书籍地址:https://wqbook.wqxuetang.com/book/3249773
1. 项目1 防火墙基础知识 1.1. 基本概念防火墙是一种安全设备,它用于保护一个网络区域免受来自另一个网络区域 的攻击和入侵,通常被应用于网络边界,如公网出口、内部业务边界、数据中心边界等。
1.2. 分类
按型态分类:
硬件防火墙 :盒式防火墙、桌面型防火墙、框式防火墙
软件防火墙 :Windows防火墙、Linux Iptables防火墙
按技术原理分类:
包过滤防火墙 :通过配置ACL,对数据包的五元组进行过滤
代理防火墙
状态检测防火墙 :本书重点。考虑报文的前后关联性,对报文的连接状态进行检测,而非检测单个报文。通过对首包进行检测,从而确定整条连接的状态。
统一威胁管理(united threat management, UTM ) 防火墙
下一代防火墙(next generation firewall, NGFW)
AI防火墙
1.3. 工具下载
1.4. 习题 1. 防火墙产品的主要作用是什么?
防火墙的主要作用是保护一个网络区域免受来自另一个网络区域的攻击和入侵行为,在网络边界起到逻辑隔离和访问控制的作用
2. 防火墙产品按照技术原理分类,可以分为哪几种类型?
包过滤防火墙、代理防火墙、状态检测防火墙、统一威胁管理 (UTM)、下一代防火墙 (NGFW) 以及 AI 防火墙
3. 安装支持防火墙的eNSP仿真环境需要准备哪些软件?
需要准备 eNSP 模拟器、WinPcap(网络访问系统)、Wireshark(抓包分析软件)、VirtualBox(虚拟机产品)以及防火墙专用的设备软件包(如 USG6000V.zip)
2. 项目2 防火墙登录方式 2.1. 拓扑图
2.2. Console、Web、Telnet、SSHWeb和Console使用相同登录密码:
1 2 初始用户名/密码:admin/Admin@123 新密码必须符合密码复杂度,本文使用:Admin!123
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 interface GigabitEthernet0/0 /0 ip address 192.168.0.1 255.255.255.0 service-manage telnet permit service-manage ssh permit service-manage https permit telnet server enable stelnet server enable aaa manager-user telnetuser password cipher Admin service-type telnet level 3 manager-user sshuser password cipher Admin service-type ssh level 3 user-interface vty 0 4 protocol inbound all
2.3. 需求验证1 2 3 display manager-user display users display web-manager users
2.4. 习题 1. 采用Console控制接口、Web、telnet、SSH四种方式访问防火墙有什么区别?分别在什么情况下使用?
Console:物理串口连线。用于设备初始化或本地排障。 Web:浏览器访问 (HTTPS:8443)。操作直观,用于日常配置。 Telnet:明文传输。不安全,现网基本不使用。 SSH:加密传输。远程安全管理的首选方式。
2. 为什么telnet和SSH访问要新建不同的用户?
为了实现服务类型(service-type)的独立授权。管理员需在 AAA 视图下明确指定用户只能通过 Telnet 或 SSH 登录,从而实现权限隔离和安全管控。
3. 防火墙采用Web方式登录的网站链接是什么?
3. 项目3 防火墙安全策略 3.1. ASPF
ASPF (Application Specific Packet Filter)通过检测报文的应用层信息,记录应用层信息中携带的关键数据,使得某些在安全策略中没有明确定义要放行的报文也能够得到正常转发。
例如,ASPF可以检测FTP控制通道的报文,记录其中携带的FTP数据通道的IP和端口号,并生成临时的Server-map表项,首条数据通道报文可以匹配Server-map表项并直接通过防火墙,不再受安全策略的影响,匹配Server-map表项后,还会生成这条数据连接的会话表项,后续数据将直接匹配会话表,不再需要匹配Server-map表。
推荐阅读:
3.2. 拓扑图
3.3. 需求配置
研发员工A是管理员,权限是能对这两台服务器进行完全控制。
研发员工B可以正常访问HTTP服务器,但要限制权限(不能ping)
研发员工B可以正常访问FTP服务器,但要限制权限(不能ping)
客户C是临时到办公区域办公。为安全考虑,不允许其访问FTP服务器和HTTP服务器(默认策略便可实现效果,无须配置策略)。
售前人员D和E只可以访问http服务器,并且要控制权限。
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 interface GigabitEthernet1/0 /0 ip address 192.1.1.254 255.255.255.0 service-manage ping permit interface GigabitEthernet1/0 /1 ip address 192.1.2.254 255.255.255.0 service-manage ping permit interface GigabitEthernet1/0 /2 ip address 192.1.3.254 255.255.255.0 service-manage ping permit firewall zone trust add interface GigabitEthernet0/0 /0 add interface GigabitEthernet1/0 /0 firewall zone untrust add interface GigabitEthernet1/0 /1 firewall zone dmz add interface GigabitEthernet1/0 /2 firewall interzone trust dmz detect ftp security-policy rule name trustA>dmz source-zone trust destination-zone dmz source-address 192.1.1.1 mask 255.255.255.255 action permit rule name trustB>FTP source-zone trust destination-zone dmz source-address 192.1.1.2 mask 255.255.255.255 destination-address 192.1.3.1 mask 255.255.255.255 service protocol tcp destination-port 21 action permit rule name trustB>HTTP source-zone trust destination-zone dmz source-address 192.1.1.2 mask 255.255.255.255 destination-address 192.1.3.2 mask 255.255.255.255 service protocol tcp destination-port 80 action permit rule name untrust>DMZ source-zone untrust destination-zone dmz destination-address 192.1.3.2 mask 255.255.255.255 service protocol tcp destination-port 80 action permit
3.4. 需求验证1 2 3 4 5 6 display zonedisplay ip interface brief display firewall detect display security-policy rule all display firewall server-map display firewall session table
3.5. 习题 1. 安全策略的匹配顺序是怎样的?在配置安全策略时,应该遵循什么原则?
按从上到下的顺序逐条查找;先精细、后粗犷 的原则,即先配置条件精确的小范围策略,再配置条件宽泛的大范围策。略。
2. 为什么Untrust->DMZ的策略需要配置两条?
在未开启ASPF功能时,由于FTP是多通道协议,必须分别配置一条策略放行控制通道 (21端口)和一条策略放行数据通道 (随机端口)。
3. 如何修改默认安全策略?
在安全策略视图下,使用 default action {permit | deny} 命令。
4. 说明以下安全策略的含义。
1 2 3 4 5 6 7 8 9 10 11 12 13 14 rule name truB->FTP1 source-zone trust destination-zone dmz source-address 192.1.1.2 mask 255.255.255.255 destination-address 192 .1 .3 .1 mask 255.255.255.255 service protocol tcp destination-port 21 action permit rule name truB->FTP2 source-zone trust destination-zone dmz source-address 192.1.1.2 mask 255.255.255.255 destination-address 192.1.3.1 mask 255.255.255.255 service protocol tcp destination-port 1025 to 65535 action permit
truB->FTP1:允许研发员工B(192.1.1.2)访问DMZ区域FTP服务器(192.1.3.1)的TCP 21端口,即开放FTP控制通道。 truB->FTP2:允许研发员工B(192.1.1.2)访问DMZ区域FTP服务器(192.1.3.1)的TCP 1025-65535端口,即开放FTP数据通道。
5. 请使用Web浏览器的方式对防火墙进行图形化配置,完成以上项目需求。 提示:Cloud设备连接防火墙管理口,方便物理机通过Web浏览器的方式访问防火墙。
接口和安全域划分: 安全策略放行: 开启FTP的ASPF:
4. 项目4 防火墙源NAT策略 4.1. NAT分类和黑洞路由NAT分类:
Easy IP :直接借用出接口的公网IP进行转换,同时转换地址和端口 ,无需配置地址池和黑洞路由,适用于公网接口拨号或动态获取IP的场景。
No-PAT :实现私网到公网的“一对一”转换,只转换IP不转换端口 ,不能提高公网IP利用率,主要用于特定互访场景。
NAPT :网络地址端口转换,同时转换IP和端口 ,允许多个私网用户共用少量公网IP,是目前应用最广泛的转换方式。
Smart NAT :结合了No-PAT和NAPT,先按No-PAT进行一对一转换 ,当地址池剩余地址用尽后,再利用预留IP进行NAPT多对一转换 。
NAT配置黑洞路由的作用:
防止路由环路 :当外部用户主动访问防火墙的NAT地址池或NAT Server的公网地址时,如果这些地址与防火墙的出接口IP不在同一网段 (表现为防火墙上没有这些地址的路由表条目),防火墙会根据默认路由将报文重新发回公网路由器,而路由器又会根据静态路由将报文发给防火墙,导致报文在两者间循环直到TTL耗尽,消耗大量链路带宽和系统资源。
节省系统资源 :如果NAT地址池地址或NAT Server地址与防火墙出接口在同一网段 ,虽然不会产生环路,但防火墙自身会产生一个ARP请求(请求地址池中地址的MAC),配置黑洞路由可以让防火墙不向地址池地址发起ARP请求,避免无效的ARP请求。
推荐阅读:
4.2. Easy IP拓扑图:
需求配置:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 interface GigabitEthernet1/0 /1 ip address 10.1.1.254 255.255.255.0 interface GigabitEthernet1/0 /2 ip address 1.1.1.254 255.255.255.0 firewall zone trust add interface GigabitEthernet1/0 /1 firewall zone untrust add interface GigabitEthernet1/0 /2 security-policy rule name trust>untrust source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action permit nat -policy rule name trust>untrust source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action source-nat easy-ip
需求验证:
1 2 3 4 5 display zonedisplay ip in b display security-policy rule alldisplay nat -policy rule alldisplay firewall session table
4.3. No-PAT拓扑图:
需求配置:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 interface GigabitEthernet1/0 /1 ip address 10.1.1.254 255.255.255.0 interface GigabitEthernet1/0 /2 ip address 1.1.1.254 255.255.255.0 firewall zone trust add interface GigabitEthernet1/0 /1 firewall zone untrust set priority 5 add interface GigabitEthernet1/0 /2 nat address-group group1 mode no-pat local route enable section 1.1.1.10 1.1.1.11 nat -policy rule name trust>untrust source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action source-nat address-group group1 security-policy rule name trust>untrust source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action permit
需求验证:
1 2 3 4 5 6 7 8 display ip in b display zonedisplay security-policy rule alldisplay nat address-groupdisplay nat -policy rule alldisplay firewall server-map display firewall session table display firewall statistics system discard
4.4. NAPT拓扑图:
需求配置:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 interface GigabitEthernet1/0 /1 ip address 10.1.1.254 255.255.255.0 interface GigabitEthernet1/0 /2 ip address 1.1.1.254 255.255.255.0 firewall zone trust add interface GigabitEthernet1/0 /1 firewall zone untrust add interface GigabitEthernet1/0 /2 nat address-group group1 mode pat route enable section 1.1.1.10 1.1.1.11 nat -policy rule name trust>untrust source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action source-nat address-group group1 security-policy rule name trust>untrust source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action permit
需求验证:
1 2 3 4 5 6 dis ip in b dis zone dis security-policy rule all display nat address-groupdis nat -policy rule all display firewall session table
4.5. Smart NAT拓扑图:
需求配置:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 interface GigabitEthernet1/0 /1 ip address 10.1.1.254 255.255.255.0 interface GigabitEthernet1/0 /2 ip address 1.1.1.254 255.255.255.0 firewall zone trust add interface GigabitEthernet1/0 /1 firewall zone untrust add interface GigabitEthernet1/0 /2 nat address-group group1 mode no-pat local route enable section 1.1.1.10 1.1.1.11 smart-nopat 1.1.1.12 nat -policy rule name tr>untr source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action source-nat address-group group1 security-policy rule name tr>untr source-zone local source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action permit
需求验证:
1 2 3 4 5 6 dis ip in b dis zone dis security-policy rule all display nat address-groupdis nat -policy rule all display firewall session table
4.6. 黑洞路由拓扑图:
需求配置:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 interface GigabitEthernet1/0 /1 ip address 10.1.1.254 255.255.255.0 interface GigabitEthernet1/0 /2 ip address 1.1.2.254 255.255.255.0 firewall zone trust set priority 85 add interface GigabitEthernet1/0 /1 firewall zone untrust add interface GigabitEthernet1/0 /2 nat address-group group1 mode pat section 1.1.1.10 1.1.1.11 nat -policy rule name trust>untrust source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action source-nat address-group group1 rule name trust>untrust source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action permit ip route-static 0.0.0.0 0.0.0.0 1.1.2.1 ip route-static 1.1.1.10 255.255.255.255 NULL0
需求验证:
1 2 3 4 5 6 7 dis ip in b dis zone display nat address-groupdis nat -policy rule all dis security-policy rule all dis ip rou p s dis arp
有黑洞路由的情况下防火墙自身不会发起ARP请求:
没有黑洞路由会导致环路,直到TTL为0:
4.7. 习题 1. 简述源NAT的作用
将私网IP地址转换成公网IP地址,使大量私网用户可以利用少量公网IP访问Internet,从而节约IP地址资源并隐藏内部网络,保护内网安全
2. 简述几种源NAT策略的基本原理
Easy IP:直接利用出接口的公网IP进行转换,同时转换IP和端口,无需配置地址池和黑洞路由。 No-PAT:实现私网到公网的一对一地址转换,只转换IP不转换端口。 NAPT:网络地址端口转换,同时转换IP和端口,允许多个私网用户共用少量公网IP。 Smart NAT:结合了No-PAT和NAPT,先进行一对一转换,地址耗尽后再利用预留地址进行多对一转换。
3. 说明以下NAT策略的含义
1 2 3 4 5 6 nat -policy rule name Tru->Untru source-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 action source-nat address-group group1
策略名为 Tru->Untru。 允许源安全区域为 trust、目的安全区域为 untrust 且源地址属于 10.1.1.0/24 网段的报文通过防火墙时,引用名为 group1 的地址池进行源NAT地址转换。
4. 简述NAT下黑洞路由产生的背景,并说明如何配置黑洞路由
背景:为了防止公网用户主动访问NAT地址池时,报文在防火墙与路由器之间产生路由环路,或者避免防火墙因发送ARP请求而消耗系统资源。 配置:可以在系统视图下直接配置静态黑洞路由(如 ip route-static [NAT地址] 32 NULL 0),或在NAT地址池配置中开启 route enable 功能
5. 项目5 防火墙NAT Server策略 5.1. 前置知识NAT Server 和 DNAT区别 https://support.huawei.com/enterprise/zh/doc/EDOC1000160160/1ececc28
NAT Server: NAT Server(服务器映射)主要用于外网用户访问内网服务器。通过将服务器的私网 IP 和端口映射为公网 IP 和端口,在接收到访问报文时转换其目的地址和端口 。配置后,防火墙会自动生成静态的 Server-map 表项来指导转换。
NAT ALG NAT ALG(应用层网关)是为了解决多通道协议(如 FTP、SIP)穿越 NAT 的问题。这类协议会在报文的**载荷(Payload)**中携带 IP 或端口信息,普通的 NAT 只能转换报文头,而 ALG 能够识别并同步转换载荷里的地址信息,确保业务正常。
ALG 与 ASPF 的区别
功能侧重不同 :ASPF 的核心是“开路”,它检测应用层信息并生成 Server-map 表,让后续报文能绕过安全策略检查直接通过。ALG 的核心是“转换”,负责修正报文载荷中的 IP 和端口数据。
应用场景 :ASPF 在有无 NAT 的环境下都可以工作;而 ALG 专门用于 NAT 环境下。
配置关系 :在华为防火墙上,两者配置命令相同(通常都是 detect 命令),开启一个功能时,另一个通常也会同时生效。
5.2. 拓扑图
5.3. 需求配置
合作单位可以访问HTTP和FTP服务器
公网用户只可以访问HTTP服务器
关闭全局以及域间ASPF后,合作单位只能登录FTP服务器(控制通道),无法获取文件列表(数据通道)
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 interface GigabitEthernet1/0 /1 ip address 10.3.1.254 255.255.255.0 interface GigabitEthernet1/0 /2 ip address 10.2.1.254 255.255.255.0 firewall zone untrust add interface GigabitEthernet1/0 /1 firewall zone dmz add interface GigabitEthernet1/0 /2 firewall interzone dmz untrust detect ftp ip route-static 0.0.0.0 0.0.0.0 10.3.1.1 ip route-static 1.1.1.10 255.255.255.255 NULL0nat server policy-http protocol tcp global 1.1.1.10 8080 inside 10.2.1.1 wwwnat server policy-ftp protocol tcp global 1.1.1.10 ftp inside 10.2.1.2 ftp security-policy rule name hezuo>HTTP source-zone untrust destination-zone dmz source-address 2.2.3.2 mask 255.255.255.255 destination-address 10.2.1.1 mask 255.255.255.255 service protocol tcp destination-port 80 action permit rule name hezuo>FTP source-zone untrust destination-zone dmz source-address 2.2.3.2 mask 255.255.255.255 destination-address 10.2.1.2 mask 255.255.255.255 service protocol tcp destination-port 21 action permit rule name wan>HTTP source-zone untrust destination-zone dmz source-address 2.2.2.2 mask 255.255.255.255 destination-address 10.2.1.1 mask 255.255.255.255 service http action permit
5.4. 需求验证1 2 3 4 5 6 7 8 9 10 display zonedisplay ip interface brief display firewall detectdisplay security-policy rule all display nat server display firewall server-map display firewall session table
5.5. 习题 1. 简述 NAT server的作用
NAT Server(服务器映射)主要用于将内网服务器的私网地址和端口映射为公网地址和端口,使公网用户可以通过访问公网 IP 及其端口来主动访问内网服务器。
2. 说明以下NAT策略的含义
1 [FW1 ] nat server policy__http protocol tcp global 1.1.1.10 8080 inside 10.2.1.1 www
创建一个名为 policy__http 的映射规则,将私网服务器 10.2.1.1 的 TCP 80 端口(www)映射为公网地址 1.1.1.10 的 8080 端口,供外部用户访问
3. 在以上的项目中,出于安全考虑,将FTP控制端口对外映射修改为2022。请修改配置并进行验证。
配置命令提示:
1 [FW1 ] nat server policy_ftp protocol tcp global 1.1.1.10 2022 inside 10.2.1.2 ftp
1 2 3 4 undo nat server name policy-ftp nat server policy_ftp protocol tcp global 1.1.1.10 2022 inside 10.2.1.2 ftp display nat server name policy_ftp display firewall server-map dynamic
6. 项目6 双向NAT 6.1. 前置知识
NAT Inbound :报文由低 安全级别区域向高 安全级别区域流动时进行的地址转换。例如外网用户访问内网服务器。
NAT Outbound :报文由高 安全级别区域向低 安全级别区域流动时进行的地址转换。例如内网私网用户访问 Internet。
双向 NAT :双向 NAT 是“源 NAT + NAT Server”的组合应用,它在报文经过防火墙时,同时转换源地址和目的地址 。
域间双向 NAT :发生在不同安全区域之间 。例如 NAT Inbound + NAT Server ,常用于让外网用户访问内网服务器,且服务器无需配置网关即可回程。
域内双向 NAT :发生在同一安全区域内 。主要解决内网用户像公网用户一样,通过公网 IP/域名访问同区域服务器的需求。
6.2. 域间双向 NAT( NAT inbound+ NAT server)拓扑图:
要求:DMZ服务器不配置网关,只能和同网段通信,外网设备必须通过NAT转换(NAT Inbound)源地址为同网段地址才可正常通信。
需求配置:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 interface GigabitEthernet1/0 /1 ip address 1.1.1.1 255.255.255.0 interface GigabitEthernet1/0 /2 ip address 10.2.0.1 255.255.255.0 firewall zone untrust add interface GigabitEthernet1/0 /1 firewall zone dmz add interface GigabitEthernet1/0 /2 firewall interzone dmz untrust detect ftp ip route-static 0.0.0.0 0.0.0.0 1.1.1.254 ip route-static 1.1.1.10 255.255.255.255 NULL0nat server policy-FTP protocol tcp global 1.1.1.10 ftp inside 10.2.0.8 ftp nat server policy-HTTP protocol tcp global 1.1.1.10 8080 inside 10.2.0.7 wwwnat address-group group1 mode pat route enable section 10.2.0.10 10.2.0.15 nat -policy rule name untr>dmz source-zone untrust destination-zone dmz source-address 2.2.2.0 mask 255.255.255.0 destination-address 10.2.0.0 mask 255.255.255.0 service ftp service http service icmp action source-nat address-group group1 security-policy rule name untr>dmz source-zone untrust destination-zone dmz source-address 2.2.2.0 mask 255.255.255.0 destination-address 10.2.0.0 mask 255.255.255.0 service ftp service http service icmp action permit
需求验证:
1 2 3 4 5 6 7 8 9 display zonedisplay ip interface brief display firewall detectdisplay security-policy rule all display nat address-groupdisplay nat -policy rule name untr>dmz display nat server display firewall server-map display firewall session table
6.3. 域内双向NAT(域内NAT + NAT server)拓扑图:
要求:Client1直接访问服务器的公网IP地址,由于源地址是内网IP,而导致服务器跳过防火墙直接向Client1回包,最终通信失败,因此需要借助域内NAT将Client1的地址也转换成公网地址。
需求配置:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 interface GigabitEthernet1/0 /1 ip address 1.1.1.1 255.255.255.0 interface GigabitEthernet1/0 /2 ip address 10.2.0.1 255.255.255.0 firewall zone untrust add interface GigabitEthernet1/0 /1 firewall zone dmz add interface GigabitEthernet1/0 /2 firewall interzone dmz untrust detect ftp ip route-static 0.0.0.0 0.0.0.0 1.1.1.254 ip route-static 1.1.1.10 255.255.255.255 NULL0nat server 0 protocol tcp global 1.1.1.10 ftp inside 10.2.0.8 ftp nat server 1 protocol tcp global 1.1.1.10 8080 inside 10.2.0.7 wwwnat address-group group1 mode pat route enable section 1.1.1.11 nat -policy rule name policy-dmz source-zone dmz destination-zone dmz source-address 10.2.0.6 mask 255.255.255.255 destination-address range 10.2.0.7 10.2.0.8 service ftp service http action source-nat address-group group1 security-policy rule name untr>dmz source-zone untrust destination-zone dmz destination-address 10.2.0.0 mask 255.255.255.0 service ftp service http action permit
需求验证:
1 2 3 4 5 6 7 8 9 display zonedisplay ip interface brief display firewall detectdisplay security-policy rule all display nat address-groupdisplay nat -policy rule name policy-dmz display nat server display firewall server-map display firewall session table
6.4. 习题 1. 简述域内双向NAT和域内双向NAT的作用
域间双向 NAT(如 NAT Inbound + NAT Server) :简化网络配置,使内网服务器在无需配置网关或回程路由 的情况下,也能正常响应外网用户的访问。域内双向 NAT :解决内网用户通过公网 IP 访问同区域服务器 时,由于响应报文直接经交换机转发(不经过防火墙)而导致的访问中断问题。
2. 请说明NAT Inbound + NAT server 技术原理
目的转换 :NAT Server 将访问报文的目的地址(公网 IP)转换为服务器的私网 IP。源转换 :NAT Inbound 将报文源地址(公网 IP)转换为与服务器同网段的私网 IP。报文回程 :服务器发现源地址与自己在同一网段,会通过 ARP 广播直接将响应报文发给防火墙(而非寻找网关),最后由防火墙将源/目地址还原为公网信息发回外网
3. 请说明域内NAT + NAT server技术原理
目的转换:内网用户访问服务器公网 IP 时,NAT Server 将目的地址转换为服务器私网 IP。
源转换 :域内 NAT 将源地址转换为一个非服务器网段的地址(公网或私网均可)。强制转发 :由于源地址不在本地网段,服务器的响应报文必须发送至网关(防火墙)处理,从而解决了报文在二层交换机直接转发的问题,确保防火墙能完成后续的地址还原。
7. 项目7 双机热备(主备模式) 7.1. 前置知识
主备备份模式 (Active-Standby) :
状态 :一台为主用设备(Active),负责处理所有业务流量;另一台为备用设备(Standby),处于闲置状态。
切换 :当主用设备发生故障时,备用设备立即切换为主用,接替业务处理。
负载分担模式 (Load Balancing / Active-Active) :
状态 :两台防火墙均为主用设备,同时处理业务流量,互为备份。
切换 :当其中一台故障时,另一台会承担起全部业务,确保连接不中断。
核心协议 :
VRRP :提供虚拟网关,实现网关备份。
VGMP :统一管理多个 VRRP 备份组,确保它们状态同步切换,决定防火墙的主备角色。
HRP :负责在主备设备间同步配置命令和会话表等状态数据。
心跳线 :两台防火墙之间专门的通信通道,用于状态协商和信息备份。
备份方式 :包括自动备份(默认实时同步)、手工批量备份和快速备份(主要应对负载分担下的路径不一致问题)。
硬件要求 :要求两台防火墙的硬件型号、软件版本、接口板/业务板的类型和数量必须完全一致。
7.2. 拓扑图
7.3. 需求配置
FW1为主用设备,其对端FW2为备用设备
FW2的NAT策略与安全策略配置以及会话表通过HRP实现从FW1自动同步
主设备dowm掉之后备用,VGMP协调两个VRRP组进行整体切换到备用模式,备用设备变为主用设备
FW1:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 firewall zone trust add interface GigabitEthernet1/0 /3 firewall zone untrust add interface GigabitEthernet1/0 /1 firewall zone dmz add interface GigabitEthernet1/0 /2 interface GigabitEthernet1/0 /1 ip address 10.2.0.1 255.255.255.0 vrrp vrid 1 virtual-ip 1.1.1.1 255.255.255.0 active interface GigabitEthernet1/0 /2 ip address 10.10.0.1 255.255.255.0 interface GigabitEthernet1/0 /3 ip address 10.3.0.1 255.255.255.0 vrrp vrid 2 virtual-ip 10.3.0.3 active hrp enable hrp interface GigabitEthernet1/0 /2 remote 10.10.0.2 ip route-static 0.0.0.0 0.0.0.0 1.1.1.2 nat address-group group1 0 mode pat route enable section 0 1.1.1.3 1.1.1.5 nat -policy rule name tr>untr source-zone trust destination-zone untrust source-address 10.3.0.0 mask 255.255.255.0 action source-nat address-group group1 security-policy rule name tr>untr source-zone trust destination-zone untrust source-address 10.3.0.0 mask 255.255.255.0 action permit
FW2与FW1配置基本一致,主要是VRRP为standby状态加入备份组。FW2的NAT策略和安全策略会通过HRP自动从FW1同步过来,无需再手动配置。
7.4. 需求验证1 2 3 4 5 6 7 8 9 dis zone dis ip in b dis ip rou p s dis nat add dis nat -p ru al dis security-policy rule all display hrp state dis vrrp dis fi se ta
HRP状态:
VRRP状态:
会话表:
两防火墙上的g1/0/3口上抓包,可以发现,只有主用设备FW1的g1/0/3口有流量,备用设备没有ICMP流量经过:
将主用设备FW1的g1/0/3接口shutdown掉,会立即切换主备状态,同时PC1会在短暂丢包后恢复正常联网:
undo shutdown后会在一分钟延迟后重新恢复主备状态。
7.5. 习题 (1)(单选题)在防火墙上部署双机热备时,为实现VRRP备份组整体状态切换,需要使用以下()协议。 A. VRRP B. VGMP C. HRP D. OSPF
A. VRRP 仅管理单个VRRP备份组,无法实现整体状态切换B. VGMP 统一管理多个VRRP备份组,实现整体状态切换 ✓ C. HRP 负责会话表、配置同步,不负责VRRP状态切换 D. OSPF 动态路由协议,与双机热备状态切换无直接关系
(2)(单选题)以下()不属于防火墙双机热备需要具备的条件。 A.防火墙硬件型号一致 B.防火墙软件版本一致 C.使用的接口类型及编号一致 D.防火墙接口IP地址一致
D
(3)(多选题)关于防火墙双机热备的描述,下列()选项是正确的。 A.当防火墙上多个区域需要提供双机备份功能时,需要在防火墙上配置多个VRRP备份组 B.要求同一台防火墙上同一VGMP管理组所有VRRP备份组状态保持一致 C.防火墙双机热备需要进行会话表、MAC表、路由表等信息在主设备和从设备同步备份 D.VGMP用于保证所有VRRP备份组切换的一致性
ABD:实验测试,不会同步静态路由
(4)(简答题)VGMP组的基本运行原则是什么?
决定状态:VGMP 状态决定了组内 VRRP 状态及防火墙的主备角色。 优先级决策:主备角色由 VGMP 优先级决定,优先级高者为 Active(主)。 动态调整:根据成员(如 VRRP 或接口)状态更新优先级,每故障一个成员,优先级降低 2。
(5)(简答题)双机热备的备份方式有哪些?适用场景分别是什么?
自动备份:默认方式。适用于各种组网,实时同步配置命令,周期性同步状态信息。 手工批量备份:用于主备设备配置不同步时,由管理员手动触发,立即同步所有配置和状态。 快速备份:主要用于负载分担场景。实时同步会话等状态信息,解决来回路径不一致导致的业务中断。
8. 项目8 双机热备(负载分担模式) 8.1. 前置知识在负载分担场景下,两台防火墙均为主用设备,都建立会话,都处理业务流量 。同时两台防火墙又都相互作为对方的备用设备,接受对方备份的会话和配置信息。
当其中一台防火墙故障后,另一台防火墙会负责处理全部业务流量。由于这两台防火墙的会话信息是相互备份的,因此全部业务流量的后续报文都能够在其中一台防火墙上匹配到会话从而正常转发,这就避免了网络业务的中断。
8.2. 拓扑图
8.3. 需求配置
两防火墙互为主备,同时处理业务流量,内网PC通过分别设置各自网关为不同FW,实现负载分担
当某个FW的业务接挂口了之后,另一台FW能立即抢占虚拟IP恢复工作
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 firewall zone trust add interface GigabitEthernet1/0 /3 firewall zone untrust add interface GigabitEthernet1/0 /1 firewall zone dmz add interface GigabitEthernet1/0 /2 interface GigabitEthernet1/0 /1 ip address 1.1.1.1 255.255.255.0 vrrp vrid 1 virtual-ip 1.1.1.3 active vrrp vrid 2 virtual-ip 1.1.1.4 standby interface GigabitEthernet1/0 /2 undo shutdown ip address 10.10.0.1 255.255.255.0 interface GigabitEthernet1/0 /3 undo shutdown ip address 10.3.0.1 255.255.255.0 vrrp vrid 3 virtual-ip 10.3.0.3 active vrrp vrid 4 virtual-ip 10.3.0.4 standby hrp enable hrp interface GigabitEthernet1/0 /2 remote 10.10.0.2 hrp mirror session enable hrp nat resource primary-group ip route-static 0.0.0.0 0.0.0.0 1.1.1.5 nat address-group group1 mode pat route enable section 1.1.2.5 1.1.2.8 nat -policy rule name tr>untr source-zone trust destination-zone untrust source-address 10.3.0.0 mask 255.255.255.0 action source-nat address-group group1 security-policy rule name tr>untr source-zone trust destination-zone untrust source-address 10.3.0.0 mask 255.255.255.0 action permit
FW2的NAT策略以及安全策略配置会通过HRP协议同步,其余配置和FW1类似。
8.4. 需求验证1 2 3 4 5 6 7 8 9 dis zone dis ip in b dis ip rou p s dis nat add dis nat -p ru name tr>untr dis security-p ru na tr>untr dis hrp state dis vrrp brief display firewall session table
HRP状态:
VRRP状态:
FW1和FW2的3口分别抓包,可以分别看到PC1和PC2的往返报文,从各自的网关方向传输。将FW1的3口shutdown后,FW2的3口会立即切换为Master状态并抢占虚拟IP接力工作,FW2的三号口将可以抓到PC1的报文:
8.5. 习题 (1)(判断题)防火墙使用`hrp standby configenable`命令启用备用设备配置功能后,所有可以备份的信息都可以直接在备用设备上进行配置,且备用设备上的配置可以同步到主用设备。
正确,启用该功能后,备用设备支持配置命令并可同步至主用设备
(2)(单选题)以下()不属于防火墙双机热备需要具备的条件。 A.防火墙硬件型号一致 B.防火墙软件版本一致 C.使用的接口类型及编号一致 D.防火墙接口IP地址一致
D
(3)(多选题)以下()选项属于防火墙双机热备场景的必要配置。 A. hrp enable B. hrp mirror session enable C. hrp interface interface-type interface-number D. hrp preempt [delay interval]
A (hrp enable):必须开启以启用双机热备功能 B (hrp mirror session enable):负载分担场景下必须开启快速备份以同步会话 C (hrp interface):必须配置心跳口作为数据同步通道
(4)(简答题)简述防火墙双机热备一负载分担的基本原理。
两台防火墙均处于 Active(主用)状态,同时建立快速会话并处理业务流量
9. 项目9 GRE-VPN 9.1. 前置知识
VPN 定义 :在公网(Internet)上建立一个私有、专用的虚拟通信网络,确保数据通过安全的“加密管道”传输。
GRE 协议 :通用路由封装协议。它能将一种协议的报文封装在另一种协议中,建立逻辑上的 Tunnel(隧道)。
解决核心问题 :解决私网 IP 无法在 Internet 上直接路由的问题。通过“封装”技术给私网报文穿上公网能识别的“马甲”。
安全局限 :GRE 本身不提供加密功能,数据在隧道中仍是明文传输,通常需要结合 IPSec 提升安全性。
9.2. 拓扑图
9.3. 需求配置PC和Server间通过GRE封装通信数据实现内网互联,并明文传输。
FW1:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 interface GigabitEthernet1/0 /1 ip address 1.1.1.1 255.255.255.0 interface GigabitEthernet1/0 /2 ip address 10.1.1.1 255.255.255.0 interface Tunnel1 ip address 172.16.2.1 255.255.255.0 tunnel -protocol gre gre key cipher 123456 source 1.1.1.1 destination 5.5.5.5 firewall zone trust add interface GigabitEthernet1/0 /2 firewall zone untrust add interface GigabitEthernet1/0 /1 firewall zone dmz add interface Tunnel1 ip route-static 5.5.5.5 255.255.255.255 1.1.1.2 ip route-static 10.1.2.0 255.255.255.0 Tunnel1security-policy rule name tr<>dmz source-zone dmz source-zone trust destination-zone dmz destination-zone trust action permit rule name local<>untr source-zone local source-zone untrust destination-zone local destination-zone untrust action permit
FW2与FW1配置基本一致。
9.4. 需求验证1 2 3 4 5 dis zone dis ip in b dis ip rou p s dis security-p ru al dis interface Tunnel 1
防火墙出接口上抓包可以看到GRE封装后的ICMP报文格式,添加了GRE首部,并且GRE协商密钥为明文的 0x0001e240,对用配置中十进制的 123456:
9.5. 习题 (1)(单选题)GRE VPN中 GRE是Generic () Encapsulation 的缩写。 A. Road B. Route C. Routing D. Router
C
(2)(多选题)下列有关GREVPN配置的描述正确的是() A.配置GREVPN时,无论采用静态路由还是动态路由,Tunnel接口都应该启动Keepalive功能,以探测隧道接口的实际工作情况 B.Tunnel接口的源端地址和目的端地址唯一标识了一个隧道,在隧道两端设备的Tunnel接口上的源端地址和目的端地址必须相同 C.Tunnel接口启动了Keepalive功能后,在默认情况下,一旦路由器3次收不到对方发来的Keepalive报文,即认为隧道不可用 D.默认情况下,Tunnel接口报文的封装模式为GRE
A 正确:无论何种路由方式,建议开启 Keepalive 以探测隧道状态。B 错误 :两端 Tunnel 接口的 IP 地址可以不同,互不关联。 C 正确:默认情况下,连续 3 次未收到 Keepalive 报文即认为隧道不可用。 D 正确:默认情况下,Tunnel 接口的封装模式即为 GRE。
(3)(简答题)简述VPN的关键技术。
隧道技术 :对报文进行封装与解封装,建立逻辑传输通道。身份认证 :确保接入用户合法,防止非法接入。加解密技术 :对数据进行加密,防止信息被窃听。数据验证 :通过摘要技术检查数据完整性,防止被篡改。
(4)(简答题)简述GRE的封装原理。
添加 GRE 头 :在私网原始报文前添加 GRE 协议头。添加新 IP 头 :在 GRE 头外层封装新的公网 IP 头。逻辑接口实现 :整个封装过程通过逻辑接口 Tunnel 接口 完成。
(5)(简答题)简述VPN常见的几种分类方式。
按建设单位 :租用运营商专线(如 MPLS VPN)和用户自建(如 GRE, IPSec)。按组网方式 :远程访问(Access VPN)和站点到站点(Site-to-Site VPN)。按实现层次 :二层(L2TP)、三层(GRE, IPSec, DSVPN)和应用层(SSL VPN)。
10. 项目10 L2TP-VPN 10.1. 前置知识核心定义 :L2TP(二层隧道协议)是构建 VPDN(虚拟私有拨号网)的关键技术,它通过扩展 PPP 协议,在 Internet 等公共网络上建立逻辑的点对点连接。三大关键角色 :
远程用户:需要访问私网资源的移动终端(如 PC)。
LAC(L2TP 访问集中器):负责隧道的封装与解封装,通常位于 ISP 侧。
LNS(L2TP 网络服务器):隧道的逻辑终点,负责接收 PPP 会话并准许用户接入私网。主要应用场景 :
Client-Initiated:远程用户直接向 LNS 发起隧道请求,适用于出差员工随时随地接入公司内网。
NAS-Initiated:用户先拨号接入 LAC,由 LAC 代理建立隧道至 LNS,适用于固定的分支机构互联。安全局限 :L2TP 本身不提供加密功能,数据在隧道中仍以明文传输,因此在实战中通常需要结合 IPSec 来保证安全性
10.2. 拓扑图
10.3. 需求配置物理机通过L2TP接入LNS,实现和Server明文通信。
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 l2tp enable ip pool pool1 section 192.168.1.2 192.168.1.100 aaa service-scheme l2tp ip-pool pool1 domain net1 service-scheme l2tp service-type l2tp user-manage user vpnuser domain net1 password Admin@123 interface Virtual-Template0 ip address 192.168.1.1 255.255.255.0 ppp authentication-mode chap remote service-scheme l2tp firewall zone dmz add interface Virtual-Template0 l2tp-group 1 allow l2tp virtual-template 0 remote lac tunnel authentication tunnel password cipher Password123 interface GigabitEthernet1/0 /0 ip address 10.1.1.1 255.255.255.0 service-manage all permit interface GigabitEthernet1/0 /2 ip address 20.1.1.1 255.255.255.0 service-manage all permit firewall zone trust add interface GigabitEthernet1/0 /0 firewall zone untrust add interface GigabitEthernet1/0 /2 firewall zone dmz add interface Virtual-Template0 security-policy rule name dmz>tr source-zone dmz destination-zone trust source-address 192.168.1.0 mask 255.255.255.0 destination-address 10.1.1.10 mask 255.255.255.255 action permit rule name untr>local source-zone untrust destination-zone local destination-address 20.1.1.1 mask 255.255.255.255 action permit
客户端配置:
secoclient 客户端软件可到我的工具库中下载:https://blog.lololowe.com/tools/
10.4. 需求验证1 2 3 4 5 6 7 8 dis zone dis ip in b dis security-p ru al dis ip pool dis service-scheme name l2tp dis user-manage user dis l2tp-group 1 dis dis l2tp session
客户端成功获取到了地址:
服务端查看L2TP会话:
抓包可以看到L2TP报文封装了ppp协议,并且udp端口为1701:
L2TP VPN 传输的数据不会做任何加密,因此如果访问HTTP服务,则会看到明文传输的内容:
10.5. 习题 (1)(单选题)L2TP是()层的隧道协议。 A.二层 B.三层 C.四层 D.都不是
A: L2TP 的全称是二层隧道协议(Layer Two Tunneling Protocol),属于数据链路层(第二层)的隧道协议
(2)(多选题)L2TP是为在用户和企业的服务器之间透明传输PPP报文而设置的隧道协议,它包括以下()特性。 A.适用于点到网的协议 B.支持私有地址分配,不占用共有地址 C.与PPP配合支持认证功能,与Radius配合支持灵活的本地和远端的AAA D.与IPSec结合,支持对报文的加密
A 正确:适用于点到网(Access VPN)场景。 B 正确:支持为客户端分配私有 IP 地址,不占用公网地址。 C 正确:通过 PPP 支持身份认证,并可配合 Radius 服务实现灵活的 AAA 管理。 D 正确:L2TP 自身不提供加密功能,实战中通常结合 IPSec 保证安全性
(3)(多选题)在L2TP隧道建立过程中,需要在LAC和LNS间交互报文,下列不属于隧道建立过程中交互的报文有() A. SCCRQ B. ICRQE.CDN C. SCCCN D. Hello
BE: ICRQ 和 CDN 分别属于建立 会话 阶段和拆除阶段的消息
(4)(简答题)简述 client-initialized VPN建立过程。
建立 L2TP 隧道:客户端与 LNS 交互 SCCRQ、SCCRP、SCCCN 三条消息,协商隧道 ID 和版本等参数。 建立 L2TP 会话:通过 ICRQ、ICRP、ICCN 三条消息协商 Session ID,准备承载 PPP 连接。 创建 PPP 连接:进行身份认证(如 CHAP/PAP),认证通过后由 LNS 地址池为客户端分配私网 IP。 数据传输:客户端数据经过 PPP、L2TP、UDP 和新 IP 头封装后,通过隧道发送至 LNS。
11. 项目 11 IPSec-VPN 11.1. 前置知识
核心定义 :IPSec 是一组开放的网络安全协议,旨在 IP 层提供安全传输服务,解决 GRE 和 L2TP 不支持加密的问题。
三大安全功能 :
数据加密 :使用对称加密算法(如 AES、3DES)保证数据不被窃听。
完整性验证 :通过验证算法(如 SHA1、SHA2)确保数据在传输过程中未被篡改。
身份认证 :确保接入用户的合法性。
两大安全协议 :
AH :仅提供认证和完整性校验,不支持加密 。
ESP :同时提供加密和验证功能,是目前最常用的协议。
两大封装模式 :
隧道模式 :生成新 IP 头封装原始报文,常用于网关之间(Site-to-Site),安全性更高。
传输模式 :不改变报文头,仅适用于两台主机直接通信。
关键机制 :
SA(安全联盟) :通信双方建立的单向逻辑连接,决定了使用的算法和密钥。
IKE 协议 :作为“密钥管家”,负责自动协商 SA 并管理密钥材料,降低了手工配置的复杂度。
11.2. 拓扑图
11.3. 需求配置PC和Server间通过IPSec加密传输数据。
FW_A:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 interface GigabitEthernet1/0 /1 ip address 1.1.3.1 255.255.255.0 service-manage ping permit interface GigabitEthernet1/0 /3 ip address 10.1.1.1 255.255.255.0 firewall zone trust add interface GigabitEthernet1/0 /3 firewall zone untrust add interface GigabitEthernet1/0 /1 ip route-static 0.0.0.0 0.0.0.0 1.1.3.2 ip route-static 10.1.2.0 255.255.255.0 1.1.3.2 acl number 3000 rule 5 permit ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255 ipsec proposal tran1ike proposal 10 ike peer b ike-proposal 10 remote-address 1.1.5.1 pre-shared-key Test ipsec policy map1 10 isakmp security acl 3000 proposal tran1 ike-peer b interface GigabitEthernet1/0 /1 ipsec policy map1 security-policy rule name tr<>untr source-zone trust source-zone untrust destination-zone trust destination-zone untrust source-address 10.1.1.0 mask 255.255.255.0 source-address 10.1.2.0 mask 255.255.255.0 destination-address 10.1.1.0 mask 255.255.255.0 destination-address 10.1.2.0 mask 255.255.255.0 action permit rule name local<>untr source-zone local source-zone untrust destination-zone local destination-zone untrust source-address 1.1.3.1 mask 255.255.255.255 source-address 1.1.5.1 mask 255.255.255.255 destination-address 1.1.3.1 mask 255.255.255.255 destination-address 1.1.5.1 mask 255.255.255.255 action permit
在接口上应用IKE方式的安全策略后,不会立即建立安全联盟,只有当符合安全策略的数据流从该接口发出时,才会触发IKE去协商IPSec安全联盟。
11.4. 需求验证1 2 3 4 5 6 7 8 9 10 11 dis ip in b dis zone dis security-p ru al dis acl 3000 dis ike peer brief dis ipsec proposal name tran1 dis ike proposal number 10 dis ike peer brief dis ipsec policy name map1 dis ike sa dis ipsec sa
查看由IKE协商建立的安全联盟信息(display ipsec sa ):
查看IPSec安全联盟信息(display ike sa ):
PC和Server互相访问,抓包可以看到数据是完全加密的:
11.5. 习题 (1)(单选题)部署IPSec VPN隧道模式时,采用AH协议进行报文封装。在新IP报文头部字段中,以下()参数无须进行数据完整性校验。 A.源IP地址 B.目的IP地址 C. TTL D. Identification
C: TTL(生存时间)字段在报文经过每一跳路由时都会发生变化,因此在 AH 协议的完整性校验中是不包含此字段的。
(2)(单选题)在IPSec VPN传输模式中,数据报文被加密的区域是()部分。 A.网络层及上层数据报文 B.原IP报文头 C.新IP报文头 D.传输层及上层数据报文
D:在传输模式下,IPSec 报文头(如 ESP)被插入到原 IP 头与传输层协议头之间,因此被加密的范围仅包括传输层及上层数据报文。
(3)(单选题)关于IPSec SA,以下()说法是正确的。 A.IPSec SA是单向的 B.IPSec SA是双向的 C.用于生成加密密钥 D.用于生成机密算法
A: IPSec SA 是单向的逻辑连接。为了保护双向通信,必须在通信对等体之间建立两个方向的 SA。
(4)(多选题)以下( )选项属于IPSec VPN支持的封装模式。 A.AH模式 C.传输模式 B.隧道模式 D.ESP模式
B、C: IPSec VPN 支持的封装模式包括隧道模式(Tunnel)和传输模式(Transport)。AH 和 ESP 属于安全协议,而非封装模式。
12. 项目 12 GRE over IPSec-VPN 12.1. 前置知识
核心定义 :这是一种隧道嵌套技术,结合了 GRE 和 IPSec 的优势。报文先进行 GRE 封装 (解决协议兼容性),再进行 IPSec 封装 (解决安全性)。
解决的核心问题 :
GRE 的局限 :支持组播和广播,但缺乏加密和强认证机制。
IPSec 的局限 :安全性能强,但仅支持单播 IP 报文,不支持组播。
结合优势 :实现在 IPSec 隧道中加密传输组播数据(如视频会议、动态路由协议信息)。
两大封装模式 :
传输模式 (Transport) :在 GRE 头前插入 IPSec 头,不改变 GRE 封装后的 IP 头,效率较高。
隧道模式 (Tunnel) :在 GRE 封装外再生成一个新的 IPSec IP 头。由于多了一层 IP 头,报文更长,更容易导致分片。
实施建议 :实战中推荐采用传输模式 GRE over IPSec,以减少额外报文头的开销。
这种“强强联手”的组网方式理解了吗?如果准备好了,我们可以看看如何在 eNSP 中配置这种嵌套隧道。
12.2. 拓扑图
12.3. 需求配置IPSec封装GRE报文,进行加密数据传输。
FW1:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 interface Tunnel1 ip address 30.1.1.1 255.255.255.0 tunnel -protocol gre source 1.1.3.1 destination 1.1.5.1 ip route-static 10.1.2.0 255.255.255.0 Tunnel1acl number 3000 rule 5 permit ip source 1.1.3.1 0.0.0.0 destination 1.1.5.1 0.0.0.0 ipsec proposal tran1ike proposal 10 ike peer b ike-proposal 10 remote-address 1.1.5.1 pre-shared-key Test ipsec policy map1 10 isakmp security acl 3000 proposal tran1 ike-peer b ip route-static 1.1.5.0 255.255.255.0 1.1.3.2 interface GigabitEthernet1/0 /1 ip address 1.1.3.1 255.255.255.0 ipsec policy map1 interface GigabitEthernet1/0 /3 ip address 10.1.1.1 255.255.255.0 firewall zone trust add interface GigabitEthernet1/0 /3 firewall zone untrust add interface GigabitEthernet1/0 /1 firewall zone dmz add interface Tunnel1 security-policy rule name tr<>dmz source-zone trust source-zone dmz destination-zone dmz destination-zone trust source-address 10.1.1.0 mask 255.255.255.0 destination-address 10.1.2.0 mask 255.255.255.0 source-address 10.1.2.0 mask 255.255.255.0 destination-address 10.1.1.0 mask 255.255.255.0 action permit rule name untr<>local source-zone local source-zone untrust destination-zone untrust destination-zone local source-address 1.1.3.1 mask 255.255.255.255 destination-address 1.1.5.1 mask 255.255.255.255 source-address 1.1.5.1 mask 255.255.255.255 destination-address 1.1.3.1 mask 255.255.255.255 action permit
FW2与FW1配置基本一致。
在接口上应用IKE方式的安全策略后,不会立即建立安全联盟,只有当符合安全策略的数据流从该接口发出时,才会触发IKE去协商IPSec安全联盟。
12.4. 需求验证1 2 3 4 5 6 7 8 9 10 11 12 dis ip in b dis zone dis security-p ru al dis interface Tunnel 1 dis acl 3000 dis ike peer brief dis ipsec proposal name tran1 dis ike proposal number 10 dis ike peer brief dis ipsec policy name map1 dis ike sa dis ipsec sa
查看IKE和IPSec安全联盟信息:
抓包可以看到数据都被GRE加密了:
在FW1和FW的G1/0/1接口上undo ipsec policy取消IPSec安全策略,再重新发起ICMP ping请求,抓包可以看到原始的明文GRE封装报文:
12.5. 习题 (1)(单选题)如果VPN网络需要运行动态路由协议并提供私网数据加密,通常采用()技术手段实现。 A. GRE B. GRE+IPSec C. L2TP D. L2TP+IPSec
B: GRE over IPSec(GRE+IPSec)技术可以利用 GRE 封装组播/广播报文以运行动态路由协议,并利用 IPSec 提供加密保障。
(2)(多选题)关于安全联盟SA,说法正确的是() A. IKESA是单向的 B. IPSec SA是双向的 C. IKESA是双向的 D. IPSec SA是单向的
CD: IKE SA 是双向的逻辑连接,不区分源和目的。 IPSec SA 是单向的逻辑连接,两个方向的 SA 共同组成一条 IPSec 隧道。
(3)(多选题)VPN组网中常用的站点到站点接入方式是() A. L2TP B. IPSec C. GRE+IPSec D. L2TP+IPSec
BC: 在站点到站点(Site-to-Site)组网中,最常用的接入方式是 IPSec VPN 和 GRE over IPSec。
(4)(多选题)以下()的VPN技术支持对数据报文进行加密。 A. SSL VPN B. GREVPN C. IPSec VPN D. L2TP VPN
AC
(5)(多选题)下面关于GRE协议和IPSec协议说法正确的是() A.在GRE隧道上可以再建立IPSec 隧道 B.在GRE隧道上不可以再建立IPSec 隧道 C.在IPSec 隧道上可以再建立GRE隧道 D.在IPSec隧道上不可以再建立GRE隧道
A: 这种场景下先进行GRE封装组播/广播数据,再通过IPsec加密。 C: 这种场景下先对单播数据进行IPsec加密,再进行GRE封装。1适用于需要精细控制加密范围的场景。