Документация: ПО Факел — разрабатываемая версия

Межсетевой экран

Обзор

Межсетевой экран на маршрутизаторе Факел — это встроенный инструмент анализа и фильтрации трафика. Обеспечивает защиту сети и отслеживает пакеты на всех этапах: с момента попадания на сетевой интерфейс и до передачи целевому приложению или другому устройству.

Более подробно каждая функция описана в соответствующем подразделе.

Список основных функций:

  • фильтрация IPv4- и IPv6-трафика согласно установленным правилам,

  • фильтрация согласно группам межсетевого экрана,

  • фильтрация согласно зонам доступа (Зоны),

  • фильтрация согласно таблицам потоков (Таблица потоков),

  • работа в режиме моста (Режим моста),

  • анализ трафика, журналирование событий и просмотр статистики правил.

Маршрутизатор Факел распределяет пакеты по потокам — направлениям движения трафика. Существуют три основных потока: INPUT, FORWARD и OUTPUT. INPUT — для трафика, которому будет разрешен доступ во внутреннюю сеть маршрутизатора Факел. OUTPUT — это трафик, который маршрутизатор Факел инициирует сам и отправляет во внешнюю сеть. FORWARD — транзитный трафик, который маршрутизатор пересылает между интерфейсами.

Правила фильтрации настраиваются отдельно для каждого потока. База правил способна хранить до 999999 уникальных фильтрующих значений. В соответствии с заданными правилами пакеты будут приняты или отброшены. Поддерживаются протоколы IPv4 и IPv6.

Компоненты межсетевого экрана настраиваются отдельно. Однако есть ряд команд, которые оказывают влияние на все элементы системы и применяются глобально. Этот раздел описывает глобальные команды.

Операционные команды межсетевого экрана (show firewall, show firewall summary, show firewall statistics) описаны в разделе Правила фильтрации по протоколам IPv4 и IPv6.

Номера правил удобно выбирать с промежутками, чтобы позже вставлять новые правила между существующими. Если промежутков не осталось, правила можно перенумеровать. Команды режима «Администрирование» группы generate firewall rule-resequence формируют команды set, которые задают правила межсетевого экрана заново с новыми номерами в прежнем порядке, и выводят их на экран. Правила каждой цепочки нумеруются отдельно. По умолчанию нумерация начинается со 100 с шагом 10; параметры start и step задают первый номер и шаг.

Сама команда конфигурацию не изменяет. Выведенные команды задают все разделы межсетевого экрана, кроме глобальных параметров (global-options), групп (group) и таблиц потоков (flowtable). Чтобы применить новую нумерацию, в режиме «Конфигурирование» удалите разделы с правилами (например, firewall ipv4 и firewall ipv6), выполните выведенные команды и зафиксируйте конфигурацию. Не удаляйте всю ветку firewall: выведенные команды не восстанавливают группы, глобальные параметры и таблицы потоков. Если межсетевой экран не настроен, команда выводит сообщение firewall is not configured. Команды доступны только пользователю уровня «Администратор» (см. Уровни пользователей).

Важно

В текущей версии ПО Факел правила межсетевого экрана применяются в плоскости передачи данных FVE: применяются только правила цепочек forward, input и output с действиями accept и drop (см. Правила фильтрации по протоколам IPv4 и IPv6). Глобальные параметры (firewall global-options), зоны доступа (Зоны), таблицы потоков (Таблица потоков) и межсетевой экран в режиме моста (Режим моста) не применяются. Сводный список ограничений — на странице Ограничения.

Пример настройки

В примере транзитный трафик из сети 192.168.1.0/24 разрешается, а остальной транзитный трафик отбрасывается.

Шаг

Команда

Описание

1

set firewall ipv4 forward filter default-action drop

Отбрасывает транзитный IPv4-трафик, для которого не нашлось правила

2

set firewall ipv4 forward filter rule 10 action accept

Создает правило 10 с действием accept

3

set firewall ipv4 forward filter rule 10 source address 192.168.1.0/24

Разрешает правилом 10 трафик из сети 192.168.1.0/24

Пример глобальных параметров показывает синтаксис команд.

Предупреждение

В текущей версии ПО Факел глобальные параметры firewall global-options не применяются в FVE (см. Ограничения).

Шаг

Команда

Описание

1

set firewall global-options all-ping enable

Задает политику обработки всех эхо-запросов ICMP IPv4 (enable — отвечать на них)

2

set firewall global-options state-policy established action accept

Команда предназначена для действия accept над пакетами установленных соединений

3

set firewall global-options state-policy invalid action drop

Команда предназначена для действия drop над пакетами с неправильной информацией о TCP-состоянии

4

set firewall global-options state-policy related action accept

Команда предназначена для действия accept над пакетами, которые относятся к установленным соединениям, но не принадлежат основному потоку

Список команд


Режим «Конфигурирование»


firewall global-options all-ping [<enable> | <disable>]

Описание:
Включает или выключает отправку ответов на служебные ICMP-сообщения, адресованные локальным сервисам. Команда не будет иметь эффекта, если на межсетевом экране настроены правила, блокирующие ответы на служебные ICMP-сообщения. В текущей версии ПО Факел параметр не применяется (см. Ограничения).

Синтаксис:

  • set firewall global-options all-ping [<enable> | <disable>]

  • delete firewall global-options all-ping [<enable> | <disable>]

  • show firewall global-options all-ping

Аргументы:

  • <enable> — включает или выключает отправку ответов на служебные ICMP-сообщения;

  • <disable> — выключает отправку ответов на служебные ICMP-сообщения.

Режим: «Конфигурирование».

Примечание

Команда работает только на потоке LOCAL.


firewall global-options broadcast-ping [<enable> | <disable>]

Описание:
Включает или выключает отправку ответов на широковещательные ICMP-сообщения. В текущей версии ПО Факел параметр не применяется (см. Ограничения).
Изменяет следующие параметры: net.ipv4.icmp_echo_ignore_broadcasts.

Синтаксис:

  • set firewall global-options broadcast-ping [<enable> | <disable>]

  • delete firewall global-options broadcast-ping [<enable> | <disable>]

  • show firewall global-options broadcast-ping

Аргументы:

  • <enable> — включает отправку ответов на широковещательные ICMP-сообщения;

  • <disable> — выключает отправку ответов на широковещательные ICMP-сообщения.

Режим: «Конфигурирование».


firewall global-options ip-src-route [<enable> | <disable>]

Описание:
Включает или выключает маршрутизацию от источника для IPv4-трафика. В текущей версии ПО Факел параметр не применяется (см. Ограничения).
Изменяет следующие параметры ядра: net.ipv4.conf.all.accept_source_route.

Синтаксис:

  • set firewall global-options ip-src-route [<enable> | <disable>]

  • delete firewall global-options ip-src-route [<enable> | <disable>]

  • show firewall global-options ip-src-route

Аргументы:

  • <enable> — включает маршрутизацию от источника;

  • <disable> — выключает маршрутизацию от источника.

Режим: «Конфигурирование».


firewall global-options ipv6-src-route [<enable> | <disable>]

Описание:
Включает или отключает маршрутизацию от источника для IPv6-трафика. В текущей версии ПО Факел параметр не применяется (см. Ограничения).
Изменяет следующие параметры ядра: net.ipv6.conf.all.accept_source_route.

Синтаксис:

  • set firewall global-options ipv6-src-route [<enable> | <disable>]

  • delete firewall global-options ipv6-src-route [<enable> | <disable>]

  • show firewall global-options ipv6-src-route

Аргументы:

  • <enable> — включает маршрутизацию от источника;

  • <disable> — выключает маршрутизацию от источника.

Режим: «Конфигурирование».


firewall global-options receive-redirects [<enable> | <disable>]

Описание:
Включает или выключает прием ICMP-сообщений для перенаправления IPv4-трафика. В текущей версии ПО Факел параметр не применяется (см. Ограничения).
Изменяет следующие параметры ядра: net.ipv4.conf.all.accept_source_route.

Синтаксис:

  • set firewall global-options receive-redirects [<enable> | <disable>]

  • delete firewall global-options receive-redirects [<enable> | <disable>]

  • show firewall global-options receive-redirects

Аргументы:

  • <enable> — включает прием ICMP-сообщений для перенаправления IPv4-трафика;

  • <disable> — выключает прием ICMP-сообщений для перенаправления IPv4-трафика.

Режим: «Конфигурирование».


firewall global-options resolver-cache

Описание:
Сохраняет в локальный кэш IP-адреса, недавно полученные от DNS-преобразователя. В текущей версии ПО Факел параметр не применяется (см. Ограничения).

Синтаксис:

  • set firewall global-options resolver-cache

  • delete firewall global-options resolver-cache

  • show firewall global-options

Режим: «Конфигурирование».


firewall global-options resolver-interval <10-3600>

Описание:
Задает периодичность, с которой межсетевой экран будет обращаться к DNS-преобразователю для получения IP-адреса ресурса. В текущей версии ПО Факел параметр не применяется (см. Ограничения).

Синтаксис:

  • set firewall global-options resolver-interval <10-3600>

  • delete firewall global-options resolver-interval <10-3600>

  • show firewall global-options resolver-interval

Аргументы:

  • <10-3600> — временной интервал. Формат: секунды. Диапазон значений: от 10 до 3600. Значение по умолчанию: 300 секунд.

Режим: «Конфигурирование».


firewall global-options ipv6-receive-redirects [<enable> | <disable>]

Описание:
Включает или выключает прием ICMP-сообщений для перенаправления IPv6-трафика. В текущей версии ПО Факел параметр не применяется (см. Ограничения).
Изменяет следующие параметры ядра: net.ipv6.conf.all.accept_source_route.

Синтаксис:

  • set firewall global-options ipv6-receive-redirects [<enable> | <disable>]

  • delete firewall global-options ipv6-receive-redirects [<enable> | <disable>]

  • show firewall global-options ipv6-receive-redirects

Аргументы:

  • <enable> — включает прием ICMP-сообщений для перенаправления IPv6-трафика;

  • <disable> — выключает прием ICMP-сообщений для перенаправления IPv6-трафика.

Режим: «Конфигурирование».


firewall global-options send-redirects [<enable> | <disable>]

Описание:
Включает или выключает отправку ICMP-сообщений для перенаправления IPv4-трафика. В текущей версии ПО Факел параметр не применяется (см. Ограничения).
Изменяет следующие параметры: net.ipv4.conf.all.send_redirects.

Синтаксис:

  • set firewall global-options send-redirects [<enable> | <disable>]

  • delete firewall global-options send-redirects [<enable> | <disable>]

  • show firewall global-options send-redirects

Аргументы:

  • <enable> — включает отправку ICMP-сообщений для перенаправления IPv4-трафика;

  • <disable>— выключает отправку ICMP-сообщений для перенаправления IPv4-трафика.

Режим: «Конфигурирование».


firewall global-options log-martians [<enable> | <disable>]

Описание:
Включает или выключает журналирование IPv4-пакетов с заведомо некорректными адресами. В текущей версии ПО Факел параметр не применяется (см. Ограничения).
Изменяет следующие параметры ядра: net.ipv4.conf.all.log_martians.

Синтаксис:

  • set firewall global-options log-martians [<enable> | <disable>]

  • delete firewall global-options log-martians [<enable> | <disable>]

  • show firewall global-options log-martians

Аргументы:

  • <enable> — включает журналирование IPv4-пакетов с заведомо некорректными адресами;

  • <disable> — выключает журналирование IPv4-пакетов с заведомо некорректными адресами.

Режим: «Конфигурирование».


firewall global-options syn-cookies [<enable> | <disable>]

Описание:
Включает или выключает механизм защиты SYN-cookie для IPv4 TCP. В текущей версии ПО Факел параметр не применяется (см. Ограничения).
Изменяет следующие параметры ядра: net.ipv4.tcp_syncookies.

Синтаксис:

  • set firewall global-options syn-cookies [<enable> | <disable>]

  • delete firewall global-options syn-cookies [<enable> | <disable>]

  • show firewall global-options syn-cookies

Аргументы:

  • <enable> — включает механизм защиты SYN-cookie для IPv4 TCP;

  • <disable> — выключает механизм защиты SYN-cookie для IPv4 TCP.

Режим: «Конфигурирование».


firewall global-options twa-hazards-protection [<enable> | <disable>]

Описание:
Включает или выключает защиту от атаки в режиме ожидания после закрытия TCP-сессии. Если защита включена, система будет работать в соответствии с требованиями RFC 1337. В текущей версии ПО Факел параметр не применяется (см. Ограничения).
Изменяет следующие параметры ядра: net.ipv4.tcp_rfc1337.

Синтаксис:

  • set firewall global-options twa-hazards-protection [<enable> | <disable>]

  • delete firewall global-options twa-hazards-protection [<enable> | <disable>]

  • show firewall global-options twa-hazards-protection

Аргументы:

  • <enable> — включает защиту от атаки в режиме ожидания после закрытия TCP-сессии;

  • <disable> — выключает защиту от атаки в режиме ожидания после закрытия TCP-сессии.

Режим: «Конфигурирование».


firewall global-options state-policy established action [<accept> | <drop> | <reject>]

Описание:
Включает различные режимы допуска входящих пакетов от установленных соединений. В текущей версии ПО Факел параметр не применяется (см. Ограничения).

Синтаксис:

  • set firewall global-options state-policy established action [<accept> | <drop> | <reject>]

  • delete firewall global-options state-policy established action [<accept> | <drop> | <reject>]

  • show firewall global-options state-policy established action [<accept> | <drop> | <reject>]

Аргументы:

  • <accept> — все входящие пакеты от установленных соединений будут допущены во внутреннюю сеть;

  • <drop> — все входящие пакеты от установленных соединений будут отброшены без оповещения отправителя;

  • <reject> — все входящие пакеты от установленных соединений будут отброшены, а отправитель получит сообщение о недоступности адреса назначения.

Режим: «Конфигурирование».


firewall global-options state-policy established log

Описание:
Включает журналирование для установленных соединений. В текущей версии ПО Факел параметр не применяется (см. Ограничения).

Синтаксис:

  • set firewall global-options state-policy established log

  • delete firewall global-options state-policy established log

  • show firewall global-options state-policy established

Режим: «Конфигурирование».


firewall global-options state-policy established log-level [<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]

Описание:
Устанавливает, какие события система будет журналировать при поступлении трафика от установленных соединений. В текущей версии ПО Факел параметр не применяется (см. Ограничения).

Синтаксис:

  • set firewall global-options state-policy established log-level [<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]

  • delete firewall global-options state-policy established log-level [<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]

  • show firewall global-options state-policy established log-level

Аргументы:

  • <emerg> — самый высокий уровень опасности. Система не отвечает. Пример: нарушена безопасность периметра сети, потерян контроль над межсетевым экраном;

  • <alert> — система находится под серьезной угрозой. Немедленно предпримите необходимые действия. Пример: большой наплыв трафика, вероятность DDoS-атаки;

  • <crit> — система находится в критическом состоянии. Если не предпринять действий, состояние системы ухудшится. Пример: классификатор не применился к правилу;

  • <err> — ошибка в работе системы. Система продолжит работать, однако потребует внимания. Пример: заканчивается место на диске;

  • <warn> — предупреждение. Возможно, система столкнулась с проблемой. Пример: большинство входящих пакетов отвергнуты, отредактируйте правила фильтрации;

  • <notice> — уведомление. Состояние системы в норме. Возможно, были изменены некоторые компоненты системы или система была обновлена. Пример: успешно обновлены правила фильтрации;

  • <info> — информационные сообщения о статусе системы. Состояние системы в норме. Пример: межсетевой экран работает в штатном режиме;

  • <debug> — детализированная отладочная информация. Пример: система выводит информацию об IP-адресах, адресах источника и назначения, протоколах передачи и т.д.

Режим: «Конфигурирование».


firewall global-options state-policy invalid action [<accept> | <drop> | <reject>]

Описание:
Устанавливает, какие действия должна предпринять система при обнаружении пакетов с неправильной информацией о TCP-состоянии. В текущей версии ПО Факел параметр не применяется (см. Ограничения).

Синтаксис:

  • set firewall global-options state-policy invalid action [<accept> | <drop> | <reject>]

  • delete firewall global-options state-policy invalid action [<accept> | <drop> | <reject>]

  • show firewall global-options state-policy invalid action

Аргументы:

  • <accept> — все входящие пакеты с неправильной информацией о TCP-состоянии будут допущены во внутреннюю сеть;

  • <drop> — все входящие пакеты с неправильной информацией о TCP-состоянии будут отброшены без оповещения отправителя;

  • <reject> — все входящие пакеты с неправильной информацией о TCP-состоянии будут отброшены, а отправитель получит сообщение о недоступности адреса назначения.

Режим: «Конфигурирование».


firewall global-options state-policy invalid log

Описание:
Включает журналирование недопустимых пакетов. В текущей версии ПО Факел параметр не применяется (см. Ограничения).

Синтаксис:

  • set firewall global-options state-policy invalid log

  • delete firewall global-options state-policy invalid log

  • show firewall global-options state-policy invalid

Режим: «Конфигурирование».


firewall global-options state-policy invalid log-level [<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]

Описание:
Устанавливает, какие события система будет журналировать при поступлении недопустимых пакетов. В текущей версии ПО Факел параметр не применяется (см. Ограничения).

Синтаксис:

  • set firewall global-options state-policy invalid log-level [<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]

  • delete firewall global-options state-policy invalid log-level [<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]

  • show firewall global-options state-policy invalid log-level

Аргументы:

  • <emerg> — самый высокий уровень опасности. Система не отвечает. Пример: нарушена безопасность периметра сети, потерян контроль над межсетевым экраном;

  • <alert> — система находится под серьезной угрозой. Немедленно предпримите необходимые действия. Пример: большой наплыв трафика, вероятность DDoS-атаки;

  • <crit> — система находится в критическом состоянии. Если не предпринять действий, состояние системы ухудшится. Пример: классификатор не применился к правилу;

  • <err> — ошибка в работе системы. Система продолжит работать, однако потребует внимания. Пример: заканчивается место на диске;

  • <warn> — предупреждение. Возможно, система столкнулась с проблемой. Пример: большинство входящих пакетов отвергнуты, отредактируйте правила фильтрации;

  • <notice> — уведомление. Состояние системы в норме. Возможно, были изменены некоторые компоненты системы или система была обновлена. Пример: успешно обновлены правила фильтрации;

  • <info> — информационные сообщения о статусе системы. Состояние системы в норме. Пример: межсетевой экран работает в штатном режиме;

  • <debug> — детализированная отладочная информация. Пример: система выводит информацию об IP-адресах, адресах источника и назначения, протоколах передачи и т.д.

Режим: «Конфигурирование».





Режим «Администрирование»


generate firewall rule-resequence

Описание:
Формирует команды set, которые переносят правила межсетевого экрана на новые порядковые номера, и выводит их на экран. Конфигурация не изменяется. Нумерация начинается со 100 с шагом 10.

Синтаксис:

  • generate firewall rule-resequence

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate firewall rule-resequence start <start>

Описание:
Формирует команды set, которые переносят правила межсетевого экрана на новые порядковые номера, и выводит их на экран. Конфигурация не изменяется. Шаг нумерации равен 10.

Синтаксис:

  • generate firewall rule-resequence start <start>

Аргументы:

  • <start> — номер первого правила. Формат: целое число. Диапазон значений: от 1 до 1000.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


generate firewall rule-resequence start <start> step <step>

Описание:
Формирует команды set, которые переносят правила межсетевого экрана на новые порядковые номера, и выводит их на экран. Конфигурация не изменяется.

Синтаксис:

  • generate firewall rule-resequence start <start> step <step>

Аргументы:

  • <start> — номер первого правила. Формат: целое число. Диапазон значений: от 1 до 1000;

  • <step> — шаг между номерами правил. Формат: целое число. Диапазон значений: от 1 до 1000.

Режим: «Администрирование».

Уровень привилегий: «Администратор».