tssltd:сценарий_применения_межсетевого_экрана
Differences
This shows you the differences between two versions of the page.
Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
tssltd:сценарий_применения_межсетевого_экрана [2022/11/02 13:51] – r.krestianinov | tssltd:сценарий_применения_межсетевого_экрана [2024/03/11 14:26] (current) – old revision restored (2023/05/25 15:10) n.ganenkov | ||
---|---|---|---|
Line 47: | Line 47: | ||
На вкладке «Отслеживание соединений» необходимо установить флаг «Новое соединение», | На вкладке «Отслеживание соединений» необходимо установить флаг «Новое соединение», | ||
+ | {{ : | ||
Рисунок 9 – Положение флагов «Новое соединение», | Рисунок 9 – Положение флагов «Новое соединение», | ||
На вкладке «Действие» в поле «Действие» необходимо выбрать опцию «Accept» (см. рисунок 10). | На вкладке «Действие» в поле «Действие» необходимо выбрать опцию «Accept» (см. рисунок 10). | ||
+ | {{ : | ||
Рисунок 10 – Положение вкладки «Действие» и опции «Accept» | Рисунок 10 – Положение вкладки «Действие» и опции «Accept» | ||
Чтобы проверить работу правила фильтрации можно использовать опцию «Счетчик пакетов» и «Логирование правила фильтрации». После задания все полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 11). Аналогичным образом необходимо создать правило фильтрации для протокола ssh – протокол TCP, сетевой порт назначения 22. | Чтобы проверить работу правила фильтрации можно использовать опцию «Счетчик пакетов» и «Логирование правила фильтрации». После задания все полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 11). Аналогичным образом необходимо создать правило фильтрации для протокола ssh – протокол TCP, сетевой порт назначения 22. | ||
+ | {{ : | ||
Рисунок 11 – Сохранение правил фильтрации | Рисунок 11 – Сохранение правил фильтрации | ||
После задания разрешающих правил фильтрации необходимо создать запрещающее правило фильтрации для остального трафика. Для создания запрещающего правила фильтрации необходимо в таблице «Локальные правила» необходимо выбрать цепочку с правилами фильтрации для входящего трафика «input» и нажать на кнопку «Добавить правило». На вкладке «Действие» в поле «Действие» необходимо выбрать действие «Drop» (см. рисунок 12). После задания все полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 13). | После задания разрешающих правил фильтрации необходимо создать запрещающее правило фильтрации для остального трафика. Для создания запрещающего правила фильтрации необходимо в таблице «Локальные правила» необходимо выбрать цепочку с правилами фильтрации для входящего трафика «input» и нажать на кнопку «Добавить правило». На вкладке «Действие» в поле «Действие» необходимо выбрать действие «Drop» (см. рисунок 12). После задания все полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 13). | ||
+ | {{ : | ||
Рисунок 12 – Положение вкладки «Действие» | Рисунок 12 – Положение вкладки «Действие» | ||
+ | {{ : | ||
Рисунок 13 – Сохранение правил фильтрации | Рисунок 13 – Сохранение правил фильтрации | ||
Line 74: | Line 74: | ||
При создании защищенного соединения одно устройство МКСЗ Diamond VPN/FW работает в режиме сервера и прослушивает сетевой порт на заданном сетевом интерфейсе. Второе устройство МКСЗ Diamond VPN/FW работает в режиме клиента инициализирует соединение на заданный адрес и сетевой порт (см. рисунок 14). | При создании защищенного соединения одно устройство МКСЗ Diamond VPN/FW работает в режиме сервера и прослушивает сетевой порт на заданном сетевом интерфейсе. Второе устройство МКСЗ Diamond VPN/FW работает в режиме клиента инициализирует соединение на заданный адрес и сетевой порт (см. рисунок 14). | ||
+ | {{ : | ||
Рисунок 14 – Схема фильтрации защищенного соединения | Рисунок 14 – Схема фильтрации защищенного соединения | ||
Line 82: | Line 82: | ||
Для создания разрешающего правила фильтрации для входящего соединения от устройства МКСЗ Diamond VPN/FW – клиент необходимо в главном меню выбрать пункт «Межсетевой экран». Для добавления правила необходимо выбрать цепочку «input» и нажать на кнопку «Добавить правило» (см. рисунок 15). | Для создания разрешающего правила фильтрации для входящего соединения от устройства МКСЗ Diamond VPN/FW – клиент необходимо в главном меню выбрать пункт «Межсетевой экран». Для добавления правила необходимо выбрать цепочку «input» и нажать на кнопку «Добавить правило» (см. рисунок 15). | ||
+ | {{ : | ||
Рисунок 15 – Создание разрешающего правила фильтрации для входящего соединения | Рисунок 15 – Создание разрешающего правила фильтрации для входящего соединения | ||
В новом окне «Создание правила фильтрации» на вкладке «IP» в поле «Адрес источника» необходимо задать ip-адрес 172.16.16.150, | В новом окне «Создание правила фильтрации» на вкладке «IP» в поле «Адрес источника» необходимо задать ip-адрес 172.16.16.150, | ||
+ | {{ : | ||
Рисунок 16 – Окно «Создание правила фильтрации» | Рисунок 16 – Окно «Создание правила фильтрации» | ||
На вкладке «Протокол» в поле «Протокол» необходимо выбрать протокол UDP, в поле «Порт назначения» необходимо задать сетевой порт 12968 (см. рисунок 17). | На вкладке «Протокол» в поле «Протокол» необходимо выбрать протокол UDP, в поле «Порт назначения» необходимо задать сетевой порт 12968 (см. рисунок 17). | ||
+ | {{ : | ||
Рисунок 17 – Настройка вкладки «Протокол» | Рисунок 17 – Настройка вкладки «Протокол» | ||
На вкладке «Отслеживание соединений» необходимо установить флаг «Новое соединение», | На вкладке «Отслеживание соединений» необходимо установить флаг «Новое соединение», | ||
+ | {{ : | ||
Рисунок 18 – Положение флагов «Новое соединение», | Рисунок 18 – Положение флагов «Новое соединение», | ||
- | + | {{ : | |
Рисунок 19 – Положение вкладки «Действие» | Рисунок 19 – Положение вкладки «Действие» | ||
+ | {{ : | ||
Рисунок 20 – Сохранение настроек | Рисунок 20 – Сохранение настроек | ||
Line 110: | Line 110: | ||
Для создания запрещающего правила фильтрации необходимо в таблице «Локальные правила» необходимо выбрать цепочку с правилами фильтрации для входящего трафика «input» и нажать на кнопку «Добавить правило». На вкладке «Действие» в поле «Действие» необходимо выбрать действие «Drop» (см. рисунок 21). После задания все полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 22). | Для создания запрещающего правила фильтрации необходимо в таблице «Локальные правила» необходимо выбрать цепочку с правилами фильтрации для входящего трафика «input» и нажать на кнопку «Добавить правило». На вкладке «Действие» в поле «Действие» необходимо выбрать действие «Drop» (см. рисунок 21). После задания все полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 22). | ||
+ | {{ : | ||
Рисунок 21 – Положение вкладки «Действие» | Рисунок 21 – Положение вкладки «Действие» | ||
+ | {{ : | ||
Рисунок 22 – Сохранение правил фильтрации | Рисунок 22 – Сохранение правил фильтрации | ||
Line 123: | Line 123: | ||
С помощью настроек необходимо реализовать сценарий, | С помощью настроек необходимо реализовать сценарий, | ||
+ | {{ : | ||
Рисунок 23 – Схема фильтрации по ip-адресу | Рисунок 23 – Схема фильтрации по ip-адресу | ||
Для создания правила фильтрации необходимо в главном меню выбрать пункт «Межсетевой экран», | Для создания правила фильтрации необходимо в главном меню выбрать пункт «Межсетевой экран», | ||
+ | {{ : | ||
Рисунок 24 – Создание правила фильтрации | Рисунок 24 – Создание правила фильтрации | ||
Для добавления правила фильтрации необходимо нажать на кнопку «Добавить правило». В новом окне на вкладе «IP» в поле «Адрес источника» необходимо задать ip-адрес источника сетевого трафик 192.168.16.14, | Для добавления правила фильтрации необходимо нажать на кнопку «Добавить правило». В новом окне на вкладе «IP» в поле «Адрес источника» необходимо задать ip-адрес источника сетевого трафик 192.168.16.14, | ||
- | + | ||
+ | {{ : | ||
Рисунок 25 – Окно «Создание правила фильтрации» | Рисунок 25 – Окно «Создание правила фильтрации» | ||
+ | {{ : | ||
Рисунок 26 – Положение вкладки «Действие» | Рисунок 26 – Положение вкладки «Действие» | ||
Чтобы проверить работу правила фильтрации можно использовать опцию «Счетчик пакетов» и «Логирование правила фильтрации». После задания всех полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 27). | Чтобы проверить работу правила фильтрации можно использовать опцию «Счетчик пакетов» и «Логирование правила фильтрации». После задания всех полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 27). | ||
+ | {{ : | ||
Рисунок 27 – Сохранение правил фильтрации | Рисунок 27 – Сохранение правил фильтрации | ||
Line 147: | Line 150: | ||
С помощью настроек необходимо реализовать сценарий, | С помощью настроек необходимо реализовать сценарий, | ||
+ | {{ : | ||
Рисунок 28 – Схема фильтрации по протоколу UDP | Рисунок 28 – Схема фильтрации по протоколу UDP | ||
Для создания правила фильтрации необходимо в главном меню выбрать пункт «Межсетевой экран», | Для создания правила фильтрации необходимо в главном меню выбрать пункт «Межсетевой экран», | ||
+ | {{ : | ||
Рисунок 29 – Создание правил фильтрации | Рисунок 29 – Создание правил фильтрации | ||
Для добавления правила фильтрации необходимо нажать на кнопку «Добавить правило». В новом окне на вкладе «Протокол» в поле «Протокол» необходимо выбрать протокол UDP (см. рисунок 30). При выборе типа протокола будут доступны дополнительные опции, которые поддерживает протокол. Для протокола UDP доступны следующие опции: сетевой порт источника и сетевой порт назначения. На вкладке «Действие» в поле «Действие» необходимо выбрать действие «Drop» (см. рисунок 31). Чтобы проверить работу правила фильтрации можно использовать опцию «Счетчик пакетов» и «Логирование правила фильтрации» (см. рисунок 32). После задания всех полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить». Данное правило фильтрации запрещает сетевой трафик по протоколу UDP. | Для добавления правила фильтрации необходимо нажать на кнопку «Добавить правило». В новом окне на вкладе «Протокол» в поле «Протокол» необходимо выбрать протокол UDP (см. рисунок 30). При выборе типа протокола будут доступны дополнительные опции, которые поддерживает протокол. Для протокола UDP доступны следующие опции: сетевой порт источника и сетевой порт назначения. На вкладке «Действие» в поле «Действие» необходимо выбрать действие «Drop» (см. рисунок 31). Чтобы проверить работу правила фильтрации можно использовать опцию «Счетчик пакетов» и «Логирование правила фильтрации» (см. рисунок 32). После задания всех полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить». Данное правило фильтрации запрещает сетевой трафик по протоколу UDP. | ||
+ | {{ : | ||
Рисунок 30 – Добавление правил фильтрации | Рисунок 30 – Добавление правил фильтрации | ||
+ | {{ : | ||
Рисунок 31 – Положение поля «Действие» | Рисунок 31 – Положение поля «Действие» | ||
+ | {{ : | ||
Рисунок 32 – Сохранение правил фильтрации | Рисунок 32 – Сохранение правил фильтрации | ||
Line 171: | Line 174: | ||
С помощью настроек необходимо реализовать сценарий, | С помощью настроек необходимо реализовать сценарий, | ||
+ | {{ : | ||
Рисунок 33 – Схема фильтрации по протоколу TCP | Рисунок 33 – Схема фильтрации по протоколу TCP | ||
Для создания правила фильтрации необходимо в главном меню выбрать пункт «Межсетевой экран», | Для создания правила фильтрации необходимо в главном меню выбрать пункт «Межсетевой экран», | ||
+ | {{ : | ||
Рисунок 34 – Создание правила фильтрации | Рисунок 34 – Создание правила фильтрации | ||
Line 181: | Line 185: | ||
После задания всех полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 37). | После задания всех полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 37). | ||
+ | {{ : | ||
Рисунок 35 – Выбор типа протокола | Рисунок 35 – Выбор типа протокола | ||
- | + | {{ : | |
Рисунок 36 – Положение вкладки «Действие» | Рисунок 36 – Положение вкладки «Действие» | ||
+ | {{ : | ||
Рисунок 37 – Сохранение правила фильтрации | Рисунок 37 – Сохранение правила фильтрации | ||
Line 195: | Line 200: | ||
С помощью настроек необходимо реализовать сценарий, | С помощью настроек необходимо реализовать сценарий, | ||
+ | {{ : | ||
Рисунок 38 – Схема фильтрации по расписанию | Рисунок 38 – Схема фильтрации по расписанию | ||
Для создания правила фильтрации необходимо в главном меню выбрать пункт «Межсетевой экран», | Для создания правила фильтрации необходимо в главном меню выбрать пункт «Межсетевой экран», | ||
+ | {{ : | ||
Рисунок 39 – Создание правила фильтрации | Рисунок 39 – Создание правила фильтрации | ||
Для добавления правила фильтрации необходимо нажать на кнопку «Добавить правило». В новом окне на вкладе «Протокол» в поле «Протокол» необходимо выбрать протокол TCP, в поле «Порт назначения» необходимо задать 80 порт. На вкладке «Расписание» необходимо создать расписание для правила фильтрации. Для создания расписание необходимо нажать на кнопку «Добавить расписание» (см. рисунок 40). | Для добавления правила фильтрации необходимо нажать на кнопку «Добавить правило». В новом окне на вкладе «Протокол» в поле «Протокол» необходимо выбрать протокол TCP, в поле «Порт назначения» необходимо задать 80 порт. На вкладке «Расписание» необходимо создать расписание для правила фильтрации. Для создания расписание необходимо нажать на кнопку «Добавить расписание» (см. рисунок 40). | ||
+ | {{ : | ||
Рисунок 40 – Положение вкладки «Расписание» и кнопки «Добавить расписание» | Рисунок 40 – Положение вкладки «Расписание» и кнопки «Добавить расписание» | ||
В новом окне необходимо установить флаг «Часы диапазон», | В новом окне необходимо установить флаг «Часы диапазон», | ||
- | + | {{ : | |
Рисунок 41 – Настройка расписания | Рисунок 41 – Настройка расписания | ||
+ | {{ : | ||
Рисунок 42 – Вкладка «Расписание» | Рисунок 42 – Вкладка «Расписание» | ||
+ | {{ : | ||
Рисунок 43 – Положение вкладки «Действие» | Рисунок 43 – Положение вкладки «Действие» | ||
- | |||
Чтобы проверить работу правила фильтрации можно использовать опцию «Счетчик пакетов» и «Логирование правила фильтрации». | Чтобы проверить работу правила фильтрации можно использовать опцию «Счетчик пакетов» и «Логирование правила фильтрации». | ||
После задания всех полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 44). Данное правило фильтрации запрещает сетевой трафик по протоколу TCP с порта 18654 на порт 4415 с установленным битом «syn» с устройства c ip-адресом 192.168.16.14/ | После задания всех полей необходимо нажать на кнопку «ОК», для сохранения правила фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 44). Данное правило фильтрации запрещает сетевой трафик по протоколу TCP с порта 18654 на порт 4415 с установленным битом «syn» с устройства c ip-адресом 192.168.16.14/ | ||
+ | {{ : | ||
Рисунок 44 – Сохранение правила фильтрации | Рисунок 44 – Сохранение правила фильтрации | ||
Line 228: | Line 234: | ||
С помощью настроек необходимо реализовать сценарий, | С помощью настроек необходимо реализовать сценарий, | ||
+ | {{ : | ||
Рисунок 45 – Схема логирование правила фильтрации | Рисунок 45 – Схема логирование правила фильтрации | ||
Необходимо самостоятельно создать разрешающее правило фильтрации для протокола TCP с порта 18654 на порт 4415 в цепочке для транзитного трафика. Для создания запрещающего правила фильтрации с опцией логирования необходимо в главном меню выбрать пункт «Межсетевой экран», | Необходимо самостоятельно создать разрешающее правило фильтрации для протокола TCP с порта 18654 на порт 4415 в цепочке для транзитного трафика. Для создания запрещающего правила фильтрации с опцией логирования необходимо в главном меню выбрать пункт «Межсетевой экран», | ||
+ | {{ : | ||
Рисунок 46 – Создание правила фильтрации | Рисунок 46 – Создание правила фильтрации | ||
+ | {{ : | ||
Рисунок 47 – Положение вкладки «Действие» и кнопки «Логирование правила фильтрации» | Рисунок 47 – Положение вкладки «Действие» и кнопки «Логирование правила фильтрации» | ||
+ | {{ : | ||
Рисунок 48 – Сохранение правила фильтрации | Рисунок 48 – Сохранение правила фильтрации | ||
Line 244: | Line 251: | ||
Для просмотра журнала событий для межсетевого экрана необходимо в главном меню выбрать пункт «Журнал событий – Журнал межсетевого экрана» (см. рисунок 49). | Для просмотра журнала событий для межсетевого экрана необходимо в главном меню выбрать пункт «Журнал событий – Журнал межсетевого экрана» (см. рисунок 49). | ||
+ | {{ : | ||
Рисунок 49 – Просмотр «Журнала событий» | Рисунок 49 – Просмотр «Журнала событий» | ||
Line 251: | Line 258: | ||
С помощью настроек необходимо реализовать сценарий, | С помощью настроек необходимо реализовать сценарий, | ||
+ | {{ : | ||
Рисунок 50 – Схема фильтрации на уровне L2 | Рисунок 50 – Схема фильтрации на уровне L2 | ||
Для создания правила фильтрации на уровне L2 стандартной сетевой модели необходимо в главном меню выбрать пункт «Межсетевой экран – Локальные правила». В таблице «Локальные правила» необходимо нажать на кнопку «Добавить таблицу» (см. рисунок 51). | Для создания правила фильтрации на уровне L2 стандартной сетевой модели необходимо в главном меню выбрать пункт «Межсетевой экран – Локальные правила». В таблице «Локальные правила» необходимо нажать на кнопку «Добавить таблицу» (см. рисунок 51). | ||
+ | {{ : | ||
Рисунок 51 – Положение кнопки «Добавить таблицу» | Рисунок 51 – Положение кнопки «Добавить таблицу» | ||
В новом окне «Добавить таблицу» в поле «Тип таблицы» необходимо выбрать пункт «bridge», в поле «Название таблицы» необходимо задать название таблицы – «bridge» (см. рисунок 52). | В новом окне «Добавить таблицу» в поле «Тип таблицы» необходимо выбрать пункт «bridge», в поле «Название таблицы» необходимо задать название таблицы – «bridge» (см. рисунок 52). | ||
+ | {{ : | ||
Рисунок 52 – Окно «Добавить таблицу» | Рисунок 52 – Окно «Добавить таблицу» | ||
Далее необходимо выбрать новую таблицу «bridge» | Далее необходимо выбрать новую таблицу «bridge» | ||
+ | {{ : | ||
Рисунок 53 – Кнопка «Добавить цепочку» | Рисунок 53 – Кнопка «Добавить цепочку» | ||
В новом окне «Добавить цепочку» в поле «Тип цепочки правил» необходимо выбрать тип «forward» для транзитного трафика, | В новом окне «Добавить цепочку» в поле «Тип цепочки правил» необходимо выбрать тип «forward» для транзитного трафика, | ||
+ | {{ : | ||
Рисунок 54 – Окно добавить цепочку | Рисунок 54 – Окно добавить цепочку | ||
После создания цепочки с типом «forward» необходимо создать правила фильтрации. Для создания правила фильтрации необходимо выбрать цепочку «forward» в таблице «bridge» и нажать на кнопку «Добавить правило» (см. рисунок 55). | После создания цепочки с типом «forward» необходимо создать правила фильтрации. Для создания правила фильтрации необходимо выбрать цепочку «forward» в таблице «bridge» и нажать на кнопку «Добавить правило» (см. рисунок 55). | ||
+ | {{ : | ||
Рисунок 55 – Создание правил фильтрации | Рисунок 55 – Создание правил фильтрации | ||
В новом окне необходимо задать параметры фильтрации и нажать на кнопку «ОК». Для примера, | В новом окне необходимо задать параметры фильтрации и нажать на кнопку «ОК». Для примера, | ||
+ | {{ : | ||
Рисунок 56 – Сохранение правила фильтрации | Рисунок 56 – Сохранение правила фильтрации | ||
- | |||
==== Фильтрация на основе VLAN ID ==== | ==== Фильтрация на основе VLAN ID ==== | ||
Line 289: | Line 295: | ||
С помощью настроек необходимо реализовать сценарий, | С помощью настроек необходимо реализовать сценарий, | ||
+ | {{ : | ||
Рисунок 57 – Схема фильтрации по меткам VLAN ID | Рисунок 57 – Схема фильтрации по меткам VLAN ID | ||
Для создания правила фильтрации для метки VLAN ID необходимо в главном меню выбрать пункт «Межсетевой экран – Локальные правила». В таблице «Локальные правила» необходимо нажать на кнопку «Добавить таблицу» (см. рисунок 58). | Для создания правила фильтрации для метки VLAN ID необходимо в главном меню выбрать пункт «Межсетевой экран – Локальные правила». В таблице «Локальные правила» необходимо нажать на кнопку «Добавить таблицу» (см. рисунок 58). | ||
+ | {{ : | ||
Рисунок 58 – Положение кнопки «Добавить таблицу» | Рисунок 58 – Положение кнопки «Добавить таблицу» | ||
В новом окне «Добавить таблицу» в поле «Тип таблицы» необходимо выбрать пункт «bridge», в поле «Название таблицы» необходимо задать название таблицы – «bridge» (см. рисунок 59). | В новом окне «Добавить таблицу» в поле «Тип таблицы» необходимо выбрать пункт «bridge», в поле «Название таблицы» необходимо задать название таблицы – «bridge» (см. рисунок 59). | ||
+ | {{ : | ||
Рисунок 59 – Окно «Добавить таблицу» | Рисунок 59 – Окно «Добавить таблицу» | ||
Далее необходимо выбрать новую таблицу «bridge» и создать в ней цепочку для правил фильтрации. Для создания новой цепочку правил фильтрации необходимо нажать на кнопку «Добавить цепочку» (см. рисунок 60). | Далее необходимо выбрать новую таблицу «bridge» и создать в ней цепочку для правил фильтрации. Для создания новой цепочку правил фильтрации необходимо нажать на кнопку «Добавить цепочку» (см. рисунок 60). | ||
+ | {{ : | ||
Рисунок 60 – Положение кнопки «Добавить цепочку » | Рисунок 60 – Положение кнопки «Добавить цепочку » | ||
В новом окне «Добавить цепочку» в поле «Тип цепочки правил» необходимо выбрать тип «forward» для транзитного трафика, | В новом окне «Добавить цепочку» в поле «Тип цепочки правил» необходимо выбрать тип «forward» для транзитного трафика, | ||
+ | {{ : | ||
Рисунок 61 – Окно «Добавить цепочку» | Рисунок 61 – Окно «Добавить цепочку» | ||
После создания цепочки с типом «forward» необходимо создать правила фильтрации для метки VLAN ID. Для создания запрещающего правила фильтрации для метки VLAN ID 24 и 230 необходимо выбрать цепочку «forward» в таблице «bridge» и нажать на кнопку «Добавить правило» (см. рисунок 62). В новом окне на вкладке «IEEE 802.1Q» в поле «Номер VLAN» необходимо задать номер VLAN ID 24 (см. рисунок 63). На вкладке «Действие» в поле «Действие» необходимо задать «Drop» (см. рисунок 64). После задания параметров фильтрации необходимо нажать на кнопку «ОК». Для сохранения правил фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 65). | После создания цепочки с типом «forward» необходимо создать правила фильтрации для метки VLAN ID. Для создания запрещающего правила фильтрации для метки VLAN ID 24 и 230 необходимо выбрать цепочку «forward» в таблице «bridge» и нажать на кнопку «Добавить правило» (см. рисунок 62). В новом окне на вкладке «IEEE 802.1Q» в поле «Номер VLAN» необходимо задать номер VLAN ID 24 (см. рисунок 63). На вкладке «Действие» в поле «Действие» необходимо задать «Drop» (см. рисунок 64). После задания параметров фильтрации необходимо нажать на кнопку «ОК». Для сохранения правил фильтрации необходимо нажать на кнопку «Сохранить» (см. рисунок 65). | ||
+ | {{ : | ||
Рисунок 62 – Создание правила фильтрации | Рисунок 62 – Создание правила фильтрации | ||
- | + | {{ : | |
Рисунок 63 – Положение вкладки «IEEE 802.1Q» | Рисунок 63 – Положение вкладки «IEEE 802.1Q» | ||
- | + | {{ : | |
Рисунок 64– Положение вкладки «Действие» | Рисунок 64– Положение вкладки «Действие» | ||
+ | {{ : | ||
Рисунок 65 – Сохранение правила фильтрации | Рисунок 65 – Сохранение правила фильтрации | ||
Аналогичным образом необходимо создать запрещающее правило фильтрации для метки VLAN ID 230 и разрешающее правило фильтрации для метки VLAN ID 17, 58 и 113 (см. рисунок 66). | Аналогичным образом необходимо создать запрещающее правило фильтрации для метки VLAN ID 230 и разрешающее правило фильтрации для метки VLAN ID 17, 58 и 113 (см. рисунок 66). | ||
- | + | ||
+ | {{ : | ||
Рисунок 66 – Разрешающее правило фильтрации для метки VLAN ID 17, 58 и 113 | Рисунок 66 – Разрешающее правило фильтрации для метки VLAN ID 17, 58 и 113 | ||
- | + | ||
- | + | ==== Сохранение и загрузка правил из файла ==== | |
+ | |||
+ | Diamond VPN/FW позволяет сохранить конфиг правил межсетевого экрана. Сделать это можно с помощью команды: | ||
+ | nft -s list ruleset >> / | ||
+ | Эти правила межсетевого экрана сохранятся в файл nftables.conf | ||
+ | |||
+ | {{: | ||
+ | |||
+ | Также есть возможность загрузить правила из файла с помощью команды: | ||
+ | nft -f / | ||
+ | |||
+ | {{: | ||
tssltd/сценарий_применения_межсетевого_экрана.1667386282.txt.gz · Last modified: 2022/11/02 13:51 by r.krestianinov