Документация: ПО Факел — разрабатываемая версия
Зоны¶
Обзор¶
Зона доступа объединяет в себе несколько интерфейсов и делит сетевую инфраструктуру на сегменты с разным уровнем доступа для трафика. На границах зоны устанавливаются правила фильтрации. Когда трафик переходит из одной зоны в другую, межсетевой экран проверяет пакеты на соответствие заданным правилам.
Поток LOCAL также можно настроить как зону доступа. Это позволяет настроить фильтрацию входящих и исходящих соединений для процессов внутри маршрутизатора Факел.
Ряд особенностей при настройке зон:
Сначала необходимо создать зону, а затем добавить в нее интерфейс;
Один интерфейс может быть назначен только одной зоне;
На интерфейсе должен быть разрешен входящий и исходящий трафик;
Движение трафика между зонами зависит от заданных наборов правил;
Только интерфейсы внутри зоны могут общаться друг с другом. Интерфейсы вне зоны не смогут связаться с интерфейсами внутри зоны;
Необходимо задать отдельные наборы правил на границах зон для входящего и исходящего трафика.
Совет
Рекомендуем настраивать зоны зеркально и создавать один набор правил для каждой пары зон.
Примечание
В текущей версии ПО Факел зоны доступа не применяются в FVE: команды firewall zone … принимаются командной строкой, но фильтрация между зонами не выполняется, так как в плоскости передачи данных применяются только правила firewall ipv4|ipv6 forward|input|output filter (см. Ограничения).
Пример настройки¶
Предупреждение
В текущей версии ПО Факел зоны доступа и именованные наборы правил не применяются в FVE (см. Ограничения). Пример показывает синтаксис команд.
Шаги примера: 1 — настроить интерфейсы Ethernet; 2 — создать зоны доступа; 3 — задать набор правил для трафика из зоны LAN в зону WAN; 4 — задать набор правил для трафика из зоны WAN в зону LAN; 5 — применить наборы правил к зонам.
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set interfaces ethernet |
DHCPv4-сервер автоматически назначит IPv4-адрес интерфейсу Ethernet |
set interfaces ethernet |
Назначает интерфейсу Ethernet |
|
set interfaces ethernet |
Назначает интерфейсу Ethernet |
|
2 |
set firewall zone WAN description |
Создает зону доступа с именем WAN и добавляет описание |
set firewall zone WAN interface |
Добавляет в зону WAN интерфейс |
|
set firewall zone LAN description |
Создает зону доступа с именем LAN и добавляет описание |
|
set firewall zone LAN interface |
Добавляет в зону доступа LAN интерфейс |
|
set firewall zone LAN interface |
Добавляет в зону доступа LAN интерфейс |
|
3 |
set firewall ipv4 name LAN-to-WAN default-action |
Создает набор правил с именем LAN-to-WAN и по умолчанию отбрасывает IPv4-трафик при переходе из зоны LAN в WAN |
set firewall ipv4 name LAN-to-WAN rule 10 action |
Создает набор правил с именем LAN-to-WAN, создает правило с порядковым номером 10 и принимает IPv4-трафик при переходе из зоны LAN в WAN |
|
set firewall ipv4 name LAN-to-WAN rule 10 state |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 10 и разрешает трафику от установленных соединений переходить из LAN в WAN |
|
set firewall ipv4 name LAN-to-WAN rule 10 state |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 10 и разрешает трафику от производных соединений переходить из LAN в WAN |
|
set firewall ipv4 name LAN-to-WAN rule 20 action |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 20 и принимает IPv4-трафик при переходе из зоны LAN в WAN |
|
set firewall ipv4 name LAN-to-WAN rule 20 description |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 20 и добавляет описание |
|
set firewall ipv4 name LAN-to-WAN rule 20 protocol |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 20 и выбирает соединения по протоколам TCP и UDP |
|
set firewall ipv4 name LAN-to-WAN rule 20 destination port |
Добавляет в набор правил с именем LAN-to-WAN правило с порядковым номером 20 и указывает порты назначения |
|
4 |
set firewall ipv4 name WAN-to-LAN default-action |
Создает набор правил с именем WAN-to-LAN и по умолчанию отбрасывает трафик при переходе из WAN в LAN |
set firewall ipv4 name WAN-to-LAN rule 10 action |
Создает набор правил с именем WAN-to-LAN, создает правило с порядковым номером 10 и принимает трафик при переходе из WAN в LAN |
|
set firewall ipv4 name WAN-to-LAN rule 10 state |
Добавляет в набор правил с именем WAN-to-LAN правило с порядковым номером 10 и разрешает трафику от установленных соединений переходить из WAN в LAN |
|
set firewall ipv4 name WAN-to-LAN rule 10 state |
Добавляет в набор правил с именем WAN-to-LAN правило с порядковым номером 10 и разрешает трафику от производных соединений переходить из WAN в LAN |
|
5 |
set firewall zone LAN from WAN firewall name |
Применяет к зоне LAN набор правил |
set firewall zone WAN from LAN firewall name |
Применяет к зоне WAN набор правил |
Список команд¶
Режим «Конфигурирование»¶
firewall zone <name>¶
Синтаксис:
set firewall zone
<name>delete firewall zone
<name>show firewall zone
Аргументы:
<name>— имя зоны. Формат: строка.
Режим: «Конфигурирование».
firewall zone <name> interface <interface>¶
Синтаксис:
set firewall zone
<name>interface<interface>delete firewall zone
<name>interface<interface>show firewall zone
<name>interface
Аргументы:
<name>— имя зоны;<interface>— имя интерфейса или VRF, который добавляется в состав зоны. Формат: строка. Можно задать несколько значений.
Режим: «Конфигурирование».
firewall zone <name> local-zone¶
Синтаксис:
set firewall zone
<name>local-zonedelete firewall zone
<name>local-zoneshow firewall zone
<name>local-zone
Аргументы:
<name>— имя локальной зоны.
Режим: «Конфигурирование».
firewall zone <name> default-action [drop | reject]¶
Синтаксис:
set firewall zone
<name>default-action[drop | reject]delete firewall zone
<name>default-action[drop | reject]show firewall zone
<name>default-action
Аргументы:
<name>— имя зоны;<drop>— отбрасывает пакет без оповещения. Значение по умолчанию;<reject>— отбрасывает пакет и оповещает отправителя.
Режим: «Конфигурирование».
firewall zone <name> default-log¶
Синтаксис:
set firewall zone
<name>default-logdelete firewall zone
<name>default-logshow firewall zone
<name>default-log
Аргументы:
<name>— имя зоны.
Режим: «Конфигурирование».
firewall zone <name> description <text>¶
Синтаксис:
set firewall zone
<name>description<text>delete firewall zone
<name>description<text>show firewall zone
<name>description
Аргументы:
<name>— имя зоны;<text>— описание зоны. Формат: строка.
Режим: «Конфигурирование».
firewall zone <destination-zone> from <source-zone> firewall name <ipv4-rule-set-name>¶
Синтаксис:
set firewall zone
<destination-zone>from<source-zone>firewall name<ipv4-rule-set-name>delete firewall zone
<destination-zone>from<source-zone>firewall name<ipv4-rule-set-name>show firewall zone
<destination-zone>from<source-zone>firewall name
Аргументы:
<destination-zone>— имя зоны назначения;<source-zone>— имя зоны источника;<ipv4-rule-set-name>— имя набора правил фильтрации для пакетов IPv4. Задается командойset firewall ipv4 name <name> rule <1-999999> [...].
Режим: «Конфигурирование».
firewall zone <destination-zone> from <source-zone> firewall ipv6-name <ipv6-rule-set-name>¶
Синтаксис:
set firewall zone
<destination-zone>from<source-zone>firewall ipv6-name<ipv6-rule-set-name>delete firewall zone
<destination-zone>from<source-zone>firewall ipv6-name<ipv6-rule-set-name>show firewall zone
<destination-zone>from<source-zone>firewall ipv6-name
Аргументы:
<destination-zone>— имя зоны назначения;<source-zone>— имя зоны источника;<ipv6-rule-set-name>— имя набора правил фильтрации для пакетов IPv6. Задается командойset firewall ipv6 name <name> rule <1-999999> [...].
Режим: «Конфигурирование».
firewall zone <name> intra-zone-filtering action [accept | drop]¶
Синтаксис:
set firewall zone
<name>intra-zone-filtering action[accept | drop]delete firewall zone
<name>intra-zone-filtering action[accept | drop]show firewall zone
<name>intra-zone-filtering action
Аргументы:
<name>— имя зоны;<accept>— принимает трафик;<drop>— отбрасывает пакет без оповещения.
Режим: «Конфигурирование».
firewall zone <name> intra-zone-filtering firewall name <ipv4-rule-set-name>¶
Синтаксис:
set firewall zone
<name>intra-zone-filtering firewall name<ipv4-rule-set-name>delete firewall zone
<name>intra-zone-filtering firewall name<ipv4-rule-set-name>show firewall zone
<name>intra-zone-filtering firewall name
Аргументы:
<name>— имя зоны;<ipv4-rule-set-name>— имя набора правил фильтрации для пакетов IPv4. Задается командойset firewall ipv4 name <name> rule <1-999999> [...].
Режим: «Конфигурирование».
firewall zone <name> intra-zone-filtering firewall ipv6-name <ipv6-rule-set-name>¶
Синтаксис:
set firewall zone
<name>intra-zone-filtering firewall ipv6-name<ipv6-rule-set-name>delete firewall zone
<name>intra-zone-filtering firewall ipv6-name<ipv6-rule-set-name>show firewall zone
<name>intra-zone-filtering firewall ipv6-name
Аргументы:
<name>— имя зоны;<ipv6-rule-set-name>— имя набора правил фильтрации для пакетов IPv6. Задается командойset firewall ipv6 name <name> rule <1-999999> [...].
Режим: «Конфигурирование».
Режим «Администрирование»¶
firewall zone-policy¶
Синтаксис:
show firewall zone-policy
Режим: «Администрирование».
Уровень привилегий: «Администратор».
firewall zone-policy zone <zone>¶
Синтаксис:
show firewall zone-policy zone
<zone>
Аргументы:
<zone>— имя зоны. Формат: строка.
Режим: «Администрирование».
Уровень привилегий: «Администратор».