看了一下H3C和菊花的防火墙好像没有防火墙策略模拟功能,判断一个源ip能否访问目的ip的目的端口服务(比如tcp 80),思科的ASA的packet-tracer策略模拟功能很好使,方便防火墙自动化,尤其是针对于检查安全策略是否已经存在,而不是无脑create创建新的安全策略,juniper的show security策略模拟有小bug,不显示防火墙做了nat server公网映射的策略(这种安全策略应该是放通到私网ip的私网端口服务,而不是公网ip的公网端口),也不显示源ip是否做了snat,只能检查untrust到trust访问别人.
当然最好是有http的api,最好是用json交互,而不是用netconf那种xml的辣鸡交互模式,同时最好携带检查策略已经存在功能,因为对接安全的话,像上面那种只能用ssh自动化配置策略,如果有不间断的大量的ip,频繁的ssh登录防火墙,肯定会把防火墙cpu干高。当然这种走http api自动化的,一般都是比较贵的国外防火墙,比如PA等
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
这种策略模拟肯定要ssh用cli命令行,或者api交互看返回结果是pass还是deny,不可能手工登录web界面用这种功能的,不然没自动化下发安全策略的意义