CiscoIOS防火墻CBAC如何配置
思科公司過去20多年,思科幾乎成為了“互聯(lián)網(wǎng)、網(wǎng)絡應用、生產(chǎn)力”的同義詞,思科公司在其進入的每一個領域都成為市場的領導者,那么你知道Cisco IOS防火墻CBAC如何配置嗎?下面是學習啦小編整理的一些關于Cisco IOS防火墻CBAC如何配置的相關資料,供你參考。
CBAC是什么?
CBAC 是Cisco IOS防火墻特性集一個高級防火墻模塊:(context-based access control)即基于上下文的訪問控制,它不同于ACL(訪問控制列表),并不能用來過濾每一種TCP/IP協(xié)議,但它對于運行TCP、UDP應用或某些多媒體應用(如Microsoft的NetShow或Real Audio)的網(wǎng)絡來說是一個較好的安全解決方案。除此之外,CBAC在流量過濾、流量檢查、警告和審計蛛絲馬跡、入侵檢測等方面表現(xiàn)卓越。在大多數(shù)情況下,我們只需在單個接口的一個方向上配置CBAC,即可實現(xiàn)只允許屬于現(xiàn)有會話的數(shù)據(jù)流進入內部網(wǎng)絡??梢哉f,ACL與CBAC是互補的,它們的組合可實現(xiàn)網(wǎng)絡安全的最大化。
CISCO路由器的 access-list只能檢查網(wǎng)絡層或者傳輸層的數(shù)據(jù)包,而CBAC能夠智能過濾基于應用層的(如FTP連接信息)TCP和UDP的session;CBAC能夠在firewall access-list 打開一個臨時的通道給起源于內部網(wǎng)絡向外的連接,同時檢查內外兩個方向的sessions。
CBAC可提供如下服務 :(1)狀態(tài)包過濾:對企業(yè)內部網(wǎng)絡、企業(yè)和合作伙伴互連以及企業(yè)連接internet提供完備的安全性和強制政策。 (2)Dos檢測和抵御:CBAC通過檢查數(shù)據(jù)報頭、丟棄可疑數(shù)據(jù)包來預防和保護路由器受到攻擊。(3)實時報警和跟蹤:可配置基于應用層的連接,跟蹤經(jīng)過防火墻的數(shù)據(jù)包,提供詳細過程信息并報告可疑行為。
Cisco IOS防火墻CBAC配置的方法:
先建立如圖1的拓撲并使之互相可以訪問通信
Router(config)#access-list 101 permit tcp any host 192.168.0.1 eq www 定義任何人都可以訪問內網(wǎng)web服務
Router(config)#access-list 101 deny ip any any 拒絕其他IP通信
Router(config)#int f0/0
Router(config-if)#ip access-group 101 out 應用到F0/0端口相對于ACL來說 是出方向
Router(config-if)#exit
CBAC的檢測規(guī)則可以指定所有網(wǎng)絡層以上的協(xié)議,通過ACL檢查的數(shù)據(jù)包由CBAC檢查來記錄包連接狀態(tài)信息,這個信息被記錄于一個新產(chǎn)生的狀態(tài)列表中
Router(config)#ip inspect name asha http
Router(config)#ip inspect name asha icmp
Router(config)#ip inspect name asha tcp
Router(config)#ip inspect name asha udp
Router(config)#int f0/0
Router(config-if)#ip inspect asha in 應用到CBAC相對應的進方向
Router(config-if)#exit
CBAC使用超時值和閾值確定會話的狀態(tài)及其持續(xù)的時間.可清除不完全會話和閑置會話,用以對Dos進行檢測和防護.
Router(config)#ip inspect max-incomplete high 500 當半開會話數(shù)超過500時開始刪除
Router(config)#ip inspect max-incomplete low 400 當半開會話數(shù)低于400時停止刪除
Router(config)#ip inspect one-minute high 500 設置當開始刪除半開會話數(shù)時接受的會話數(shù)的速率
Router(config)#ip inspect one-minute low 400 設置當停止開始刪除半開會話數(shù)時接受的會話數(shù)的速率
之后發(fā)現(xiàn),外網(wǎng)的主機ping不同內網(wǎng)主機(如圖2,3),按理來說就不可能-web服務器了,如圖4內網(wǎng)主機依然可以訪問-b服務器。
Router#show ip inspect sessions detail 用來查看連接狀態(tài)表的統(tǒng)計信息,包括所有會話
Established Sessions
Session 140798744 (192.168.0.2:1029)=>(192.168.1.2:http SIS_OPEN
Created 00:00:02, Last heard 00:00:02
Bytes sent (initiator:responder) [360:360]
Out SID 192.168.1.2[0:0]=>192.168.0.2[0:0] on ACL 101 (3 matches)
會發(fā)現(xiàn)CBAC維持具有連接信息的會話狀態(tài)表,只有當狀態(tài)表中的一個條目表明此分組屬于某個被允許的會話,會在防火墻中制造一個動態(tài)的通路,供返回流量使用。
看過文章“Cisco IOS防火墻CBAC如何配置"的人還看了: