Зоны¶
Обзор¶
Зона доступа объединяет в себе несколько интерфейсов и делит сетевую инфраструктуру на сегменты с разным уровнем доступа для трафика. На границах зоны устанавливаются правила фильтрации. Когда трафик переходит из одной зоны в другую, межсетевой экран проверяет пакеты на соответствие заданным правилам.
Поток LOCAL также можно настроить как зону доступа. Это позволит дополнительно защитить входящие и исходящие соединения для процессов внутри маршрутизатора Факел.
Ряд особенностей при настройке зон:
Сначала необходимо создать зону, а затем добавить в нее интерфейс;
Один интерфейс может быть назначен только одной зоне;
На интерфейсе должен быть разрешен входящий и исходящий трафик;
Движение трафика между зонами зависит от заданных наборов правил;
Только интерфейсы внутри зоны могут общаться друг с другом. Интерфейсы вне зоны не смогут связаться с интерфейсами внутри зоны;
Необходимо задать отдельные наборы правил на границах зон для входящего и исходящего трафика.
Совет
Рекомендуем настраивать зоны зеркально и создавать один набор правил для каждой пары зон.
Пример настройки¶
Шаг |
Команда |
Описание |
|---|---|---|
|
set interfaces ethernet |
DHCPv4-сервер автоматически назначит IPv4-адрес интерфейсу Ethernet |
set interfaces ethernet |
Назначает интерфейсу Ethernet |
|
set interfaces ethernet |
Назначает интерфейсу Ethernet |
|
|
set firewall zone WAN description |
Создает зону доступа с именем WAN и добавляет описание |
set firewall zone WAN interface |
Добавляет в зону WAN интерфейс |
|
set firewall zone LAN description |
Создает зону доступа с именем LAN и добавляет описание |
|
set firewall zone LAN interface |
Добавляет в зону доступа LAN интерфейс |
|
set firewall zone LAN interface |
Добавляет в зону доступа LAN интерфейс |
|
|
set firewall ipv4 name LAN-to-WAN default-action |
Создает набор правил с именем LAN-to-WAN и по умолчанию отбрасывает IPv4-трафик при переходе из зоны LAN в WAN |
set firewall ipv4 name LAN-to-WAN rule 10 action |
Создает набор правил с именем LAN-to-WAN, создает правило с порядковым номером 10 и принимает IPv4-трафик при переходе из зоны LAN в WAN |
|
set firewall ipv4 name LAN-to-WAN rule 10 state established |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 10 и разрешает трафику от установленных соединений переходить из LAN в WAN |
|
set firewall ipv4 name LAN-to-WAN rule 10 state related |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 10 и разрешает трафику от производных соединений переходить из LAN в WAN |
|
set firewall ipv4 name LAN-to-WAN rule 20 action |
Добавляет в набор правил с именем с именем LAN-to-WAN правиол с порядковым номером 20 и принимает IPv4-трафик при переходе из зоны LAN в WAN |
|
set firewall ipv4 name LAN-to-WAN rule 20 description |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 20 и добавляет описание |
|
set firewall ipv4 name LAN-to-WAN rule 20 protocol |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 20 и выбирает соединения по протоколам TCP и UDP |
|
set firewall ipv4 name LAN-to-WAN rule 20 destination port |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 20 и указывает порты назначения |
|
|
set firewall ipv4 name WAN-to-LAN default-action |
Создает набор правил с именем WAN-to-LAN и по умолчанию отбрасывает трафик при переходе из WAN в LAN |
set firewall ipv4 name WAN-to-LAN rule 10 action |
Создает набор правил с именем WAN-to-LAN, создает правило с порядковым номером 10 и принимает трафик при переходе из WAN в LAN |
|
set firewall ipv4 name WAN-to-LAN rule 10 state established |
Добавляет в набор правил с именем WAN-to-LAN правило с порядковым номером 10 и разрешает трафику от установленных соединений переходить из WAN в LAN |
|
set firewall ipv4 name WAN-to-LAN rule 10 state related |
Добавляет в набор правил с именем WAN-to-LAN правило с порядковым номером 10 и разрешает трафику от производных соединений переходить из WAN в LAN |
|
|
set firewall zone LAN from WAN firewall name |
Применяет к зоне с именем LAN from WAN набор правил |
set firewall zone WAN from LAN firewall name |
Применяет к зоне с именем WAN from LAN набор правил |
Список команд¶
Режим «Конфигурирование»¶
firewall zone <name>¶
Синтаксис:
set firewall zone
<name>delete firewall zone
<name>show firewall zone
Аргументы:
<name>— имя зоны.
Режим: «Конфигурирование».
firewall zone <name> interface <interface>¶
Синтаксис:
set firewall zone
<name>interface<interface>delete firewall zone
<name>interface<interface>show firewall zone
<name>interface
Аргументы:
<name>— имя зоны;<interface>— имя интерфейса, который будет добавлен с состав зоны.
Режим: «Конфигурирование».
firewall zone <name> local-zone¶
Синтаксис:
set firewall zone
<name>local-zonedelete firewall zone
<name>local-zoneshow firewall zone
<name>
Аргументы:
<name>— имя локальной зоны.
Режим: «Конфигурирование».
firewall zone <name> default-action [drop | reject]¶
Синтаксис:
set firewall zone
<name>default-action[drop | reject]delete firewall zone
<name>default-action[drop | reject]show firewall zone
<name>default-action
Аргументы:
<name>— имя зоны;<drop>— отбрасывает пакет без оповещения. Значение по умолчанию;<reject>— отбрасывает пакет и оповещает отправителя.
Режим: «Конфигурирование».
firewall zone <name> default-log¶
Синтаксис:
firewall zone <name> default-log
firewall zone <name> default-log
firewall zone <name> default-log
Аргументы:
<name>— имя зоны.
Режим: «Конфигурирование».
firewall zone <name> description <text>¶
Синтаксис:
set firewall zone
<name>description<text>delete firewall zone
<name>description<text>show firewall zone
<name>description
Аргументы:
<name>— имя зоны;<text>— описание зоны.
Режим: «Конфигурирование».
firewall zone <destination-zone> from <source-zone> firewall name <ipv4-rule-set-name>¶
Синтаксис:
set firewall zone <destination-zone> from <source-zone> firewall name <ipv4-rule-set-name>
delete firewall zone <destination-zone> from <source-zone> firewall name <ipv4-rule-set-name>
show firewall zone <destination-zone> from <source-zone> firewall name
Аргументы:
<destination-zone>— имя зоны назначения;<source-zone>— имя зоны источника;<ipv4-rule-set-name>— имя набора правил фильтрации для пакетов IPv4. Задается командой set firewall ipv4 name <name> rule <1-999999> […]
Режим: «Конфигурирование».
firewall zone <destination-zone> from <source-zone> firewall ipv6-name <ipv6-rule-set-name>¶
Синтаксис:
set firewall zone
<destination-zone>from<source-zone>firewall ipv6-name<ipv6-rule-set-name>delete firewall zone
<destination-zone>from<source-zone>firewall ipv6-name<ipv6-rule-set-name>show firewall zone
<destination-zone>from<source-zone>firewall ipv6-name
Аргументы:
<destination-zone>— зона назначения;<source-zone>— зона источника;<ipv6-rule-set-name>— имя набора правил фильтрации для пакетов IPv6. Задается командой set firewall ipv6 name <name> rule <1-999999> […]
Режим: «Конфигурирование».
Режим «Администрирование»¶
show firewall zone-policy¶
Синтаксис:
show firewall zone-policy
Режим: «Администрирование».
Уровень привилегий: «Администратор».
show firewall zone-policy zone <zone>¶
Синтаксис:
show firewall zone-policy zone <zone>
Аргументы:
<zone>— имя зоны.
Режим: «Администрирование».
Уровень привилегий: «Администратор».