电子文档交易市场
安卓APP | ios版本
电子文档交易市场
安卓APP | ios版本

{战略管理}fortigate防火墙策略

39页
  • 卖家[上传人]:精****库
  • 文档编号:141225096
  • 上传时间:2020-08-05
  • 文档格式:PPTX
  • 文档大小:2.43MB
  • / 39 举报 版权申诉 马上下载
  • 文本预览
  • 下载提示
  • 常见问题
    • 1、防火墙策略 Course 201 v4.0,创建防火墙策略的原则,策略是按照进出流量的接口部署的 流量如果没有匹配的防火墙策略的话,是不能穿过设备的 正确理解状态监测,防火墙的策略应以数据流的发起方来判断建立的方向 也就是说,当需要内部网访问外部网时,只需要建立一个从Internal到wan1的允许策略即可,防火墙策略,接口,服务,NAT / Route,保护内容表,如何创建防火墙策略 接口与IP地址,两种类型的地址: IP / IP Range FQDN域名的方式 定义IP范围的多种方式: 192.168.1.99 192.168.1.0/255.255.255.0 192.168.1.0/24 192.168.1.99-192.168.1.105 192.168.1.99-105,FQDN域名方式 防火墙本身的DNS用来解析FQDN地址对象的 FQDN解析的缓存时间是由DNS服务器决定的,如何创建防火墙策略 选择与定制服务,FortiGate本身内置了六十多个预定义的服务 用户也可以自行定义服务,以下协议可以定制: TCP/UDP ICMP IP 也可以通过组的方式将多个服务组合在

      2、一起,如何创建防火墙策略 定制时间表,防火墙的基于时间的控制,如何创建防火墙策略 选择动作,数据包是根据接口、地址、协议、时间四项进行匹配的,一旦匹配成功后,就根据“Action”来决定操作,不再向下匹配。 在建立防火墙策略是,应尽可能范围小的放在前面,范围大的放在后面。 在 NAT/Route模式下,防火墙策略还需要判断是否对数据流进行NAT。 有以下类型的动作: Accept Deny SSLssl vpn的策略 IPSecIpsec vpn的策略,防火墙策略使用“Any”接口,源或目的接口都可以设置为“any” 如果任何一条防火墙策略使用了“any”接口,则只能使用防火墙策略全局视图 “any”接口不能用于VIP或IP-pool,两种查看方式Section或者Global,使用了Any作为接口只能支持Global view,如何创建IPv6和多播策略,所有的IPV6和多播都是通过命令行来配置的 IPV6地址可以配置到任一接口 IPV6对象和策略 policy6 address6 addrgrp6 多播策略 multicast-policy,实验一,实验二,dmz区有一个代理服务器

      3、192.168.3.1 8080,用户希望员工通过代理服务器上Internet,不允许其他的方式上网。,如何设置防火墙认证用户,用户对象是认证的一个方法 用户组是用户对象的容器 识别组成员 保护内容表和类型实现对成员的认证属性 FortiGate基于组的方式控制对资源的访问 用户组和防火墙策略定义了对用户的认证过程,如何设置防火墙认证用户种类,支持以下类型的认证: 本地用户 建立在防火墙上的用户名和密码 RADIUS用户 取自Radius的用户名和密码 LDAP / AD用户 取自LDAP服务器的用户名和密码 TACACS+ 取自TACACS服务器的用户名和密码 FSAE / NTLM (AD)用户 可以实现单点登录 PKI 基于CA证书(不需要用户名和密码),如何设置防火墙认证用户组,用户组名称 类别设为防火墙 保护内容表与用户组绑定 设置组成员,如何设置防火墙认证用户认证子策略,启用基于用户的子策略 可以针对不同的用户组使用不同的 时间表 服务 保护内容表 流量控制 流量日志,功能描述,所有启用用户认证的防火墙策略将成为“基于用户认证的策略” 可以将一条策略拆分成多个子项: 用户组

      4、 时间表 服务 保护内容表 流量控制 流量日志,如何设置防火墙认证用户认证子策略,说明 根据不同的用户组部署不同的保护内容表和流量控制,如何设置防火墙认证免责声明,免责声明是在用户正确地输入用户名和密码后,弹出一个页面对访问Internet作出一个说明,该说明可以是免责内容,也可以作为广告使用 重定向网页是用户接受免责声明后,转向在这里输入的网址,认证的次数?,默认情况下,例如v3.0MR5+,认证是基于策略的:当一个用户已经在策略1中认证过,当他使用策略2时,需要重新认证。 有一条命令可以改变以上情况,变为全局认证 top3 777,config system global set auth-policy-exact-match disable end,默认值是enable,所以所有策略都必须一一认证,认证的次数?例,以上两条策略访问不同的目的地址,而认证用户组是一个。 如果auth-policy-exact-match设置成enable,则访问dst1和dst2都分别需要认证 如果auth-policy-exact-match设置成disable,则访问dst1和dst2只需要认证

      5、一次,认证事件日志,格式化后,原始,注意:如果一个用户停留在认证界面长时间不操作,也会产生事件日志 1 2009-03-18 21:54:06 warning authenticateUser failed to authenticate within the allowed period,用户监视 - Firewall,v4.0的GUI下可以监视已认证的用户,如何设置防火墙认证认证时间与协议,当没有已经认证的用户在没有数据流的情况下,经过“验证超时“后,就需要重新认证 能够弹出用户名和密码的允许认证协议如上 采用证书方式认证,认证超时,与v3.0相同,config system global set auth-keepalive enable,如何设置防火墙认证自动刷新,Keepalive 命令行下设置: Config sys global Set auth-keepalive en End,实验1,设置10.0.X.1上网不需要用户认证 设置除上述ip以外,上网均需要认证,并且弹出中文的保持存活页面,认证页面也为中文,地址转换,如何设置源地址转换,缺省情况下,端口地址翻译为外部接口

      6、IP地址,如何设置源地址转换不使用接口地址,映射服务器设置虚拟IP,一对一映射 端口映射,绑定的外部接口,外部的IP地址,内部的IP地址,外部IP端口,内部服务器端口,映射服务器设置服务器的负载均衡,选择使用服务器负载均衡 外部的IP 分配流量的方式 外部的IP端口 内部的服务器列表,映射服务器添加允许访问服务器的策略,策略是从外向内建立的 目标地址是服务器映射的虚拟IP 不需要启用NAT,实验,将内部服务器10.0.X.1映射到192.168.11.10X,让旁人ping 192.168.11.10X,然后抓包分析 Diagnose sniffer packet any icmp 4 Diagnose sys session clear,基于策略的流量控制,在防火墙策略中启动流量控制设置。如果您不对防火墙策略设置任何的流量控制,那么默认情况下,流量的优先级别设置为高级。 防火墙策略中的流量控制选项设置为三个优先级别(低、中、高)。 确定防火墙策略中所有基本带宽之和需要低于接口所承载的最大容量。,流量控制设置只有对设置动作为Accept,IPSEC以及SSL-VPN的策略可用。,将应用层的安全附加在防火墙策略上保护内容表,保护内容表 说明,可以进行更细粒度的应用层的内容检测技术 防火墙 保护内容表 保护内容表涵盖病毒、IPS、Web过滤、内容归档、IM/P2P、VoIP、与以上相关的日志,保护内容表 应用到防火墙策略,保护内容表可以被应用到允许的防火墙策略 如果使用防火墙认证的话,则将保护内容表应用到用户组 可以创建多个保护内容表: 单一的保护内容表可以被应用到多个策略上,实验,我们将DMZ 192.168.3.254 80 映射到192.168.11.1X1的80端口上 192.168.3.254 443 映射到192.168.11.1X2 443 内部用户10.0.X.1 通过公网地址192.168.11.1X3访问internet 内部用户10.0.X.2 通过公网地址192.168.11.1X4访问Internet,

      《{战略管理}fortigate防火墙策略》由会员精****库分享,可在线阅读,更多相关《{战略管理}fortigate防火墙策略》请在金锄头文库上搜索。

      点击阅读更多内容
    TA的资源
    点击查看更多
    最新标签
    监控施工 信息化课堂中的合作学习结业作业七年级语文 发车时刻表 长途客运 入党志愿书填写模板精品 庆祝建党101周年多体裁诗歌朗诵素材汇编10篇唯一微庆祝 智能家居系统本科论文 心得感悟 雁楠中学 20230513224122 2022 公安主题党日 部编版四年级第三单元综合性学习课件 机关事务中心2022年全面依法治区工作总结及来年工作安排 入党积极分子自我推荐 世界水日ppt 关于构建更高水平的全民健身公共服务体系的意见 空气单元分析 哈里德课件 2022年乡村振兴驻村工作计划 空气教材分析 五年级下册科学教材分析 退役军人事务局季度工作总结 集装箱房合同 2021年财务报表 2022年继续教育公需课 2022年公需课 2022年日历每月一张 名词性从句在写作中的应用 局域网技术与局域网组建 施工网格 薪资体系 运维实施方案 硫酸安全技术 柔韧训练 既有居住建筑节能改造技术规程 建筑工地疫情防控 大型工程技术风险 磷酸二氢钾 2022年小学三年级语文下册教学总结例文 少儿美术-小花 2022年环保倡议书模板六篇 2022年监理辞职报告精选 2022年畅想未来记叙文精品 企业信息化建设与管理课程实验指导书范本 草房子读后感-第1篇 小数乘整数教学PPT课件人教版五年级数学上册 2022年教师个人工作计划范本-工作计划 国学小名士经典诵读电视大赛观后感诵读经典传承美德 医疗质量管理制度 2
    关于金锄头网 - 版权申诉 - 免责声明 - 诚邀英才 - 联系我们
    手机版 | 川公网安备 51140202000112号 | 经营许可证(蜀ICP备13022795号)
    ©2008-2016 by Sichuan Goldhoe Inc. All Rights Reserved.