下一代防火墙如何进行接入策略设置?
首先明确资源池区域,如果资源池为:南宁23、华东1、上海36、武汉41、青岛20、华北2、长沙42、西南1、南昌5,进行如下配置:
-
用户登录到云等保专区后,进入“下一代防火墙”原子能力,进行绑定弹性IP操作,点击“绑定弹性IP”。
根据弹出的弹性IP地址,选择需要绑定的具体IP地址。
-
完成弹性IP绑定工作后需要进行子网路由绑定,进入到天翼云控制台,选择“网络 > 虚拟私有云”进入配置页面。
-
选择“路由表 > 创建路由表”,进行路由表创建。填写路由名称,以及需要防护的VPC之后,在关联资源类型处选择“子网”。
-
创建完成后,根据刚才创建的名称选择刚才创建的路由,点击名称进入子网路由配置页面,点击“创建”按钮,进行子网路由创建操作。
-
在路由规则创建处填写对应的IP地址,在云主机选择是选择下一代防火墙的云主机。
-
进行子网关联设置,点击“关联子网”模块,选择需要关联的子网,点击“确定”按钮即可。
-
在系统菜单中点击“策略 > 防火墙策略 > 一体化策略”,进入一体化策略配置页面。
-
点击“新建”创建新的一体化策略。
其余资源池进行如下配置:
-
用户登录到云等保专区后,进入“下一代防火墙”原子能力,进行绑定弹性IP操作,点击“绑定弹性IP”。
根据弹出的弹性IP地址,选择需要绑定的具体IP地址。
-
确认需要防护的资产在子网内的IP地址。
-
完成弹性IP绑定操作之后,点击进入下一代防火墙-配置,进入下一代防火墙配置页面,点击“NTA策略”-“策略”-“新建”,进入NAT配置新建一条DNAT规则
-
建立防火墙上端口到资产业务端口的端口映射(以防火墙开放10022端口映射到资产22端口为例)。
-
配置完毕点击右上角保存按钮保存。
-
在系统菜单中点击“策略 > 防火墙策略 > 一体化策略”,进入一体化策略配置页面。
-
点击<新建>创建新的一体化策略。
防火墙精确访问控制规则的匹配顺序是什么,一条精确访问控制规则内多个条件的关系是什么?
多条精确访问控制规则之间是或的关系,匹配顺序为从上往下顺序匹配,如果匹配中某一条精确访问控制规则,将不再匹配后续的规则。
一条精确访问控制规则可以包含10个匹配条件,多个匹配条件之间是与的关系,流量必须满足该条规则的所有条件,才能命中该条规则。
防火墙的关键字过滤功能区分大小写字母吗?
关键字过滤不区分大小写字母,无论配置为大写或小写均可正常检测和过滤。
防火墙的策略分析功能有什么作用?
当前网络环境的复杂性,网络服务与网络终端的多样性,相应的防火墙设备就需要更多、更复杂的控制策略。这些控制策略经过一段时间的积累,往往会造成老策略不敢删,新策略不断增加,单个防火墙会积累成千上万的策略,极大降低设备性能和用户体验。
每IP限速和通道带宽限制的处理关系是什么?
流量先被每IP限速处理,然后再被流控通道处理。每IP限速的周期是一秒,流控通道是实时的。被IP限速通过的流量可能会继续被流控通道丢弃。
防火墙防病毒能力支持处理哪些压缩格式的文件?
目前支持对.zip、.gz、.bz2等压缩文件进行扫描。
防火墙P2P智能识别三种级别宽松度有什么区别?
P2P智能识别,是针对UDP流量进行固定特征+并发连接识别方式。
“严格”和“适中”都是先进行并发连接识别,再进行固定特征识别,“严格”要求并发连接阈值高。
“宽松”是固定特征识别方式,有误报的可能。
防火墙告警日志记录最大规格是多少?
记录到1万条日志时,会删除最初的1000条。
防火墙支持IPS自定义规则的最大规格是多少?
IPS自定义规则最多可配置32条,每条自定义规则最多可包含8个协议字段,每个协议字段最多可包含8个协议匹配条件。
下一代防火墙运行过程中,产生的日志数据存储需要的磁盘不够怎么办?
订购下一代防火墙时,承载服务器当前只挂载了系统盘,未挂载数据盘,在业务运行过程中,会产生相应的日志数据,可能会导致下一代防火墙需要的磁盘容量不够,影响防火墙的性能,还可能导致重要日志数据丢失;因此客户购买下一代防火墙的时候,可以搭配订购日志审计存储使用,确保网络安全和合规性。