Документация: ПО Факел — разрабатываемая версия

Правила фильтрации (Firewall)

Для фильтрации входящего и исходящего трафика настройте правила межсетевого экрана. Правила размещаются в цепочках, которые соответствуют пути трафика через маршрутизатор:

  • forward — транзитный трафик, который маршрутизатор пересылает между интерфейсами;

  • input — трафик, адресованный самому маршрутизатору;

  • output — трафик, который отправляет сам маршрутизатор.

Правило задает условия (адреса и группы источника и назначения, протокол, порты, входящий и исходящий интерфейс) и действие accept или drop. Правила проверяются по возрастанию номера; если ни одно правило не подошло, применяется действие по умолчанию цепочки (по умолчанию accept).

Для настройки правил фильтрации трафика выполните следующие команды:

# Создание групп объектов для правил межсетевого экрана
set firewall group network-group LAN-NET description 'LAN network'
set firewall group network-group LAN-NET network '172.16.100.0/24'
set firewall group network-group DMZ-NET description 'DMZ network'
set firewall group network-group DMZ-NET network '10.150.0.0/24'

# Транзитный трафик: доступ из LAN в интернет
set firewall ipv4 forward filter rule 10 action 'accept'
set firewall ipv4 forward filter rule 10 source group network-group 'LAN-NET'
set firewall ipv4 forward filter rule 10 outbound-interface name 'eth2'
set firewall ipv4 forward filter rule 10 description 'Allow LAN-NET to Internet'

# Транзитный трафик: из DMZ в интернет разрешены только HTTP и HTTPS
set firewall ipv4 forward filter rule 20 action 'accept'
set firewall ipv4 forward filter rule 20 source group network-group 'DMZ-NET'
set firewall ipv4 forward filter rule 20 outbound-interface name 'eth2'
set firewall ipv4 forward filter rule 20 protocol 'tcp'
set firewall ipv4 forward filter rule 20 destination port 'http,https'
set firewall ipv4 forward filter rule 20 description 'Allow DMZ-NET to Internet (web)'
set firewall ipv4 forward filter rule 25 action 'drop'
set firewall ipv4 forward filter rule 25 source group network-group 'DMZ-NET'
set firewall ipv4 forward filter rule 25 outbound-interface name 'eth2'
set firewall ipv4 forward filter rule 25 description 'Drop other DMZ-NET traffic to Internet'

# Транзитный трафик из WAN: разрешены только соединения, для которых настроена трансляция адреса назначения (DNAT)
set firewall ipv4 forward filter rule 30 action 'accept'
set firewall ipv4 forward filter rule 30 inbound-interface name 'eth2'
set firewall ipv4 forward filter rule 30 connection-status nat 'destination'
set firewall ipv4 forward filter rule 30 description 'Allow port forwarding from WAN'
set firewall ipv4 forward filter rule 40 action 'drop'
set firewall ipv4 forward filter rule 40 inbound-interface name 'eth2'
set firewall ipv4 forward filter rule 40 description 'Drop other traffic from WAN'

# Трафик к маршрутизатору: запрет доступа по SSH из WAN
set firewall ipv4 input filter rule 10 action 'drop'
set firewall ipv4 input filter rule 10 inbound-interface name 'eth2'
set firewall ipv4 input filter rule 10 protocol 'tcp'
set firewall ipv4 input filter rule 10 destination port '22'
set firewall ipv4 input filter rule 10 description 'Drop SSH from WAN'

Правило 30 пропускает трафик к веб-серверу в сети DMZ, для которого настроена трансляция адреса назначения в разделе Правила трансляции (NAT).

Для получения подробной информации о настройке правил фильтрации обратитесь к разделу Межсетевой экран.