如何配置防火墙之建立防火墙访问外部通道

VSole2022-08-06 22:34:13

前言

本文档是初识防火墙的引路者,阅读本文后您将对防火墙配置过程有了初步认识,并完成防火墙基本配置。

01 建立防火墙访问外部服务通道

1.1 背景信息

配置三层接入、配置二层透明接入中完成了内网PC访问Internet的基础网络部署,防火墙本身进行特征库升级、License在线激活等需要防火墙可以访问Internet的外部服务。

1.2 操作步骤

【1】确保防火墙提供一个三层接口IP地址连接安全中心、License中心等。

三层接入一般使用公网接口IP地址即可;二层透明接入则需要配置一个VLANIF接口,配置接口IP并加入安全区域,具体步骤参见上一期二层透明接入后续处理。

另外注意确保该地址到Internet路由可达。

【2】确保防火墙已经配置DNS服务器,否则防火墙无法通过域名访问外部服务。

选择“网络 > DNS > DNS”,检查是否已经配置了DNS服务器,如果没有配置请增加DNS服务器。

【3】可选:如果接口IP是私网地址,还需要配置源NAT。

二层透明接入时,根据规划可能防火墙进行NAT转换,也可能出口路由器进行NAT转换。

选择“策略 > NAT策略 > NAT策略”,配置NAT策略对接口IP地址进行转换。

【4】配置安全策略允许防火墙访问外部服务、DNS服务器等。

选择“策略 > 安全策略 > 安全策略”,允许local安全区域访问Internet所在安全区域。

放行的服务等根据业务需求制定,例如防火墙访问DNS服务器要放行DNS,防火墙升级特征库要放行HTTPS。

02 测试网络连通性

完成上述配置后,内网PC、防火墙均可以访问Internet,可以按如下操作进行测试。

2.1 测试内网PC访问Internet

在内网PC浏览器中输入一个网址,测试是否可以打开网页。如果打开网页失败,尝试如下方法排障:

【1】选择“网络 > 接口”,在接口列表中检查防火墙内、外网接口的状态是否Up。如果外网接口Down,请确认防火墙的配置与网络服务商提供的参数是否一致。

【2】检查内网PC是否正常设置IP地址和DNS服务器;如果配置了防火墙为PC分配地址,则在cmd窗口执行ipconfig /all命令检查PC是否正常通过防火墙获取IP地址和DNS服务器,如果PC没有获取到地址请检查防火墙的DHCP服务配置。

【3】登录防火墙Web界面选择“监控 > 诊断中心”,单击“网页诊断”页签。输入内网PC的IP地址以及网页URL,单击“诊断”。根据诊断信息进行故障处理。

2.2 测试防火墙访问Internet

使用防火墙Web界面提供的升级中心(isecurity.huawei.com)连通性测试功能进行测试。

选择“系统 > 升级中心”,单击“测试升级中心链接”链接,弹出检测结果页面。如果连接失败,请按照提示信息进行修改。

防火墙dns
本作品采用《CC 协议》,转载必须注明作者和本文链接
另外注意确保该地址到Internet路由可达。确保防火墙已经配置DNS服务器,否则防火墙无法通过域名访问外部服务。选择“网络?> DNS > DNS”,检查是否已经配置了DNS服务器,如果没有配置请增加DNS服务器。
首次登录创建的管理员,拥有系统管理员权限和Web服务类型。输入当前密码、新密码、确认密码,单击“确定”。防火墙支持管理员绑定不同的权限角色。配置三层接入防火墙缺省工作在三层,通常作为企业Internet出口网关,实现内外网通信的同时进行安全防护。根据需要修改主机名、管理员密码,然后单击“下一步”。
到2025年底,最终用户在网络防火墙上的支出中,35%将来自单一供应商通过企业许可协议交付的大型安全协议,高于2021年的不到10%。本文评测的产品是Amazon 网络防火墙,2020年11月发布。Barracuda主要使用CloudGen 防火墙产品线,对分支办公室和公有云提供保护。
近日,Akamai Technologies宣布完成收购Guardicore。
Log4j漏洞的深度回顾
2022-03-30 12:17:25
Log4Shell 是针对 Log4j 的漏洞利用,Log4j 是 Java 社区开发人员常用的开源日志库,为错误消息、诊断信息等的日志记录提供框架。 Log4j 存在于世界各地公司使用的产品中,也包括许多中国的组织。
随着加密货币市值的一路飙升,恶意挖矿软件正在全球肆虐,比员工上班摸鱼更可怕的是,来自外部或内部的挖矿软件正在悄悄消耗着企业的IT资源,侵蚀企业利润。当不法分子通过 Web 服务器和浏览器劫持系统时,就会发生加密劫持(挖矿)。恶意 JavaScript 通常被注入或植入 Web 服务器,当用户访问网页时,浏览器就会被感染,将他们的计算机变成矿工。
冰岛因其廉价的电力而成为比特币开采的重要枢纽,人们的计算机也可能被网络犯罪分子劫持成为加密挖矿的理想场所。
就分布式拒绝服务(DDoS)攻击趋势而言,2023年是具有里程碑意义的一年。网络犯罪集团、出于地缘政治动机的黑客活动分子和恶意行为者利用物联网(IoT)设备构建的大规模僵尸网络以及协议级零日漏洞,对企业、政府机构以及关键但脆弱的公共基础设施(包括医院)发起了破纪录的DDoS攻击。
2021年5月18日,《美国创新与竞争法案》(United States Innovation and Competition Act of 2021)通过,由芯片和ORAN5G紧急拨款、《无尽前沿法案》、《2021战略竞争法案》、国土安全和政府事务委员会相关条款、《2021迎接中国挑战法案》和其他事项六部分构成。该法案进一步强化了《无尽前沿法案》提出的在科技领域赢得与中国的竞争的目标,提出了十大
VSole
网络安全专家