Phần này sẽ show cho bạn biết làm như thế nào để cấu hình Cisco IOS zone base firewall
Theo truyên` thông', Cisco IOS firewall được cấu hình bởi một rule kiểm tra trên interface. Điều này đã được thay đổi với tính năng mới zone base firewall, phần này kiểm tra CiscoIOS theo 1 hướng chính sách firewall giữa những nhóm interface đươc biết đến bởi khái niệm zones và cho bạn biết làm như thê nào để cấu hình Cisco IOS zone base policy firewall.
Hiểu về Cisco IOS Firewall
Cisco IOS classic firewall bản chất được biết đến như là Context Base Access Control ( CBAC), là một trong những tính năng của Cisco IOS firewall. Phần này khám phá làm thế nào để cấu hình Cisco ios classic firewall bao gồm là như thế nào để cấu hình Granular Protocol Inspection (GPI ) và một firewall ứng dụng.
Cisco IOS classic firewall có thể cung cấp mạng bảo vệ trên nhiều lớp sử dụng những chức năng khác nhau :
1. Traffic filtering
2. Traffic inspection
3. Alerts and Audit trails
4. Intrusion prevention
1. Traffic filtering :
Cisco IOS fw có thể thông minh lọc gói tin TCP và UDP dựa trên thông tin phiên lớp ứng dụng. Cisco IOS classic fw có thể đc cấu hình chỉ rõ để cho phép những traffic tcp và udp qua firewall chỉ khi kết nối được bắt đầu từ mạng bên trong cái bạn muốn bảo vệ. Kiểm tra Traffic lớp sessions bắt nguồn từ 2 phía của firewall là 1 tính năng đã đc thêm vào. The Cisco IOS classic fw cũng đề cập tới tính mềm dẻo đc sử dụng cho intranet, extranet và thông số mạng internet của bạn.
Nếu không có Cisco IOS classic fw, lọc traffic sẽ đc giới hạn bởi ACL, Khi đó sự thực hiện chỉ xem xét kiểm tra những gói tin tại lớp network hoặc tại phần lớn lớp transport.
Một trong những tính năng nâgn cao của Cisco IOS classic fw là nó xem xét kiểm tra không chỉ lớp network và transport mà còn kiểm tra tại lớp ứng dụng tronng lỗ lực tìm hiểu học về trạng thái của phiên. Điều này cho phép Cisco IOS classic fw hỗ trợ nhiều giao thức bao gồm nhiều kênh đươc tạo như là một kết quả đảm phán trong điều khiển kênh. Điều này là thiết yếu trong hỗ trợ phần lớn đa giao thức như là các giao thức ( FTP, RPC, SQL.NET) .
Cisco IOS fw đề cập đến Java blocking. Sự ngăn chặn này có thể được cấu hình để lọc traffic http dựa trên địa chỉ server hoặc để từ trối truy cập Java applet không được nhúng trên một file nén. Một sự đưa ra với java là tiềm tàng cho người dùng không cố ý tải về cố tình phá hoại mạng bên trong của bạn. ( cái này dịch lủng củng quá ko hỉu luôn )
Một cáh để bảo vệ chống lại rủi ro này là yêu cầu tất cả người dùng disable Java trên trình duyệt của họ. Điều này có thể quá giới hạn, vượt qua tầm kiểm soát và nó có thể không đúng cho mạng của bạn. Nếu trong trường hợp này bạn nên setup 1 Cisco IOS FW inspection rule và sử dụng điều này để lọc Java applets. Làm những bước này sẽ cho phép người dùng tải về chỉ những applet liên quan trong phạm vi fw cho phép và đã xác thực những applets từ bên ngoài fw. Nếu bạn yêu cầu lọc nhiều nội dung của Java, Active X, hoặc virut scanning, bạn có thể muốn cần nhắc mua một sản phẩm lọc nội dung dành riêng.
2. Traffic Inspector
Một trong những tính năng của Cisco IOS fw là kiểm tra những traffic đi qua nó, để khám phá và quản lý thông tin trạng thái của những phiên TCP và UDP. Sử dụng thông tin trạng thái này, tạm thời tạo và mở trên firewall để cho phép trả lại traffic như là thêm kết nối dữ liệu cho các phiên, cái mà đã đc cho phép
The Cisco IOS classic fw sử dụng kiểm tra gói tin packet tại lớp ứng dụng và duy trỳ thông tin phiên kết nối tcp và udp để cung cấp khả năng phát hiện và ngăn ngừa những kiểu tấn công mạng như là : Tấn công TCP SYN flooding attacks. Trong tấn công TCP SYN flooding attack, attacker yêu cầu những kết nối nhưng ko thực hiện hoàn thành kết nối mà ngăn chặn một nửa kết nối đó, làm tốn cpu của server hay tràn bộ đệm server, nó gây ra từ chối những dịch vụ đúng. Kiểu tấn công này còn gọi là DoS
Cisco IOS classic firewall giúp bảo vệ chống lại tấn công theo 1 số cách. Cho ví dụ , nó kiểm tra packet squence trong kết nối tcp để thấy nếu chúng nằm trong những dải ko mong đợi, nó sẽ xóa những packets bị nghi ngờ. Cisco ios classic fw cũng có thể đc cấu hình để xóa những kết nối một nửa ( half-open connections). Nó cũng có thể phát hiện những kết nối mối ko thường xuyên ở mức cao và đưa ra cảnh báo.
Cisco IOS classic fw cũng có thể giúp ngăn ngừa tấn công DOS bao gồm fragmented IP packets.
Không có nhận xét nào:
Đăng nhận xét