路由交换终归结底是连通性设备
五元组(源、目的IP、协议、源、目的端口号)
网络在远古时期没有防火墙大家都是连通的,any to any
防御对象:
防火墙是一种隔离(非授权用户在区域间)并过滤(对受保护网络有害流量或数据包)的设备
远古防火墙通过ACL,NAT来实现,现在防火墙通过session,server-map来实现。
防火墙的区域:
防火墙发展史
ACL关注流量的去回,防火墙策略则只需要考虑首包即可。
UTM——深度包检查技术——应用层——统一威胁管理
将防火墙,代理进行整合。
把应用网关和IPS等设备在状态防火墙的基础上进行整合和统一。
2008年Palo Alto Networks 公司发布了下一代防火墙(Next-Generation Firewall) ,解决了多个功能同时运行时性能下降的问题。同时,下一代防火墙还可以基于用户、应用和内容来进行管控。2009年 Gartner(一家I咨询公司)对下一代防火墙进行了定义,明确下代防火墙应具备的功能特性。
Gartner把NGFW看做不同信任级别的网络之间的一个线速(wire-speed)实时防护设备,能够对流量执行深度检测,并阻断攻击。Gartner认为,NGFW必须具备以下能力:
下面我们讲ENSP华为模拟器环境下的usg6000防火墙配置完毕之后我们结合模拟器学习防火墙的区域以及配置:
ENSP怎么去玩防火墙,首先我们构建简单拓扑:


首先我们启动防火墙可以看到如下界面:

这里我们找到防火墙usg6000的设备包并导入:

下面我们启动防火墙,启动占内存且比较慢,请稍等:

有时可能会很多#号,这里我的操作是打开Oracle VM VirtualBox,点到导入的设备包并启动:

这样我是很快就打开了,在启动防火墙之前打开Oracle VM VirtualBox。
下面我们进行登录操作:账户与密码
账户:admin
密码:Admin@123(密码输入不会显示)
输入正确账户密码后会提醒修改密码输入 y 回车后提醒如下:
输入旧密码Admin@123
输入新密码(密码格式必须是大写加小写与数字长度达到八位)Admin@1234
确认新密码Admin@1234

这样我们就可以正常登录到防火墙命令行界面里。
下面我们创建云并以及网卡接口:

下拉即可看到网卡:

这里不能配置公网网卡,否则瘫痪。
这里我的环境是Win10操作系统!
首先我们在运行窗口(win + R键)打开设备管理器(devmgmt.msc)

点击操作-添加过时硬件:

这里我们点击下一步:

点击安装我手动从列表选择的硬件(高级)

点击网络适配器

选择微软并点击环回适配器并创建:

下面点到下一步直到完成。
我们可以在适配器上进行查看到此网卡:

以太网2,我们可以看到其类型为环回适配器,这里我们已经在win10上创建环回网卡完成。
同时这里我们也可以对网卡更名,并手动配置IP地址:

上图为更改网卡设备名称之后,这里需要注意,以上操作均需要管理员身份即权限。

点击属性,下面我们手动配置此网卡IP地址:

双击因特网协议版本4即TCP/IPv4:

将自动获取IP地址改为使用以下IP地址,这里自动配置IP地址。
下方DNS服务器配置我则使用的是腾讯云DNS服务器,119.29.29.29即为DNS服务器IP地址。
自此我们创建环回网卡,手动配置IP地址已经成功完成。
使用dos 指令重置网络,以管理员身份运行Dos窗口,输入:netsh winsock reset

搜索并以管理员身份运行:

接下来在上面输入如下命令:
netsh winsock reset
之后我们将电脑重启即可,云即可看到环回网卡并绑定:

下面我们回到ENSP:

首先我们添加UDP的连接网卡如上图。

点击增加:

这里我们即可看到绑定成功:

下面我们添加端口映射:

点击增加,映射表即可看到:

下面我们连接防火墙:

登录并修改防火墙接口IP地址:
<USG6000V1>sys
[USG6000V1]int g0/0/0
[USG6000V1-GigabitEthernet0/0/0]display this
2023-11-03 13:37:07.110
#
interface GigabitEthernet0/0/0
undo shutdown
ip binding vpn-instance default
ip address 192.168.0.1 255.255.255.0
alias GE0/METH
#
return
[USG6000V1-GigabitEthernet0/0/0]undo ip address
[USG6000V1-GigabitEthernet0/0/0]ip address 192.168.20.5 24
[USG6000V1-GigabitEthernet0/0/0]display this
2023-11-03 13:37:31.800
#
interface GigabitEthernet0/0/0
undo shutdown
ip binding vpn-instance default
ip address 192.168.20.5 255.255.255.0
alias GE0/METH
#
return
[USG6000V1-GigabitEthernet0/0/0]service-manage ?
all ALL service
enable Service manage switch on/off
http HTTP service
https HTTPS service
ping Ping service
snmp SNMP service
ssh SSH service
telnet Telnet service
[USG6000V1-GigabitEthernet0/0/0]service-manage all permit
[USG6000V1-GigabitEthernet0/0/0]quit
[USG6000V1]
这里我们将防火墙设备的g0/0/0接口IP地址已经改为192.168.20.5,改到192.168.20.0同一网段即可。
下面我们进行测试主机是否可以连接成功:
首先我们进行ping环回网卡IP地址:

即可看到是可以连接到的,下面ping防火墙IP地址:

这里我们即可看到是可以成功连接的。
我们在浏览器直接访问防火墙接口IP地址登录:

这里我们可以看到显示不是私密连接,这里是因为这里签名使用的是华为自己的。
我们点击高级,继续访问即可:

下面我们就可以看到已经到了登录界面:

这里我们使用admin用户名,已经开局更改后的密码进行登录:

即可登录成功。
