




在每一个被防火墙分割的网络内部中,所有的计算机之间是被认为“可信任的”,它们之间的通信不受防火墙的干涉。而在各个被防火墙分割的网络之间,必须按照防火墙规定的“策略”进行访问。





安全策略是由匹配条件(例如五元组、用户、时间段等)和动作组成的控制规则,防火墙收到流量后,对流量的属性(五元组、用户、时间段等)进行识别,并将流量的属性与安全策略的匹配条件进行匹配。如果所有条件都匹配,则此流量成功匹配安全策略。流量匹配安全策略后,设备将会执行安全策略的动作:
-
如果动作为“允许”,且没有配置内容安全检测,则允许流量通过;
-
如果动作为“允许”,且配置了内容安全检测,则根据内容安全检测的结论来判断是否对流量进行放行;
-
如果动作为“禁止”,则禁止流量通过。


同一安全区域内的流量和不同安全区域间的流量受缺省安全策略控制的情况分别为:
-
对于不同安全区域间的流量(包括但不限于从防火墙发出的流量、防火墙接收的流量、不同安全区域间传输的流量),受缺省安全策略控制;
-
对于同一安全区域内的流量,默认不受缺省安全策略控制,缺省转发动作为允许。如果希望同域流量受缺省安全策略控制,则需要开启缺省安全策略控制同一安全区域内流量的开关。开启后,缺省安全策略的配置将对同一安全区域内的流量生效,包括缺省安全策略的动作、日志记录功能等。
缺省安全策略可以修改默认动作、日志记录功能(包括策略命中日志、会话日志和流量日志)。

网络中可能存在多种业务流量,针对不同的业务流量,设备上会配置多条安全策略。
为了保证安全策略配置的正确性,管理员需要在配置安全策略前,完成安全策略的规划。安全策略的规划思路如下:
▫ 了解企业的信息资产和服务,评估可能的风险;
▫ 了解企业的业务,识别需要保护的信息资产,包括该资产可能面临的威胁。例如,如果一家科技公司,知识产权是该公司最宝贵的资产,该资产面临的最大威胁之一就是源代码被盗;
▫ 使用安全区域划分网络,简化管理。管理员应首先明确需要划分哪几个安全区域,接口如何连接,分别加入哪些安全区域。流量不能在安全区域之间流动,除非存在动作为允许的安全策略,防止攻击者进入网络。通过部署基于安全区域、用户和应用的安全策略能阻止攻击者横向移动,即定义细粒度的区域,该区域仅允许特定的用户访问特定的应用和资源;
▫ 识别业务和应用,确定业务黑白灰名单:
-
识别出允许访问的应用白名单,并根据业务进行分类,以便应用到不同的策略中;
-
识别出禁止访问的应用黑名单,应用到不同的策略中;
-
灰名单是未知的,用于发现在企业运作的过程中遗漏的其它合法应用。例如,使用非知名端口的应用、企业自己开发的应用等。




状态检测机制关闭状态下,即使首包没有经过设备,后续包只要通过设备也可以生成会话表项。
在报文来回路径不一致的组网环境中,防火墙可能只会收到通信过程中的后续报文。在这种情况下,为了保证业务正常,就需要关闭防火墙的状态检测功能。当关闭状态检测功能后,可以通过后续报文建立会话,保证业务的正常运行。

防火墙采用了基于“状态”的报文控制机制:只对首包或者少量报文进行检测就确定一条连接的状态,大量报文直接根据所属连接的状态进行控制。这种状态检测机制迅速提高了防火墙的检测和转发效率。会话表就是为了记录连接的状态而存在的。设备在转发TCP、UDP和ICMP报文时都需要查询会话表,来判断该报文所属的连接并采取相应的处理措施。

防火墙为各种协议设定了会话老化机制。当一条会话在老化时间内没有被任何报文
匹配,则会被从会话表中删除。这种机制可以避免防火墙的设备资源被大量无用、
陈旧的会话表项消耗。但是对于某些特殊业务中,一条会话的两个连续报文可能间
隔时间很长。例如:
▫ 用户通过FTP下载大文件,需要间隔很长时间才会在控制通道继续发送控制报文;
▫ 用户需要查询数据库服务器上的数据,这些查询操作的时间间隔远大于TCP的会话老化时间。
•在以上的场景中,如果会话表项被删除,则对应的业务就会中断。长连接(LongLink)机制可以给部分连接设定超长的老化时间,有效解决这个问题。

display firewall session table命令输出信息描述:
▫current total sessions:当前会话表数统计;
▫telnet:协议名称,举例中为telnet;
▫VPN:public-->public: VPN实例名称,表示方式为:源方向-->目的方向;
▫192.168.3.1:2855-->192.168.3.2:23:会话表信息。
•display firewall session table verbose命令输出信息描述:
▫Current Total Sessions:当前会话表数统计;
▫Icmp:协议名称,举例中为icmp;
▫VPN:public-->public: VPN实例名称,表示方式为:源方向-->目的方向;
▫ID:当前会话ID;
▫Zone: local--> trust:会话的安全区域,表示方式为:源安全区域-->目的安全
区域;
▫TTL:该会话表项总的生存时间;
▫Left:该会话表项剩余生存时间;
▫Interface:正向报文的出接口;
▫NextHop:正向报文的下一跳IP地址。


多通道协议的应用需要先在控制通道中协商后续数据通道的地址和端口,然后根据协商结果建立数据通道连接。由于数据通道的地址和端口是动态协商的,管理员无法预知,因此无法制定完善精确的安全策略。为了保证数据通道的顺利建立,只能放开所有端口,这样显然会给服务器或客户端带来被攻击的风险。


FTP主动模式下,客户端使用随机端口xxxx向服务器的21端口发起连接请求建立控制通道,然后使用PORT命令协商两者建立数据通道的端口号,协商得出的端口是yyyy。然后服务器主动向客户端的yyyy端口发起连接请求,建立数据通道。数据通道建立成功后再进行数据传输。
•在配置安全策略时,如果只配置了允许客户端访问服务器的21端口的安全策略,即控制连接能成功建立。但是当服务器访问客户端yyyy端口的报文到达防火墙后,对于防火墙来说,这个报文不是前一条连接的后续报文,而是代表着一条新的连接。要想使这个报文顺利到达FTP客户端,防火墙上就必须配置了安全策略允许其通过,如果没有配置服务器到客户端这个方向上的安全策略,该报文无法通过防火墙,导致数据通道建立失败。结果是用户能访问服务器,但无法请求数据。
•由于PORT命令的应用层信息中携带了客户端的IP地址和向服务器随机开放的端口,防火墙通过分析PORT命令的应用层信息,提前预测到后续报文的行为方式,根据应用层信息中的IP和端口创建Server-map表。服务器向客户端发起数据连接的报文到达防火墙后命中该Server-map表项,不再受安全策略的控制。






702

被折叠的 条评论
为什么被折叠?



