当前位置: 首页 > news >正文

防火墙知识--安全策略故障排查

防火墙

如何设置安全策略的源和目的IP地址 - 华为防火墙 安全策略精要 - 华为

防火墙(Firewall)是一种网络安全设备,根据预定的安全策略监视、过滤和控制传入和传出网络的流量,保护一个网络区域免受来自另一个网络区域的网络攻击和网络入侵行为。

安全策略

安全策略是一组用于保护网络的规则。为了对进出网络的访问行为进行控制,保护特定网络免受“不信任”网络的攻击,同时允许两个网络之间进行合法通信,管理员可以在系统中配置安全策略。安全策略是设备的核心安全功能,它对通过设备的数据流进行检验,放行符合安全策略的合法流量,阻断非法流量,实现访问控制,保证网络安全。

创建安全策略

安全策略是由匹配条件和动作组成的规则。设备接收到报文后,将报文的属性与安全策略的匹配条件进行匹配。如果所有条件都匹配,则此报文成功匹配安全策略,设备按照该安全策略的动作处理这个报文及其后续双向流量。

安全策略匹配规则

  • 每条安全策略包含多个匹配条件,各个匹配条件之间是“与”的关系,流量与各个条件必须全部匹配,才认为该流量匹配这条安全策略。

  • 一个匹配条件中可以设置多个值,多个值之间是“或”的关系,只要流量匹配了其中任意一个值,就认为匹配了这个条件。

  • 配置先精确后宽泛。当配置多条安全策略规则时,安全策略列表默认是按照配置顺序排列的,越先配置的安全策略规则位置越靠前,优先级越高。

安全策略过滤机制

对于同一条数据流,只需在访问发起的方向上配置安全策略,反向流量无需配置安全策略。即首包匹配安全策略,通过安全策略过滤后建立会话表,后续包直接匹配会话表,无需再匹配安全策略,提高业务处理效率。

安全策略规划原则

  • 使用安全区域划分网络。

  • 遵循最小授权原则。

  • 策略顺序很重要,先精确后宽泛,先常用后少用。

  • 出入方向的流量都要识别和控制。

  • 定期审计和优化安全策略。

NAT开放安全策略

  1. 在安全策略中指定的源目的IP地址,就是业务流量最开始的源IP地址和最终的目的IP地址

  2. 源NAT、目的NAT、NAT server开放安全策略 - 华为防火墙 安全策略精要 - 华为

防火墙不通故障排查

思路:

  • 报文是否上到防火墙?

  • 报文是否被防火墙阻断?---报文被防火墙阻断不会有会话表

报文是否到防火墙步骤:

  • 查看是否有会话表---要写明源目的地址,另外要加verbose才能显示更多信息有会话说明报文上到了防火墙

display session table ipv4 source-ip 172.31.0.1 destination-ip 172.31.0.4 ver

  • 查看报文是否到达防火墙

debug ip packet acl 3000【debug报文很多 ,一般要求后面写明细ACL匹配报文(写明源目的地址和协议)】

  • 抓包查看

报文是否到防火墙被阻断步骤:

  • 检查安全策略是否放通报文-正常 permitted)-阻断 denied

debugging security-policy packet ip acl

Debug报文很多 ,一般要求后面写明细ACL匹配报文(写明源目的地址和协议)

  • 检查ASPF策略是否阻断报文

debugging aspf packet {acl}

Tips:

  1. 查看设备是否开启debug开关,debug完成后关闭debug开启

<H3C>display debugging

Security-policy packet ip acl 3000 debugging switch is on


<H3C>undo terminal debugging

The current terminal is disabled to display debugging logs.

  1. 无debug信息:

    1. debug ip packet没有信息说明报文没有上到防火墙

    2. 有vpn-instance的需要在ACL里加vpn-instance

  2. debug信息多:

    1. 尽量写明ACL

    2. 关闭安全策略日志的显示

      • info-center source

      • FILTER monitor deny

http://www.jsqmd.com/news/823972/

相关文章:

  • 【NI-DAQmx实战】巧用DAQ助手,三步构建高效数据采集任务
  • 伊的家护肤老师是否可靠?专业资质与团队规模奠定可靠基础 - 品牌企业推荐师(官方)
  • 电路设计效率革命:Draw.io电子工程库的专业绘图方案
  • 表空间(Tablespace)管理
  • 5分钟快速上手GSE:魔兽世界智能技能循环终极指南
  • 如何评估机器翻译质量?COMET框架的实战指南
  • 从PLINK到CMplot:三步绘制高颜值SNP密度图
  • TI毫米波雷达IWR1642原始数据采集避坑指南:DCA1000配置、IQ顺序与帧大小限制
  • 首驱电动车和小牛哪个好?售后体验和智能化全面怎么比 - 品牌企业推荐师(官方)
  • 【深度解析】从 Gemini 3.2、Claude 限额变化到 AI Agent:大模型工程化选型与实战评估
  • 新手入门如何在Taotoken平台获取API密钥并完成首次充值
  • MIMIC-IV 2.2 数据安装后必做:一键生成官方物化视图(PostgreSQL版),大幅提升查询效率
  • Midjourney v8艺术审美重构(v7用户必看的3个认知断层与迁移路径)
  • 实战-Spine动画与UI元素的层级穿插艺术
  • PADS VX2.4 封装制作避坑指南:从0402电阻封装实战说清Layer_25和阻焊层
  • 用Python+OpenCV搞定热红外与可见光图像自动对齐(附完整代码与避坑指南)
  • Java高并发基础核心:厘清多线程并发本质与线程安全底层逻辑
  • 开源项目性能基准测试:从JMH到自动化仪表盘的工程实践
  • 揭秘!门式起重机源头厂家口碑排行,谁能脱颖而出?
  • 【哲学 | 西方哲学方向】《论死亡,论生存》
  • 嵌入式 C 语言宏的高级编程技巧~
  • 避坑指南:用MOT17训练YOLOv7检测器时,为什么你的mAP上不去?可能是数据划分的锅
  • 【NotebookLM地理学研究加速器】:20年GIS专家亲测的5大冷门技巧,90%研究者至今不知
  • 基于WebScoket与RabbtiMQ实现的用户对话与信息持久化策略学习
  • Revelation光影包:物理渲染与启发式算法的视觉革命
  • 为什么你的MJ提示词总被降权?结构失衡、权重冲突、语义缠绕三大隐性错误全解析,立即自查
  • 2026年如何选择适合的石灰料仓供应商? - 品牌企业推荐师(官方)
  • Netflix成立INKubator工作室,用生成式AI丰富流媒体内容库
  • 别再混淆MIO和EMIO了!Zynq 7010 PS端GPIO架构详解与选型指南
  • 如何选择最佳压缩算法:7-Zip ZS的6种现代压缩方案对比指南