ASAv防火墙 课堂笔记.note

noteId: C0ADE2A8B5DD46C2890DA8AA7C27098B · 原始路径:/ALL/网络 - C模块/ASAv 防火墙/理论/ASAv防火墙 课堂笔记.note · 图片:7 · 附件待处理:0

 
一、防火墙理论:
 
1、防火墙模式:
ASA防火墙有两个模式:

1、路由模式:

三层,支持路由功能

2、透明模式:

二层,

 
 
 
2、防火墙安全等级:
# 防火墙有一条默认规则:来自高安全等级的流量,能够访问低安全等级的流量,反之拒绝
 
防火墙安全规则: 0 ~ 100
数值越大,安全性越高
接口设置为内网时(inside),自动将其安全级别设置为 100
接口设置为外网时(outside),自动将其安全级别设置为 0
DMZ的安全级别通常会划分到 inside 和 outside 之间
 
防火墙的规则基于安全区域:
· inside
· outside
· DMZ(隔离区)
iosv 版本比较老
csr1000v 版本更新,支持的功能更多
 
需要将防火墙接口划分进区域中
允许出站流量,允许从高安全级别的接口,到低安全级别的流量通过
禁止入站流量,禁止从低安全级别的接口,到高安全级别的流量通过
相同安全级别的接口之间相互隔离,禁止通信
 
 
 
same-security-trafficc permit ?
 
第一次打开防火墙时需要设置一个特权模式密码
 
in g0/0
nameif outside    //设置接口名称
nameif dmz
nameif inside
security-level 50    //手动设置安全等级
show ip add    //查看ip地址配置
 
 
 
show run policy-map //查看规则名称
class insp //复制规则名称
inspect icmp //添加规则
 
打破规则需要通过 ACL进行放行流量
 
创建对象:
object network [自定义对象名称]
设置网段
 
一个对象只能够匹配一个网段 或 单个主机地址
 
nat ?
 
 
 
应用 ACL
 
 
ACL 的规则存在,会比防火墙的默认规则优先级要高
 
 
 
· 防火墙相同安全接口等级之间,默认拒绝访问:
same-security-traffic permit inter-interface    //允许相同安全等级的接口访问