亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        實(shí)例解析FirePower防火墻安全管理機(jī)制

        2019-12-22 10:02:05河南郭建偉
        網(wǎng)絡(luò)安全和信息化 2019年7期
        關(guān)鍵詞:工具欄網(wǎng)管列表

        ■ 河南 郭建偉

        編者按:傳統(tǒng)的防火墻面對(duì)不斷出現(xiàn)的新威脅,已經(jīng)逐漸變得力不從心難以從容應(yīng)對(duì),面對(duì)日益復(fù)雜的網(wǎng)絡(luò)安全形勢(shì),以FirePower為代表的下一代防火墻應(yīng)運(yùn)而生。和傳統(tǒng)的ASA等防火墻不同,F(xiàn)irePower等防火墻本地基本上是不可管理的,只能為其配置一個(gè)網(wǎng)管IP地址,同時(shí)需要配置一個(gè)FMC網(wǎng)管中心,添加FirePower防火墻IP地址,由FMC統(tǒng)一進(jìn)行管理。

        搭建簡(jiǎn)單的實(shí)驗(yàn)環(huán)境

        對(duì)于硬件FirePower設(shè)備來(lái)說(shuō),也可以激活其自身的設(shè)備管理功能,對(duì)其進(jìn)行圖形化管理。但是這種管理方式同F(xiàn)MC統(tǒng)一管理相比存在很多不足,F(xiàn)MC可以在各個(gè)設(shè)備上統(tǒng)一監(jiān)控和配置,統(tǒng)一收集各種信息,可以對(duì)于內(nèi)網(wǎng)的設(shè)備進(jìn)行滲透測(cè)試,實(shí)現(xiàn)高級(jí)的自動(dòng)化管理。也就是說(shuō),使用獨(dú)立的網(wǎng)管方式將缺失很多安全功能。這里使用簡(jiǎn)單的例子來(lái)說(shuō)明如何配置FirePower防火墻。

        在某款FirePower防火墻的G0/0接口連接外部網(wǎng)絡(luò),其 IP為 200.101.1.10。G0/1接口連接內(nèi)部網(wǎng)絡(luò),內(nèi)網(wǎng)網(wǎng)段為192.168.1.0/24,G0/1接口的IP為192.168.1.110,F(xiàn)irePower防 火 墻管理端口IP為192.168.1.105,F(xiàn)MC管理主機(jī)的IP為192.168.1.106。 對(duì)FMC進(jìn)行管理的客戶機(jī)的IP為192.168.1.107,內(nèi) 網(wǎng) 中 一臺(tái)Windows Server 2008作為DNS服務(wù)器使用,IP為192.168.1.200。

        配置FMC主機(jī),設(shè)置管理密碼和主機(jī)名(如“fmc.xxx.com”),DNS地址、域名、管理IP(如“192.168.1.105”),網(wǎng)關(guān)地址等信息。在配置FirePower時(shí)需要設(shè)置底層的管理密碼、設(shè)備的全域名(如“ftd.xxx.com”)、DNS 地址、網(wǎng)管口地址等信息,為便于FMC集中管理,不需選擇本地網(wǎng)管功能,將防火墻模式設(shè)為路由模式。

        登錄到FirePower設(shè)備,輸入用戶名(默認(rèn)為“admin”)和密碼,在“>”提示符下執(zhí)行“show network”命令查看網(wǎng)絡(luò)配置信息。執(zhí)行“configure network”命令,可根據(jù)需要配置所需參數(shù)。例如執(zhí)行“configure network ipv4”命令可配置和IPv4相關(guān)參數(shù),執(zhí)行“show managers”命令,如果顯示“No Managers configured”信息,說(shuō)明未配置管理信息,F(xiàn)MC中將無(wú)法添加本設(shè)備。執(zhí) 行“configure manager add 192.168.1.106 xxx”命令添加管理信息,其中“192.168.1.106”為FMC主機(jī)IP。“xxx”為FMC管理密碼。

        配置和管理FTD防火墻

        在內(nèi)網(wǎng)中的客戶機(jī)上打開(kāi)瀏覽器,訪問(wèn)“https://192.168.1.106”地址,在FMC登錄界面中輸入賬戶名和密碼,進(jìn)入FMC網(wǎng)管中心界面。

        值得說(shuō)明的是,新款思科設(shè)備使用的都是Smart License授權(quán)模式。Smart License授權(quán)是指授權(quán)必須和用戶的思科賬戶相關(guān)聯(lián),點(diǎn)擊工具欄上的“System” →“License” →“Smart License”項(xiàng),點(diǎn)擊“Register”按鈕來(lái)獲取授權(quán)。當(dāng)然設(shè)備必須在線關(guān)聯(lián)用戶的思科賬戶,通過(guò)該賬戶得到所需的授權(quán)信息,即授權(quán)信息是在線獲取的。

        點(diǎn)擊工具欄上的“Policies” →“Access Control” →“Access Control”項(xiàng),默認(rèn)訪問(wèn)策略是空的,點(diǎn)擊“Add a new policy”鏈接,在新建策略窗口中的“Name”欄總輸入策略的名稱(例如“FTDPolicy”),其余設(shè)置保持默認(rèn),點(diǎn)擊“Save”按鈕保存該策略。在列表中域該策略對(duì)應(yīng)的“Default Action”列表中選擇“Access Control:Trust All Traffic”項(xiàng),允許放行所有的流量。點(diǎn)擊工具欄上的“Devices”項(xiàng),在右側(cè)點(diǎn)擊“Add”→“Device”項(xiàng),在打開(kāi)窗口中的“Host”欄中 輸 入“192.168.1.105”,即FTD的網(wǎng)管地址。在“Display Name”欄中輸入其名 稱(例 如“FTDDevice”),在“Registration Key” 欄中輸入FMC管理密碼,在“Access Control Policy”欄中選擇上述訪問(wèn)策略。在“Smart License”欄中選擇“Malware”,“Threat”,“URL Filter”項(xiàng),開(kāi)啟防惡意軟件,入侵防御,地址過(guò)濾等功能,點(diǎn)擊“Register”按鈕,將該設(shè)備注冊(cè)上來(lái)。

        選中該設(shè)備,在右側(cè)點(diǎn)擊“Edit”按鈕,在屬性窗口 中 的“Interfaces” 面板中顯示其擁有的接口信息,點(diǎn)擊“GigabitEthernet 0/0”接口,在編輯窗口中的“Name”欄中輸入名稱(例 如“Outside”),選 擇“Enabled”項(xiàng),在“Security Zone”列表中選擇“New…”項(xiàng),輸入新的Zone的名稱(例 如“OutsideZone”),因?yàn)镕irePower是基于區(qū)域的防火墻,所以必須創(chuàng)建對(duì)應(yīng)的Zone。當(dāng)然,在一個(gè)Zone中可以包含多個(gè)接口。在“IPv4”面板中的“IP Address”欄中輸入外網(wǎng)網(wǎng)段(例 如“200.101.1.10/24”),點(diǎn)擊“OK”按鈕完成該該接口的配置。

        對(duì) 應(yīng) 的,在“Gigabit Ethernet 0/1”接口的編輯窗口中“Name”欄中輸入其名稱(例如“Inside”),選擇“Enabled”項(xiàng),在“Security Zone”列表中選擇“New…”項(xiàng),輸入新的Zone的名稱(例如“InsideZone”),在“IPv4”面 板 中 的“IP Address”欄中輸入外網(wǎng)網(wǎng)段(例如“192.168.1.10/24”),點(diǎn) 擊配置頁(yè)面右上部的“Save”按鈕保存配置信息。在該FTD設(shè)備邊界界面的“Routing”面板左側(cè)選擇“Static Route”項(xiàng),在右側(cè)點(diǎn)擊“Add Route”按鈕,在打開(kāi)窗口中的“Interface”列表中選擇“Outside”項(xiàng),在左側(cè)列表中選擇“any→ipv4”項(xiàng),點(diǎn)擊“Add”按鈕將其導(dǎo)入進(jìn)來(lái)。

        在“Gateway”欄中輸入網(wǎng)關(guān)地址(例如“200.101.1.254”),點(diǎn)擊“OK”按鈕保存配置。僅僅在FMC創(chuàng)建和保存FTD的參數(shù)信息,對(duì)于FTD設(shè)備來(lái)說(shuō)是沒(méi)有意義的,例如在FTD控制臺(tái)中執(zhí) 行“show interface ip brief”命令,可以看到接口沒(méi)有任何配置信息。必須在FMC管理界面工具欄右側(cè)點(diǎn)擊“Deploy”按鈕,才可以將上述配置信息推送到FTD設(shè)備上并生效。當(dāng)部署成功后,在FTD控制臺(tái)上執(zhí)行“show running config route”命令,可以查看到預(yù)先配置的路由信息。

        防御網(wǎng)絡(luò)攻擊行為

        經(jīng)過(guò)以上配置,僅僅是開(kāi)啟了FirePower防火墻的路由功能,允許內(nèi)部和外部的用戶可以通過(guò)FirePower防火墻進(jìn)行訪問(wèn)。為了防御來(lái)自外部的攻擊,需要在FMC管理界面工具欄打開(kāi)上述“FTDPolicy”策略,在其所對(duì)應(yīng)的“Default Action”列表中選擇“Access Control:BlockAll Traffic”項(xiàng),禁止所有的流量。之后根據(jù)需要,來(lái)創(chuàng)建對(duì)應(yīng)的控制策略。

        例如在“Mandatory”欄中點(diǎn)擊“Add Rule”鏈接,在新建策略窗口中輸入其名 稱(例 如“PermitDns”),在“Action”列 表 中 選 擇“Allow”項(xiàng),在“Ports”面板左側(cè)選擇“DNS_over_UDP” 項(xiàng), 點(diǎn) 擊“Add to Destination”按鈕,將其添加進(jìn)來(lái)。點(diǎn)擊“Add”按鈕,就可以放行所有的DNS流量。選擇該策略,在其右鍵菜單上點(diǎn)擊“Insert new rule”項(xiàng),創(chuàng)建新的規(guī)則,輸入名稱(例如“FIleShare”),在“Zones”面板左側(cè)選擇“Outside”項(xiàng),點(diǎn)擊“Add to Source”按鈕將其添加進(jìn)來(lái)。

        選 擇“Inside”項(xiàng),點(diǎn)擊“Add to Destination”按鈕添加進(jìn)來(lái),則只允許來(lái)自外部訪問(wèn)內(nèi)部網(wǎng)絡(luò)。在“Networks”面板左側(cè)點(diǎn)擊“+”按鈕,在彈出菜單中選擇“Add Object”項(xiàng),在打開(kāi)窗口中輸入該對(duì)象的名稱(例如“wbwl”), 在“Network”欄中輸入其地址范圍(例如“200.101.1.0/24”), 點(diǎn)擊“Save”按鈕創(chuàng)建該對(duì)象。按照同樣方法,創(chuàng)建新的對(duì)象,輸入其名稱(例如“FIleServer”) 及 IP(例如某臺(tái)文件服務(wù)器,其地址為“192.168.1.109”)。 選擇 上 述“wbwl”對(duì) 象,點(diǎn)擊“Add to Source”按鈕,將其添加進(jìn)來(lái)。選擇上述“FIleServer”對(duì) 象,點(diǎn) 擊“Add to Destination”按鈕,將其添加進(jìn)來(lái)。

        這樣,只有指定IP范圍的外部設(shè)備才可以訪問(wèn)指定的內(nèi)網(wǎng)主機(jī),在“Ports”面板左側(cè)點(diǎn)擊“+”按鈕,在彈出菜單中選擇“Add Object”項(xiàng),創(chuàng)建一個(gè)新的對(duì)象,輸入 其 名 稱(例 如“DK1”),在“Protocol”欄 中 選 擇“TCP”項(xiàng),在“Port”欄中輸入“445”。之后選擇該對(duì)象,點(diǎn)擊“Add to Destination”按鈕,將其添加進(jìn)來(lái)。這樣,就允許上述外部設(shè)備訪問(wèn)內(nèi)部指定主機(jī)的特定端口。

        按照上述方法,創(chuàng)建新的規(guī)則,輸入其名稱(例如“ToInternet”),在“Zones”面板左側(cè)選擇“Outside”項(xiàng),點(diǎn)擊“Add to Destination”按鈕,將其添加進(jìn)來(lái),選擇“Inside”項(xiàng),點(diǎn)擊“Add to Source”按鈕,將其添加進(jìn)來(lái),則只內(nèi)網(wǎng)主機(jī)訪問(wèn)外部網(wǎng)絡(luò)。點(diǎn)擊工具欄上的“Deploy”按鈕,將其部署到FDT防護(hù)墻上。這樣,當(dāng)外部用戶試圖對(duì)內(nèi)部的主機(jī)進(jìn)行滲透攻擊時(shí),就會(huì)遭到FirePower防火墻的攔截,導(dǎo)致其會(huì)話無(wú)法建立,自然無(wú)法進(jìn)行有效攻擊。當(dāng)然,這里只是創(chuàng)建了很簡(jiǎn)單的控制規(guī)則,在實(shí)際使用中可以根據(jù)需要,創(chuàng)建更加數(shù)量更多更加復(fù)雜的規(guī)則。

        攔截反彈型網(wǎng)絡(luò)攻擊

        為了突破防火墻的限制,黑客可能會(huì)使用反彈攻擊進(jìn)行入侵。其特點(diǎn)是先連接到內(nèi)部目標(biāo)主機(jī),之后由該主機(jī)主動(dòng)和黑客主機(jī)進(jìn)行連接,這樣就可能突破防火墻的限制。例如黑客攻擊了上述文件服務(wù)器,并其建立了連接,之后讓該服務(wù)器主動(dòng)和黑客建立連接,這樣常規(guī)的控制方法就失效了。

        為此可以使用FirePower防火墻的入侵防御機(jī)制,識(shí)別流量中的異常信息,來(lái)進(jìn)行攔截。

        在上述“ToInternet”規(guī)則右側(cè)點(diǎn)擊“編輯”按鈕,在打開(kāi)窗口的“Inspection”面板中的“Intrusion Policy”列表中顯示自帶的策略,包括“Maximum Detection”(最大防御)、“Connectivity Over Secure”(連接優(yōu)于防御)、“Balanced Security and Connectivity”(平衡安全和連接)、“Security Over Connectivity”(安全優(yōu)于連接)等。您可以根據(jù)需要進(jìn)行選擇,這里選擇“Security Over Connectivity”策略,主要突出安全性。

        點(diǎn) 擊“Save”按 鈕,可以看到上述規(guī)則右側(cè)的主動(dòng)防御圖標(biāo)處于激活狀態(tài)。點(diǎn)擊“Deploy”按鈕,執(zhí)行具體的部署操作。這樣,當(dāng)黑客試圖執(zhí)行反彈攻擊時(shí),就會(huì)被防火墻識(shí)別并攔截。點(diǎn)擊工具欄上的“Analysis”→“Intrusions”→“Events”項(xiàng),可以查看防火墻攔截的入侵行為。點(diǎn)擊對(duì)應(yīng)的事件項(xiàng)目,可以查看詳細(xì)的報(bào)告信息。由此可以看出,僅僅擁有防火墻功能是不夠的,必須和IPS功能有效結(jié)合,才可以有效保證內(nèi)部網(wǎng)絡(luò)的安全。

        防御病毒入侵,保護(hù)數(shù)據(jù)安全

        對(duì)于病毒等惡意軟件來(lái)說(shuō),會(huì)對(duì)網(wǎng)絡(luò)安全造成很大威脅。利用FirePower防火墻的防病毒功能可以有效進(jìn)行防御。在FMC管理界面中點(diǎn)擊“Policies”→“Access Control” →“Malware &File”項(xiàng),點(diǎn)擊“Add a new policy”鏈接,在新建策略窗口中輸入其名稱(例如“Antivirus”),點(diǎn) 擊“Save”按鈕創(chuàng)建該策略。對(duì)于這種策略來(lái)說(shuō),可以實(shí)現(xiàn)防病毒和放數(shù)據(jù)丟失雙重任務(wù)。對(duì)于后者來(lái)說(shuō),禁止將企業(yè)內(nèi)部的重要數(shù)據(jù)傳輸?shù)酵獠俊?/p>

        點(diǎn) 擊“Add Rule” 按鈕,在創(chuàng)建規(guī)則窗口中的“Application Protocol”列表中選擇合適的數(shù)據(jù)傳輸協(xié)議,在“Direction of Transfer”列表中選擇傳輸?shù)姆绞?,包括上傳、下載或所有方式等。在“Action”列表中選擇控制方式,包括檢測(cè)文件、阻止文件、云檢測(cè)和攔截病毒等。在“File Type Categories”列表中選擇文件的分類,在“File Type”列表中選擇具體的文件類型,點(diǎn)擊“Add”按鈕,添加合適的文件類型。例如禁止Word類型的文件傳輸?shù)取?/p>

        注意,F(xiàn)irePower判斷文件類型依據(jù)的是特征碼,即使更改了文件后綴也無(wú)法避開(kāi)檢測(cè)。

        對(duì)于FirePower等下一代防火墻來(lái)說(shuō),不僅使用特征碼分析文件類型,對(duì)于具體的應(yīng)用來(lái)說(shuō),不再采用具體的端口進(jìn)行判斷,是依據(jù)對(duì)應(yīng)用特性和特征碼進(jìn)行分析進(jìn)行檢測(cè)的,和其究竟使用什么端口沒(méi)有關(guān)系。對(duì)于加密文件來(lái)說(shuō),如果壓縮的層級(jí)過(guò)多,或者使用了密碼保護(hù)的話,都會(huì)被防火墻攔截,并且會(huì)將其單獨(dú)保存起來(lái),供之后進(jìn)行分析之用。

        這里主要介紹如何阻止惡意程序,所以在“Action”列表中選擇“Block Malware”項(xiàng),對(duì)病毒進(jìn)行攔截。在其下選擇分析引擎,包括分析EXE文件、動(dòng)態(tài)分析、云端沙盒分析、本地分析等。

        選 擇“Reset Connection”項(xiàng),表示如果發(fā)現(xiàn)問(wèn)題,則將目標(biāo)會(huì)話踢掉。如果發(fā)現(xiàn)問(wèn)題,可以在“Store Files”欄中選擇保存的文件類型,包括惡意軟件和位置文件等。在“File Type Categories”列表中選擇諸如Office文檔,壓縮文件??蓤?zhí)行文件,PDF文檔,系統(tǒng)文件等。

        注 意,對(duì) 于“Dynamic Analysis Capable” 類 型來(lái)說(shuō),可以在云端進(jìn)行分析。 選 擇“Local Malware Analysis Capable”項(xiàng),只能在本地進(jìn)行分析。點(diǎn)擊“Save”按鈕,保存該策略。

        對(duì)于下一代防火墻來(lái)說(shuō),特點(diǎn)之一就是采用了單一策略管理機(jī)制,即對(duì)IPS、防病毒等策略必須在同一個(gè)訪問(wèn)控制規(guī)則中被統(tǒng)一調(diào)用。在FMC中打開(kāi)上述上 述“FTDPolicy” 策 略,在其編輯窗口中選擇上述“ToInternet”規(guī) 則,在 編輯界面中的“Users”面板中可以對(duì)用戶進(jìn)行控制,在“Applications”面板中對(duì)應(yīng)用進(jìn)行控制,在“URLs”面板中對(duì)網(wǎng)址進(jìn)行過(guò)濾。

        在“Inspection”面板中的“File Policy”列表中選擇上述“Antivirus”策略,保存之后點(diǎn)擊工具欄上的“Deploy”按鈕,將其部署到FirePower防火墻上。

        這樣,當(dāng)內(nèi)網(wǎng)用戶試圖訪問(wèn)Internet上可疑文件(例如下載的文件件包含病毒等),就會(huì)防火墻直接攔截。當(dāng)然,F(xiàn)irePower支持SSL卸載功能,可以攔截加密流量,這里限于篇幅就不再贅述了。點(diǎn)擊“Analysis” →“File”→“Malware Events”項(xiàng),可以查看和惡意文件攔截相關(guān)的日志信息。

        猜你喜歡
        工具欄網(wǎng)管列表
        巧用列表來(lái)推理
        “玩轉(zhuǎn)”西沃白板
        學(xué)習(xí)運(yùn)用列表法
        擴(kuò)列吧
        “五制配套”加強(qiáng)網(wǎng)管
        新聞前哨(2015年2期)2015-03-11 19:29:29
        設(shè)計(jì)一種帶工具欄和留言功能的記事本
        一種供鳥(niǎo)有限飛翔的裝置
        不含3-圈的1-平面圖的列表邊染色與列表全染色
        發(fā)射機(jī)房網(wǎng)管系統(tǒng)的設(shè)計(jì)原則及功能
        河南科技(2014年14期)2014-02-27 14:11:59
        網(wǎng)管支撐系統(tǒng)運(yùn)行質(zhì)量管控的研究與實(shí)現(xiàn)
        91偷拍与自偷拍亚洲精品86 | 日韩精品熟女中文字幕| 红桃av一区二区三区在线无码av| 岳好紧好湿夹太紧了好爽矜持| 午夜无码大尺度福利视频| 国产一区二区三区杨幂| 人妻一区二区三区在线看| 国产精品国产三级国产aⅴ下载| 日产精品久久久一区二区| 国产精品你懂的在线播放| 久久久久麻豆v国产精华液好用吗| 国产精品欧美韩国日本久久| 精品粉嫩国产一区二区三区| 国产精品亚洲二区在线看| 免费久久人人爽人人爽av| 久久无码一二三四| 成人激情视频一区二区三区| 亚洲中文字幕第15页| 18禁黄污吃奶免费看网站| 亚洲国产高清在线观看视频| 日本人妻少妇精品视频专区| 亚洲国产精品国自产拍性色| 天堂√在线中文官网在线| 国产一极毛片| 亚洲自偷自拍另类第一页| 精品无码人妻夜人多侵犯18| 免费无码又爽又刺激网站| 国产9 9在线 | 免费| 青青草视频在线观看9| 亚洲综合欧美色五月俺也去| 日日碰狠狠添天天爽超碰97| 亚洲男人的天堂精品一区二区| 国产成人av一区二区三| 成年美女黄的视频网站| 嫩草影院未满十八岁禁止入内 | 最新国产av网址大全| 精品国产亚洲亚洲国产| 亚洲av鲁丝一区二区三区黄| 日韩欧美第一页| 亚洲男人的天堂色偷偷| 夹得好湿真拔不出来了动态图 |