安全策略这样配置没问题吧,现在就是想做一下安全防护,现在有两个问题想请教一下
1.安全策略里面的动作没有写的话是默认action drop的吗?,例如我现在写的rule 5
2.如果我现在untrust到trust想拒绝这些端口,但是其他流量正常经过,相当于内网要上网,就必须这样配置吧,先匹配rule5拒绝这些端口,然后再创建rule10允许其他流量,这样逻辑是正确的吧,如果不配置rule 10方通其他流量,那内网肯定还是上不了网的吧?
(0)
最佳答案
1.安全策略里面的动作没有写的话是默认action drop的吗?,例如我现在写的rule 5
答:是的,没有写允许的话默认是拒绝的。
2.如果我现在untrust到trust想拒绝这些端口,但是其他流量正常经过,相当于内网要上网,就必须这样配置吧,先匹配rule5拒绝这些端口,然后再创建rule10允许其他流量,这样逻辑是正确的吧,如果不配置rule 10方通其他流量,那内网肯定还是上不了网的吧?
答:如果匹配不了rule 10,就会转到域间策略去匹配,在域间策略还匹配不上,就被拒绝掉了。
(0)
您好,参考
与基于域间实例的包过滤策略、对象策略相比,安全策略具有如下优势:
1、与包过滤策略相比,安全策略不仅可以通过五元组对报文进行控制,还可以有效区分协议(如HTTP协议)上承载的不同应用(如基于网页的游戏、视频和购物),使网络管理更加精细和准确。
2、与对象策略相比,安全策略可以基于用户对报文进行控制,使网络管理更加灵活和可视。
3、安全策略的加速功能可用于提高安全策略规则的匹配速度。当有大量用户同时通过设备新建连接时,如果安全策略内包含大量规则,加速功能可以提高规则的匹配速度,保证网络通畅。
4、安全策略不再局限于一对一的域间实例下的引用,可以匹配一对多、多对一以及多对多等情况下安全域之间的访问。
H3C NGFW防火墙新Web版本支持安全策略,同时也仍然支持域间策略。当两种同样功能的策略同时存在时必然是有优先顺序:安全策略功能与对象策略功能在设备上不能同时使用,开启安全策略功能后,对象策略功能立即失效;当安全策略与包过滤策略同时配置时,由于安全策略对报文的处理在包过滤策略之前,报文与安全策略规则匹配成功后,不再进行包过滤处理。
安全策略配置举例:
security-policy ip
rule 0 name market
action pass
source-zone trust
destination-zone untrust
profile 8_IPv4
source-ip market
service http
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
好的 万分感谢