Документация: ПО Факел — разрабатываемая версия
Межсетевой экран¶
Обзор¶
Межсетевой экран на маршрутизаторе Факел — это встроенный инструмент анализа и фильтрации трафика. Обеспечивает защиту сети и отслеживает пакеты на всех этапах: с момента попадания на сетевой интерфейс и до передачи целевому приложению или другому устройству.
Более подробно каждая функция описана в соответствующем подразделе.
Список основных функций:
фильтрация IPv4- и IPv6-трафика согласно установленным правилам,
фильтрация согласно группам межсетевого экрана,
фильтрация согласно зонам доступа (Зоны),
фильтрация согласно таблицам потоков (Таблица потоков),
работа в режиме моста (Режим моста),
анализ трафика, журналирование событий и просмотр статистики правил.
Маршрутизатор Факел распределяет пакеты по потокам — направлениям движения трафика. Существуют три основных потока: INPUT, FORWARD и OUTPUT. INPUT — для трафика, которому будет разрешен доступ во внутреннюю сеть маршрутизатора Факел. OUTPUT — это трафик, который маршрутизатор Факел инициирует сам и отправляет во внешнюю сеть. FORWARD — транзитный трафик, который маршрутизатор пересылает между интерфейсами.
Правила фильтрации настраиваются отдельно для каждого потока. База правил способна хранить до 999999 уникальных фильтрующих значений. В соответствии с заданными правилами пакеты будут приняты или отброшены. Поддерживаются протоколы IPv4 и IPv6.
Компоненты межсетевого экрана настраиваются отдельно. Однако есть ряд команд, которые оказывают влияние на все элементы системы и применяются глобально. Этот раздел описывает глобальные команды.
Операционные команды межсетевого экрана (show firewall, show firewall summary, show firewall statistics) описаны в разделе Правила фильтрации по протоколам IPv4 и IPv6.
Номера правил удобно выбирать с промежутками, чтобы позже вставлять новые правила между существующими. Если промежутков не осталось, правила можно перенумеровать. Команды режима «Администрирование» группы generate firewall rule-resequence формируют команды set, которые задают правила межсетевого экрана заново с новыми номерами в прежнем порядке, и выводят их на экран. Правила каждой цепочки нумеруются отдельно. По умолчанию нумерация начинается со 100 с шагом 10; параметры start и step задают первый номер и шаг.
Сама команда конфигурацию не изменяет. Выведенные команды задают все разделы межсетевого экрана, кроме глобальных параметров (global-options), групп (group) и таблиц потоков (flowtable). Чтобы применить новую нумерацию, в режиме «Конфигурирование» удалите разделы с правилами (например, firewall ipv4 и firewall ipv6), выполните выведенные команды и зафиксируйте конфигурацию. Не удаляйте всю ветку firewall: выведенные команды не восстанавливают группы, глобальные параметры и таблицы потоков. Если межсетевой экран не настроен, команда выводит сообщение firewall is not configured. Команды доступны только пользователю уровня «Администратор» (см. Уровни пользователей).
Важно
В текущей версии ПО Факел правила межсетевого экрана применяются в плоскости передачи данных FVE: применяются только правила цепочек forward, input и output с действиями accept и drop (см. Правила фильтрации по протоколам IPv4 и IPv6). Глобальные параметры (firewall global-options), зоны доступа (Зоны), таблицы потоков (Таблица потоков) и межсетевой экран в режиме моста (Режим моста) не применяются. Сводный список ограничений — на странице Ограничения.
Пример настройки¶
В примере транзитный трафик из сети 192.168.1.0/24 разрешается, а остальной транзитный трафик отбрасывается.
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set firewall ipv4 forward filter default-action |
Отбрасывает транзитный IPv4-трафик, для которого не нашлось правила |
2 |
set firewall ipv4 forward filter rule 10 action |
Создает правило 10 с действием |
3 |
set firewall ipv4 forward filter rule 10 source address |
Разрешает правилом 10 трафик из сети |
Пример глобальных параметров показывает синтаксис команд.
Предупреждение
В текущей версии ПО Факел глобальные параметры firewall global-options не применяются в FVE (см. Ограничения).
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set firewall global-options all-ping |
Задает политику обработки всех эхо-запросов ICMP IPv4 ( |
2 |
set firewall global-options state-policy established action |
Команда предназначена для действия |
3 |
set firewall global-options state-policy invalid action |
Команда предназначена для действия |
4 |
set firewall global-options state-policy related action |
Команда предназначена для действия |
Список команд¶
Режим «Конфигурирование»¶
firewall global-options all-ping [<enable> | <disable>]¶
Синтаксис:
set firewall global-options all-ping
[<enable> | <disable>]delete firewall global-options all-ping
[<enable> | <disable>]show firewall global-options all-ping
Аргументы:
<enable>— включает или выключает отправку ответов на служебные ICMP-сообщения;<disable>— выключает отправку ответов на служебные ICMP-сообщения.
Режим: «Конфигурирование».
Примечание
Команда работает только на потоке LOCAL.
firewall global-options broadcast-ping [<enable> | <disable>]¶
Синтаксис:
set firewall global-options broadcast-ping
[<enable> | <disable>]delete firewall global-options broadcast-ping
[<enable> | <disable>]show firewall global-options broadcast-ping
Аргументы:
<enable>— включает отправку ответов на широковещательные ICMP-сообщения;<disable>— выключает отправку ответов на широковещательные ICMP-сообщения.
Режим: «Конфигурирование».
firewall global-options ip-src-route [<enable> | <disable>]¶
Синтаксис:
set firewall global-options ip-src-route
[<enable> | <disable>]delete firewall global-options ip-src-route
[<enable> | <disable>]show firewall global-options ip-src-route
Аргументы:
<enable>— включает маршрутизацию от источника;<disable>— выключает маршрутизацию от источника.
Режим: «Конфигурирование».
firewall global-options ipv6-src-route [<enable> | <disable>]¶
Синтаксис:
set firewall global-options ipv6-src-route
[<enable> | <disable>]delete firewall global-options ipv6-src-route
[<enable> | <disable>]show firewall global-options ipv6-src-route
Аргументы:
<enable>— включает маршрутизацию от источника;<disable>— выключает маршрутизацию от источника.
Режим: «Конфигурирование».
firewall global-options receive-redirects [<enable> | <disable>]¶
Синтаксис:
set firewall global-options receive-redirects
[<enable> | <disable>]delete firewall global-options receive-redirects
[<enable> | <disable>]show firewall global-options receive-redirects
Аргументы:
<enable>— включает прием ICMP-сообщений для перенаправления IPv4-трафика;<disable>— выключает прием ICMP-сообщений для перенаправления IPv4-трафика.
Режим: «Конфигурирование».
firewall global-options resolver-cache¶
Синтаксис:
set firewall global-options resolver-cache
delete firewall global-options resolver-cache
show firewall global-options
Режим: «Конфигурирование».
firewall global-options resolver-interval <10-3600>¶
Синтаксис:
set firewall global-options resolver-interval
<10-3600>delete firewall global-options resolver-interval
<10-3600>show firewall global-options resolver-interval
Аргументы:
<10-3600>— временной интервал. Формат: секунды. Диапазон значений: от 10 до 3600. Значение по умолчанию: 300 секунд.
Режим: «Конфигурирование».
firewall global-options ipv6-receive-redirects [<enable> | <disable>]¶
Синтаксис:
set firewall global-options ipv6-receive-redirects
[<enable> | <disable>]delete firewall global-options ipv6-receive-redirects
[<enable> | <disable>]show firewall global-options ipv6-receive-redirects
Аргументы:
<enable>— включает прием ICMP-сообщений для перенаправления IPv6-трафика;<disable>— выключает прием ICMP-сообщений для перенаправления IPv6-трафика.
Режим: «Конфигурирование».
firewall global-options send-redirects [<enable> | <disable>]¶
Синтаксис:
set firewall global-options send-redirects
[<enable> | <disable>]delete firewall global-options send-redirects
[<enable> | <disable>]show firewall global-options send-redirects
Аргументы:
<enable>— включает отправку ICMP-сообщений для перенаправления IPv4-трафика;<disable>— выключает отправку ICMP-сообщений для перенаправления IPv4-трафика.
Режим: «Конфигурирование».
firewall global-options log-martians [<enable> | <disable>]¶
Синтаксис:
set firewall global-options log-martians
[<enable> | <disable>]delete firewall global-options log-martians
[<enable> | <disable>]show firewall global-options log-martians
Аргументы:
<enable>— включает журналирование IPv4-пакетов с заведомо некорректными адресами;<disable>— выключает журналирование IPv4-пакетов с заведомо некорректными адресами.
Режим: «Конфигурирование».
firewall global-options syn-cookies [<enable> | <disable>]¶
Синтаксис:
set firewall global-options syn-cookies
[<enable> | <disable>]delete firewall global-options syn-cookies
[<enable> | <disable>]show firewall global-options syn-cookies
Аргументы:
<enable>— включает механизм защиты SYN-cookie для IPv4 TCP;<disable>— выключает механизм защиты SYN-cookie для IPv4 TCP.
Режим: «Конфигурирование».
firewall global-options twa-hazards-protection [<enable> | <disable>]¶
Синтаксис:
set firewall global-options twa-hazards-protection [<enable> | <disable>]
delete firewall global-options twa-hazards-protection [<enable> | <disable>]
show firewall global-options twa-hazards-protection
Аргументы:
<enable>— включает защиту от атаки в режиме ожидания после закрытия TCP-сессии;<disable>— выключает защиту от атаки в режиме ожидания после закрытия TCP-сессии.
Режим: «Конфигурирование».
firewall global-options state-policy established action [<accept> | <drop> | <reject>]¶
Синтаксис:
set firewall global-options state-policy established action [<accept> | <drop> | <reject>]
delete firewall global-options state-policy established action [<accept> | <drop> | <reject>]
show firewall global-options state-policy established action [<accept> | <drop> | <reject>]
Аргументы:
<accept>— все входящие пакеты от установленных соединений будут допущены во внутреннюю сеть;<drop>— все входящие пакеты от установленных соединений будут отброшены без оповещения отправителя;<reject>— все входящие пакеты от установленных соединений будут отброшены, а отправитель получит сообщение о недоступности адреса назначения.
Режим: «Конфигурирование».
firewall global-options state-policy established log¶
Синтаксис:
set firewall global-options state-policy established log
delete firewall global-options state-policy established log
show firewall global-options state-policy established
Режим: «Конфигурирование».
firewall global-options state-policy established log-level [<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]¶
Синтаксис:
set firewall global-options state-policy established log-level
[<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]delete firewall global-options state-policy established log-level
[<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]show firewall global-options state-policy established log-level
Аргументы:
<emerg>— самый высокий уровень опасности. Система не отвечает. Пример: нарушена безопасность периметра сети, потерян контроль над межсетевым экраном;<alert>— система находится под серьезной угрозой. Немедленно предпримите необходимые действия. Пример: большой наплыв трафика, вероятность DDoS-атаки;<crit>— система находится в критическом состоянии. Если не предпринять действий, состояние системы ухудшится. Пример: классификатор не применился к правилу;<err>— ошибка в работе системы. Система продолжит работать, однако потребует внимания. Пример: заканчивается место на диске;<warn>— предупреждение. Возможно, система столкнулась с проблемой. Пример: большинство входящих пакетов отвергнуты, отредактируйте правила фильтрации;<notice>— уведомление. Состояние системы в норме. Возможно, были изменены некоторые компоненты системы или система была обновлена. Пример: успешно обновлены правила фильтрации;<info>— информационные сообщения о статусе системы. Состояние системы в норме. Пример: межсетевой экран работает в штатном режиме;<debug>— детализированная отладочная информация. Пример: система выводит информацию об IP-адресах, адресах источника и назначения, протоколах передачи и т.д.
Режим: «Конфигурирование».
firewall global-options state-policy invalid action [<accept> | <drop> | <reject>]¶
Синтаксис:
set firewall global-options state-policy invalid action
[<accept> | <drop> | <reject>]delete firewall global-options state-policy invalid action
[<accept> | <drop> | <reject>]show firewall global-options state-policy invalid action
Аргументы:
<accept>— все входящие пакеты с неправильной информацией о TCP-состоянии будут допущены во внутреннюю сеть;<drop>— все входящие пакеты с неправильной информацией о TCP-состоянии будут отброшены без оповещения отправителя;<reject>— все входящие пакеты с неправильной информацией о TCP-состоянии будут отброшены, а отправитель получит сообщение о недоступности адреса назначения.
Режим: «Конфигурирование».
firewall global-options state-policy invalid log¶
Синтаксис:
set firewall global-options state-policy invalid log
delete firewall global-options state-policy invalid log
show firewall global-options state-policy invalid
Режим: «Конфигурирование».
firewall global-options state-policy invalid log-level [<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]¶
Синтаксис:
set firewall global-options state-policy invalid log-level
[<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]delete firewall global-options state-policy invalid log-level
[<emerg> | <alert> | <crit> | <err> | <warn> | <notice> | <info> | <debug>]show firewall global-options state-policy invalid log-level
Аргументы:
<emerg>— самый высокий уровень опасности. Система не отвечает. Пример: нарушена безопасность периметра сети, потерян контроль над межсетевым экраном;<alert>— система находится под серьезной угрозой. Немедленно предпримите необходимые действия. Пример: большой наплыв трафика, вероятность DDoS-атаки;<crit>— система находится в критическом состоянии. Если не предпринять действий, состояние системы ухудшится. Пример: классификатор не применился к правилу;<err>— ошибка в работе системы. Система продолжит работать, однако потребует внимания. Пример: заканчивается место на диске;<warn>— предупреждение. Возможно, система столкнулась с проблемой. Пример: большинство входящих пакетов отвергнуты, отредактируйте правила фильтрации;<notice>— уведомление. Состояние системы в норме. Возможно, были изменены некоторые компоненты системы или система была обновлена. Пример: успешно обновлены правила фильтрации;<info>— информационные сообщения о статусе системы. Состояние системы в норме. Пример: межсетевой экран работает в штатном режиме;<debug>— детализированная отладочная информация. Пример: система выводит информацию об IP-адресах, адресах источника и назначения, протоколах передачи и т.д.
Режим: «Конфигурирование».
Режим «Администрирование»¶
generate firewall rule-resequence¶
set, которые переносят правила межсетевого экрана на новые порядковые номера, и выводит их на экран. Конфигурация не изменяется. Нумерация начинается со 100 с шагом 10.Синтаксис:
generate firewall rule-resequence
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate firewall rule-resequence start <start>¶
set, которые переносят правила межсетевого экрана на новые порядковые номера, и выводит их на экран. Конфигурация не изменяется. Шаг нумерации равен 10.Синтаксис:
generate firewall rule-resequence start
<start>
Аргументы:
<start>— номер первого правила. Формат: целое число. Диапазон значений: от 1 до 1000.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate firewall rule-resequence start <start> step <step>¶
set, которые переносят правила межсетевого экрана на новые порядковые номера, и выводит их на экран. Конфигурация не изменяется.Синтаксис:
generate firewall rule-resequence start
<start>step<step>
Аргументы:
<start>— номер первого правила. Формат: целое число. Диапазон значений: от 1 до 1000;<step>— шаг между номерами правил. Формат: целое число. Диапазон значений: от 1 до 1000.
Режим: «Администрирование».
Уровень привилегий: «Администратор».