第201篇:防火墙安全区域与安全策略
关键词
防火墙、安全区域、Trust/Untrust/DMZ、安全策略、域间转发、包过滤、状态检测
一、防火墙的安全区域模型
1.1 为什么需要安全区域
防火墙的核心思想是区域隔离——将网络划分为不同信任等级的区域,控制区域间的流量:
| Trust (内网) 信任度高 | DMZ (服务器区) 信任度中 | Untrust (外网) 信任度低 | ||
|---|---|---|---|---|
| │ │ │ | ||||
| └───────────────┼───────────────┘ | ||||
| │ | ||||
| ┌──────┴──────┐ | ||||
| │ 防火墙 │ | ||||
| └─────────────┘ |
华为防火墙的默认安全区域:
| 区域名称 | 安全级别 | 默认信任度 | 典型用途 |
|---|---|---|---|
| Trust | 85 | 高 | 内网用户、办公网络 |
| DMZ | 50 | 中 | 对外服务器(Web、Mail) |
| Untrust | 5 | 低 | 互联网、外网 |
| Local | 100(本地区域) | 最高 | 防火墙自身接口 |
1.2 安全区域的属性
# 查看安全区域配置
display zone
zone: Trust (ID=0) Priority=85
Interface: GigabitEthernet0/0/0
Interface: GigabitEthernet0/0/1
zone: DMZ (ID=1) Priority=50
Interface: GigabitEthernet0/0/2
zone: Untrust (ID=2) Priority=5
Interface: GigabitEthernet0/0/3
每个安全区域的核心属性: 1. 区域 ID:唯一标识 2. 安全优先级:1-100,数值越高越信任 3. 绑定接口:一个接口只能属于一个区域 4. 缺省动作:域间流量默认 Deny
二、安全策略
2.1 域间转发规则
防火墙的流量处理逻辑:
流量进入防火墙接口 → 查找所属安全区域 → 匹配安全策略 → 执行动作
┌──────────┐
┌───────────────────→│ Permit │
│ └──────────┤
入接口 → 区域映射 → 策略匹配 ─┤ ┌──────────┐
├───────────────────→│ Deny │
│ └──────────┘
└───────────────────→ 缺省 Deny(默认)
关键原则: - 同区域流量:默认 Permit(内网内部互访) - 不同区域流量:默认 Deny(必须配置策略) - Local 区域:防火墙自身访问(如管理)需特别放行
2.2 安全策略组成
安全策略 = 五元组 + 动作
| 源区域 Trust | 目的区域 Untrust | 源地址 10.0.0.0 /24 | 目的地址 any | 服务/端口 HTTP/HTTPS TCP 80/443 | 动作 Permit | |||||
|---|---|---|---|---|---|---|---|---|---|---|
2.3 配置示例
# 基础配置:划分接口到区域
firewall zone trust
add interface GigabitEthernet0/0/0
!
firewall zone untrust
add interface GigabitEthernet0/0/1
!
firewall zone dmz
add interface GigabitEthernet0/0/2
# 安全策略:允许内网用户上网
security-policy
rule name Trust_to_Internet
source-zone trust
destination-zone untrust
source-address 10.0.0.0 mask 255.255.255.0
action permit
# 安全策略:允许外网访问 DMZ 的 Web 服务器
rule name Internet_to_DMZ_Web
source-zone untrust
destination-zone dmz
destination-address 192.168.1.100 mask 255.255.255.255
service http
service https
action permit
# 安全策略:允许防火墙自身被管理(Local 区域)
rule name Local_Admin
source-zone trust
destination-zone local
service ssh
service https
action permit
三、策略匹配顺序与命中
3.1 匹配原则
安全策略按配置顺序匹配(First Match):
策略列表:
1. Deny: Trust→Untrust, 10.0.0.100 → any(禁止某用户上网)
2. Permit: Trust→Untrust, 10.0.0.0/24 → any(允许内网用户)
3. Deny: any → any, any → any(默认兜底)
匹配过程:
用户 10.0.0.100 访问 Internet →
匹配策略 1(Deny)→ 拒绝,不再继续匹配
用户 10.0.0.101 访问 Internet →
不匹配策略 1 → 匹配策略 2(Permit)→ 允许
3.2 策略调优建议
1. 精确的拒绝策略放在前面
2. 宽泛的允许策略放在精确拒绝之后
3. 末尾保留一条 Deny any 兜底
4. 定期审查和清理冗余策略
查看策略命中计数:
display security-policy rule all
Rule Name Hit Count
Trust_to_Internet 123456
Deny_Specific_User 0 ← 从未命中,可清理
四、ASPF 与状态检测
4.1 状态检测机制
防火墙不仅仅做包过滤,还维护会话表实现状态检测:
# 查看会话表
display firewall session table
Current Total Sessions: 56123
tcp VPN:public → [10.0.0.1:12345]→[8.8.8.8:443]
State: ESTABLISHED TTL: 3600s
Interface: Trust → Untrust
状态检测的好处:
1. 只允许已建立连接的回复流量进入
2. 防止 IP 地址欺骗
3. 自动创建反向会话
4.2 ASPF 多通道协议支持
ASPF(Application Specific Packet Filter):
支持 FTP、SIP、H.323 等多通道协议
FTP 示例:
控制通道:客户端→服务器 TCP 21(防火墙放行)
数据通道:服务器→客户端 TCP 20(防火墙自动创建临时会话)
ASPF 配置:
firewall interzone trust untrust
detect ftp # 检测 FTP 协议
detect sip # 检测 SIP 信令
detect h323 # 检测 H.323
五、最佳实践
5.1 区域划分原则
推荐区域划分:
信任度从高到低:
Trust(最高): 内网用户、员工办公网
Management: 管理网段(独立的带外管理)
DMZ: 对外服务器、Web 应用
Guest: 访客网络(如酒店/办公访客 Wi-Fi)
Untrust(最低): 互联网、外部连接
最少接口原则:
每个区域至少 1 个接口
不要将不同信任级别的网络放入同一个区域
5.2 策略管理最佳实践
1. 命名规范
Rule name: [源区域]_to_[目的区域]_[业务描述]
例:Trust_to_Internet_WebAccess
2. 最小权限原则
只放行必要的端口和地址范围
不要使用 "any" 做源或目的
3. 定期审查
每季度清理未命中的策略
检查策略命中计数
六、总结
| 知识点 | 核心要点 |
|---|---|
| 安全区域 | Trust(85)/DMZ(50)/Untrust(5)/Local(100) |
| 域间规则 | 同域放行,异域默认拒绝,需配策略 |
| 安全策略 | 五元组 + 动作,顺序匹配 |
| 状态检测 | 维护会话表,自动创建反向通道 |
| ASPF | 支持 FTP/SIP 等多通道协议 |
| 最佳实践 | 最小权限、命名规范、定期审查 |
七、思考
- 防火墙为什么要引入安全区域的概念?不分区直接配 ACL 有什么区别?
- Trust→Untrust 和 Untrust→Trust 的缺省动作分别是什么?
- 如果内网用户无法上网,排查安全策略的步骤应该是什么?
- 安全策略的匹配顺序对访问控制有什么影响?
- ASPF 是如何解决 FTP 等多通道协议问题的?
下篇预告:第202篇《防火墙包过滤与会话表》——深入防火墙的数据转发平面,详解包过滤的流程和会话表的维护机制。