هدف لب
پیکربندی دو ناحیه امنیتی روی یک روتر، اختصاص اینترفیسها به هرکدام، تعریف یک class-map و policy-map که ترافیک از ناحیه inside به ناحیه outside را بازرسی میکند، اعمال آن روی یک جفت ناحیه، و تأیید اینکه اتصالات خروجی کار میکنند در حالی که اتصالات ورودی درخواستنشده مسدود میشوند.
هدف لب (چرا مهم است)
ACL های پوششدادهشده بهطور گسترده پیشتر در این مجموعه بدونحالت هستند — مجازکردن ترافیک بازگشتی نیازمند یا یک قانون صریح جداگانه یا تکیه بر ردیابی حالت محدود خود ACL از طریق کلیدواژه established است. Zone-Based Firewall (ZBFW) بازرسی حالتمند واقعی فراهم میکند، و بهطور خودکار ترافیک بازگشتی برای هر اتصال آغازشده از یک ناحیه مورداعتماد را بدون نیاز به یک قانون ورودی منطبق مجاز میکند.
توپولوژی لب
R1
Gi0/0 (ناحیه INSIDE): 192.168.240.1/24
Gi0/1 (ناحیه OUTSIDE): 203.0.113.60/30
هدف: هاستهای روی inside میتوانند اتصالات
خروجی آغاز کنند؛ اتصالات ورودی درخواستنشده
از outside مسدود میشوندوظیفه ۱: پیکربندی آدرسدهی پایه
هر دو اینترفیس را همانطور که نشان داده شده پیکربندی کن.
وظیفه ۲: ساخت نواحی امنیتی
نواحی با نام INSIDE و OUTSIDE بساز، و اینترفیسهای متناظر را به هرکدام اختصاص بده.
وظیفه ۳: تعریف یک Class-Map و Policy-Map برای بازرسی
یک class-map که همه ترافیک را تطبیق میدهد، و یک policy-map که بازرسی حالتمند را روی آن اعمال میکند بساز.
وظیفه ۴: ساخت جفت ناحیه و اعمال سیاست
یک جفت ناحیه از INSIDE به OUTSIDE بساز و سیاست بازرسی را روی آن اعمال کن.
وظیفه ۵: تأیید موفقیت اتصالات خروجی
تأیید کن یک هاست روی inside میتواند با موفقیت به یک سرور خارجی برسد.
وظیفه ۶: تأیید مسدودبودن اتصالات ورودی درخواستنشده
تأیید کن یک هاست خارجی نمیتواند یک اتصال جدید بهسمت یک هاست inside آغاز کند.
راهحل و تأیید
R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.240.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 203.0.113.60 255.255.255.252
R1(config-if)# no shutdownR1(config)# zone security INSIDE
R1(config-sec-zone)# exit
R1(config)# zone security OUTSIDE
R1(config-sec-zone)# exit
R1(config)# interface gigabitethernet0/0
R1(config-if)# zone-member security INSIDE
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# zone-member security OUTSIDER1(config)# class-map type inspect match-any INSIDE-TO-OUTSIDE-CLASS
R1(config-cmap)# match protocol tcp
R1(config-cmap)# match protocol udp
R1(config-cmap)# match protocol icmpR1(config)# policy-map type inspect INSIDE-TO-OUTSIDE-POLICY
R1(config-pmap)# class type inspect INSIDE-TO-OUTSIDE-CLASS
R1(config-pmap-c)# inspect
-- "inspect" چیزی است که ردیابی حالتمند را
-- فعال میکند -- اتصالات آغازشده در این جهت
-- را بهخاطر میسپارد پس ترافیک بازگشتی
-- بهطور خودکار مجاز استR1(config)# zone-pair security IN-TO-OUT source INSIDE destination OUTSIDE
R1(config-sec-zone-pair)# service-policy type inspect INSIDE-TO-OUTSIDE-POLICYInsidePC (192.168.240.10)> curl http://[سرور خارجی]
-- اتصال HTTP موفقR1# show policy-map type inspect zone-pair sessions
Zone-pair: IN-TO-OUT
Class-map: INSIDE-TO-OUTSIDE-CLASS
tcp connections: 1
Established Sessions
192.168.240.10:52341 -> [ext-server]:80 ...
-- اتصال بهطور حالتمند ردیابی میشود، که
-- تأیید میکند ترافیک بازگشتی بهطور خودکار
-- مجاز استExternalHost> curl http://192.168.240.10
-- اتصال timeout میشود
-- هیچ جفت ناحیهای در جهت معکوس (OUTSIDE به
-- INSIDE) وجود ندارد، پس ترافیک درخواستنشده
-- آغازشده از outside هیچ سیاستی که آن را
-- مجاز کند ندارد و بهطور پیشفرض دور ریخته میشودنکته کلیدی
رفتار پیشفرض ZBFW بین هر دو ناحیه deny-all است مگر یک جفت ناحیه صریح و سیاست برای آن جهت خاص وجود داشته باشد — پیکربندی فقط یک جفت ناحیه INSIDE-به-OUTSIDE با inspect بهطور خودکار و حالتمند ترافیک بازگشتی برای اتصالات آغازشده بهسمت داخل را مجاز میکند، در حالی که ترافیک outside-به-inside درخواستنشده را توسط deny ضمنی بین-ناحیه مسدودشده رها میکند، همه بدون نیاز به یک جفت ناحیه دوم و جداگانه در جهت معکوس.