r2/r3/r4/f1/f2开启ospf进程1,将相连网段加入区域0
3、配置双机热备功能
3.1 配置vgmp组监控上下行业务接口
//f1/f2
hrp track interface GigabitEthernet1/0/0
hrp track interface GigabitEthernet1/0/1
3.2 配置根据vgmp状态调整ospf cost值功能,配置这个命令后,fw发布ospf路由时,会判断自身是主用设备还是备用设备,如果是主用设备,fw会把学习到的路由直接发布出去,如果是备用设备,fw会增加cost值后再将路由发布出去,这样上下行路由器在计算路由时,就能将下一跳指向主用设备,并把报文转发到主用设备上。
//f1/f2
hrp adjust ospf-cost enable
3.3 指定心跳口并启用双机热备功能
f1/f2
hrp interface g1/0/6 remote 10.10.0.1/2
hrp enable
4、配置安全策略
4.1 允许fw与上下行路由器交互ospf报文
//f1配置,f2自动同步
security-policy
rule name 1
source-zone local
destination-zone trust
destination-zone untrust
service ospf
action permit
rule name 2
source-zone untrust
destination-zone local
service ospf
action permit
4.2 允许内网用户访问外网
rule name 3
source-zone trust
destination-zone untrust
source-address 10.3.2.0 mask 255.255.255.0
source-address 10.3.3.0 mask 255.255.255.0
action permit
1、检查fw1和fw2的ospf邻居建立关系
//f1
dis ospf peer brief
2022-02-16 00:14:41.880
OSPF Process 1 with Router ID 11.11.11.11
Peer Statistic Information
----------------------------------------------------------------------------
Area Id Interface Neighbor id State
0.0.0.0 GigabitEthernet1/0/0 3.3.3.3 Full
0.0.0.0 GigabitEthernet1/0/1 1.1.1.1 Full
----------------------------------------------------------------------------
Total Peer(s): 2
//f2
dis ospf peer brief
2022-02-16 00:18:02.950
OSPF Process 1 with Router ID 22.22.22.22
Peer Statistic Information
----------------------------------------------------------------------------
Area Id Interface Neighbor id State
0.0.0.0 GigabitEthernet1/0/0 4.4.4.4 Full
0.0.0.0 GigabitEthernet1/0/1 2.2.2.2 Full
----------------------------------------------------------------------------
Total Peer(s): 2
2、检查上下行路由器路由开销
[r3]dis ip routing-table protocol ospf
Route Flags: R - relay, D - download to fib
------------------------------------------------------------------------------
Public routing table : OSPF
Destinations : 8 Routes : 8
OSPF routing table status : <Active>
Destinations : 8 Routes : 8
Destination/Mask Proto Pre Cost Flags NextHop Interface
5.5.5.5/32 OSPF 10 3 D 10.3.0.1 GigabitEthernet0/0/1
10.2.0.0/24 OSPF 10 2 D 10.3.0.1 GigabitEthernet0/0/1
10.2.1.0/24 OSPF 10 4 D 10.3.0.1 GigabitEthernet0/0/1
10.3.1.0/24 OSPF 10 2 D 34.1.1.4 GigabitEthernet0/0/0
10.3.3.0/24 OSPF 10 2 D 34.1.1.4 GigabitEthernet0/0/0
12.1.1.0/24 OSPF 10 3 D 10.3.0.1 GigabitEthernet0/0/1
15.1.1.0/24 OSPF 10 3 D 10.3.0.1 GigabitEthernet0/0/1
25.1.1.0/24 OSPF 10 4 D 10.3.0.1 GigabitEthernet0/0/1
<r4>dis ip routing-table protocol ospf
Route Flags: R - relay, D - download to fib
------------------------------------------------------------------------------
Public routing table : OSPF
Destinations : 8 Routes : 8
OSPF routing table status : <Active>
Destinations : 8 Routes : 8
Destination/Mask Proto Pre Cost Flags NextHop Interface
5.5.5.5/32 OSPF 10 4 D 34.1.1.3 GigabitEthernet0/0/0
10.2.0.0/24 OSPF 10 3 D 34.1.1.3 GigabitEthernet0/0/0
10.2.1.0/24 OSPF 10 5 D 34.1.1.3 GigabitEthernet0/0/0
10.3.0.0/24 OSPF 10 2 D 34.1.1.3 GigabitEthernet0/0/0
10.3.2.0/24 OSPF 10 2 D 34.1.1.3 GigabitEthernet0/0/0
12.1.1.0/24 OSPF 10 4 D 34.1.1.3 GigabitEthernet0/0/0
15.1.1.0/24 OSPF 10 4 D 34.1.1.3 GigabitEthernet0/0/0
25.1.1.0/24 OSPF 10 5 D 34.1.1.3 GigabitEthernet0/0/0
OSPF routing table status : <Inactive>
Destinations : 0 Routes : 0
可见经过r3访问r5开销小于r4,r4的开销比r3大1,这个1是因为从r4访问r5经过r3,为什么不经过fw2呢?因为经过fw2的开销太大了 。
dis ip routing-table protocol ospf | include 5.5.5.5
2022-02-16 00:38:09.180
Route Flags: R - relay, D - download to fib
------------------------------------------------------------------------------
Public routing table : OSPF
Destinations : 9 Routes : 9
OSPF routing table status : <Active>
Destinations : 9 Routes : 9
Destination/Mask Proto Pre Cost Flags NextHop Interface
5.5.5.5/32 OSPF 10 65501 D 10.2.1.2 GigabitEthernet1/0/1
OSPF routing table status : <Inactive>
Destinations : 0 Routes : 0
如果fw1故障,业务会被上下行路由器的路由信息引导到fw2上,fw2上有同步过fw1的会话表项,所以业务得以正常传输。
3、检查f1/f2的会话表项
HRP_M<f1>dis fire session table
2022-02-16 00:49:33.150
Current Total Sessions : 4
udp VPN: public --> public 10.10.0.2:16384 --> 10.10.0.1:18514
udp VPN: public --> public 10.10.0.1:49152 --> 10.10.0.2:18514
udp VPN: public --> public 10.10.0.2:49152 --> 10.10.0.1:18514
telnet VPN: public --> public 10.3.0.2:49804 --> 5.5.5.5:23
HRP_S<f2>dis fire sess table
2022-02-16 00:50:01.270
Current Total Sessions : 4
udp VPN: public --> public 10.10.0.1:49152 --> 10.10.0.2:18514
udp VPN: public --> public 10.10.0.2:49152 --> 10.10.0.1:18514
udp VPN: public --> public 10.10.0.1:16384 --> 10.10.0.2:18514
telnet VPN: public --> public Remote 10.3.0.2:49804 --> 5.5.5.5:23
HRP_S<f2>
可见表项是同步的。