百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

如何启用路由器设备的防火墙功能

nanshan 2024-12-08 16:59 29 浏览 0 评论

概述

组网拓扑如下图所示,1和2分配的IP分别是192.168.1.1和192.168.2.1它们的网关IP配置在Router设备上。

基于组网拓扑图及说明,如何启用路由器设备的防火墙功能?如何利用路由器的防火墙功能实现1无法telnet访问2?

Tips:

  1. 采用HCL模拟器,Router设备采用【VSR2000】

组网设备基础配置

Router设备

[H3C]sysname Router

#开启软件快速转发的会话统计功能

[Router] session statistics enable

This command is CPU intensive and might affect ongoing services. Are you sure you want to continue? [Y/N]:y

[Router]

[Router]interface GigabitEthernet1/0

[Router-GigabitEthernet1/0] ip address 192.168.1.254 255.255.255.0

[Router-GigabitEthernet1/0]quit

[Router]interface GigabitEthernet2/0

[Router-GigabitEthernet2/0] ip address 192.168.2.254 255.255.255.0

[Router-GigabitEthernet2/0]quit

[Router]

1和2设备配置

1和2设备配置类似,下面仅说明1设备的配置

[H3C]sysname 1

[1]interface Vlan-interface1

[1-Vlan-interface1] ip address 192.168.1.1 255.255.255.0

[1-Vlan-interface1]quit

[1]ip route-static 0.0.0.0 0 192.168.1.254

[1]

#启用1设备telnet服务并配置用户名和密码

[1]telnet server enable

[1]local-user admin

[1-luser-manage-admin] password simple admin

[1-luser-manage-admin] service-type telnet

[1-luser-manage-admin] authorization-attribute user-role level-15

[1-luser-manage-admin]quit

[1]line vty 0 63

[1-line-vty0-63] authentication-mode scheme

[1-line-vty0-63]quit

[1]#

小节

1、缺省情况下,路由器设备的软件快速转发的会话统计功能处于关闭状态。开启软件快速转发的会话统计功能之后,设备将对收到和发送的基于会话的业务报文数目和报文字节数进行统计。

2、完成上述的设备配置,1和2设备之间实现相互访问,例如,1 telnet访问2,在Router设备上通过命令“display session table ipv4 verbose” 查看IPv4单播会话表信息,如下图所示。

启用路由器设备的防火墙功能

#将接口G1/0和G2/0分别加入Trust安全域和Untrust安全域

[Router]security-zone name Trust

[Router-security-zone-Trust] import interface GigabitEthernet1/0

[Router-security-zone-Trust]quit

[Router]security-zone name Untrust

[Router-security-zone-Untrust] import interface GigabitEthernet2/0

[Router-security-zone-Untrust]quit

[Router]

#定义IP和服务对象,例如IP对象1和2,服务对象Tel

[Router]object-group ip address 1

[Router-obj-grp-ip-1] 0 network host address 192.168.1.1

[Router-obj-grp-ip-1]quit

[Router]object-group ip address 2

[Router-obj-grp-ip-2] 0 network host address 192.168.2.1

[Router-obj-grp-ip-2]quit

[Router]object-group service Tel

[Router-obj-grp-service-Tel] 0 service tcp destination eq 23

[Router-obj-grp-service-Tel]quit

[Router]

#配置对象策略1-2,创建一条1无法telnet访问2并记录匹配次数和日志的规则;创建一条默认放通的策略并记录匹配次数和日志的规则

[Router]object-policy ip 1-2

[Router-object-policy-ip-1-2] rule 0 drop source-ip 1 destination-ip 2 service Tel logging counting

[Router-object-policy-ip-1-2] rule 1 pass logging counting

[Router-object-policy-ip-1-2]quit

[Router]

#配置安全域间实例并应用对象策略【每个安全域间实例仅能应用一个对象策略

[Router]

[Router]zone-pair security source Any destination Any

[Router-zone-pair-security-Any-Any] object-policy apply ip 1-2

[Router-zone-pair-security-Any-Any]quit

[Router]

小节

1、一旦将路由器的接口加入安全区域,网络将发生中断,因此,要及时配置对象策略和配置安全域间实例并应用对象策略。需要注意是每个安全域间实例仅能应用一个对象策略。

2、完成上述配置启用路由器设备的防火墙功能后,1无法telnet访问2,但2可telnet访问1。在Router设备上通过命令“display logbuffer reverse” 查看访问日志信息,如下图所示。

3、在Router设备上通过命令“move rule 1 before 0”可修改对象策略1-2的规则匹配顺序【从上到下顺序匹配】,如下图所示。

总结

以上分享,希望各位小伙伴有所收获,欢迎各位点赞、收藏和指正。

相关推荐

爆肝 30 天!从 JVM 调优到百万级 QPS,我的 Java 性能飞升全记录(2)

前言:从崩溃边缘到百万级QPS的逆袭凌晨3点的办公室,监控大屏突然飙红,QPS从5万断崖式下跌到800,CPU满载报警,GC时间突破3秒大关——这是我们的电商大促系统在压测中遭...

如何彻底清除服务器上的恶意软件与后门 ?

当服务器遭受入侵后,清除恶意软件和后门是恢复系统安全性的关键步骤。如果清除不彻底,攻击者可能通过隐藏后门程序再次发动攻击。以下是一个系统化的操作指南,帮助您彻底清除服务器上的恶意软件和后门,同时加强服...

Docker 部署高性能抖音 TikTok数据爬取工具,支持无水印视频下载

一、项目简介此项目基于PyWebIO、FastAPI和HTTPX,是一个高效的异步数据爬取工具,专注于抖音/TikTok平台的数据提取。通过Web端界面,用户可以在线批量解析并下载无水印的视频或...

我如何将Unix时间转换为可读的值?

高频处理时间问题在处理时间值时,程序中的一种常见方法是将其转换为线性刻度表示。无法将"2005年1月17日下午5:37"这样的日期存储为变量,并期望能够进行任何操作。因此,在合格的程序...

用shell进行ASCII字符转换与URL编码技巧

如何将ASCII字符转换为十进制(或十六进制)值并进行相反的转换?如何进行URL编码和URL解码?如果你在编写脚本时已知八进制或十六进制值,你可以使用printf命令实现:#POSIXprintf...

Linux远程shell登录出现bash-4.2#问题

出现以上问题的原因是/root目录下丢失了.bashrc和.bash_profile文件/etc/skel/.bash_profile和/etc/skel/.bashrc的文件复制到/root下即可命...

三部门:推进算力互联互通 推动国家枢纽节点和需求地之间400G/800G 高带宽全光连接

每经AI快讯,1月6日,国家发展改革委等三部门印发《国家数据基础设施建设指引》。其中提出,加强新兴网络技术创新应用,优化网络计费方式,降低东西部数据传输成本,促进东部中高时延业务向西部转移。推进算力互...

三部门:推动国家枢纽节点和需求地之间400G/800G高带宽全光连接

国家发展改革委、国家数据局、工业和信息化部等印发《国家数据基础设施建设指引》的通知。其中提到,加强新兴网络技术创新应用,优化网络计费方式,降低东西部数据传输成本,促进东部中高时延业务向西部转移。推进算...

高带宽低延迟如何开启?实际效果如何?

在上次的《实测AMD平台玩游戏用什么频率的内存更好?》中通过测试已经得知,AMDCPU的最佳频率是6000,具体该如何选择,如何设置能提升游戏帧数,往下看小白新手也能看明白。内存选择6000频率内存...

排列五第22237期规律预测走势图分享

二定头尾:03458,X,X,035890XX00XX30XX50XX80XX93XX03XX33XX53XX83XX94XX04XX34XX54XX84XX95...

格式化字符串漏洞及利用_萌新食用

前言格式化字符串漏洞具有任意地址读,任意地址写。printfprintf--一个参数:情况1当参数只有1个字符串的话(含有%?),//?即i,x,s等等<br>第一个...

Linux配置ip地址的两种方法(linux配置ip详细步骤)

Linux配置ip地址的两种方法,实验环境为centos7.6方法1:nmcli工具配置(centos7以下版本不支持该方法)第一步,通过nmcliconnection查看网卡名称[root@lo...

排列五9月30日第22263期最新规律走势预测讲解

二定头尾:034589,X,X,0125670XX00XX10XX20XX50XX60XX73XX03XX13XX23XX53XX63XX74XX04XX14XX2...

GDB调试的高级技巧(gdb调试工具的使用)

GDB是我们平时调试c/c++程序的利器,查起复杂的bug问题,比打印大法要好得多,但是也不得不说,gdb在默认情况下用起来并不是很好用,最近学习到几个高级点的技巧,分享下:一美化打印先上个例子...

给NAS测评打个样:QNAP TS-251D双盘位NAS全面测评体验

这两年随着大家网络条件越来越好,视频、电影资源越来越丰富。以及智能手机的普及拍照也更加方便,大家对于存储的需求也越来越高。除了传统的优盘、移动硬盘之外现在私有云方面也有了更多的选择。那么日常私有云选购...

取消回复欢迎 发表评论: