【正文】
限流策略是配置在域內(nèi)的。 ? 配置域間審計(jì)策略 auditpolicy interzone trust untrust outbound policy 0 action audit policy source 0 policy destination 0 policy 1 action noaudit HUAWEI TECHNOLOGIES CO., LTD. HUAWEI Confidential Page 27 第 1章 策略特性介紹 第 2章 安全策略介紹與配置 第 3章 NAT策略介紹與配置 第 4章 審計(jì)策略介紹與配置 第 5章 限流策略介紹與配置 HUAWEI TECHNOLOGIES CO., LTD. HUAWEI Confidential 限流策略介紹及配置 ? 限流策略( carpolicy)實(shí)現(xiàn)的是 ipcar的功能。在審計(jì)策略中配置策略規(guī)則,命中其中規(guī)則的流量會(huì)向日志服務(wù)器發(fā)送會(huì)話(huà)日志。當(dāng)內(nèi)部 PC( )向外部服務(wù)器( )發(fā)送 packet 1 時(shí),數(shù)據(jù)報(bào)通過(guò) NAT網(wǎng)關(guān) ? NAT網(wǎng)關(guān)查看報(bào)頭內(nèi)容,發(fā)現(xiàn)該數(shù)據(jù)報(bào)是發(fā)往外網(wǎng)的,那么它將 packet 1的源地址字段的私有地址 Inter上選路的公有地址 ,并將該數(shù)據(jù)報(bào)發(fā)送到外部服務(wù)器,同時(shí)在 NAT網(wǎng)關(guān)的網(wǎng)絡(luò)地址轉(zhuǎn)換表中記錄這一映射 ? 外部服務(wù)器給內(nèi)部 PC發(fā)送應(yīng)答報(bào)文 packet 2(其初始目的地址為 ),到達(dá)NAT網(wǎng)關(guān)后, NAT網(wǎng)關(guān)再次查看報(bào)頭內(nèi)容,然后查找當(dāng)前網(wǎng)絡(luò)地址轉(zhuǎn)換表的記錄,用原來(lái)的內(nèi)部 PC的私有地址 I n t e r n e tI P P a c k e t 1 S o u r c e I P : 1 9 2 . 1 6 8 . 1 . 3D e s t i n a t i o n I P : 2 0 2 . 1 2 0 . 1 0 . 2I P P a c k e t 1 S o u r c e I P : 2 0 2 . 1 6 9 . 1 0 . 1D e s t i n a t i o n I P : 2 0 2 . 1 2 0 . 1 0 . 2I P P a c k e t 2 S o u r c e I P : 2 0 2 . 1 2 0 . 1 0 . 2D e s t i n a t i o n I P : 1 9 2 . 1 6 8 . 1 . 3I P P a c k e t 2 S o u r c e I P : 2 0 2 . 1 2 0 . 1 0 . 2D e s t i n a t i o n I P : 2 0 2 . 1 6 9 . 1 0 . 11 9 2 . 1 6 8 . 1 . 1 2 0 2 . 1 6 9 . 1 0 . 11 9 2 . 1 6 8 . 1 . 31 9 2 . 1 6 8 . 1 . 2 2 0 2 . 1 6 9 . 1 0 . 12 0 2 . 1 2 0 . 1 0 . 22 0 2 . 1 2 0 . 1 0 . 3S e r v e rS e r v e rPCPCHUAWEI TECHNOLOGIES CO., LTD. HUAWEI Confidential Page 24 NAT策略配置舉例 ? 首先配置地址池: ?配置公網(wǎng)地址池。 老的 NAT是用 acl來(lái)配置的,例如 : Advanced ACL 3322, 2 rules,not binding with vpninstance Acl39。 ? NAT策略支持域間和域內(nèi)配置。在實(shí)際應(yīng)用中,NAT主要用于實(shí)現(xiàn)私有網(wǎng)絡(luò)訪(fǎng)問(wèn)外部網(wǎng)絡(luò)的功能。在未做任何配置的情況下,防火墻默認(rèn) 保留區(qū)域之間的默認(rèn)包過(guò)濾是打開(kāi)的。s step is 5 rule 5 permit udp source 0 destination 0 rule 10 deny Firewall interzne trust untrust packetfilter 3322 inbound ? 安全策略配置如下: policy interzone trust untrust inbound policy 0 action permit policy service serviceset udp policy source 0 policy destination 0 policy 1 action deny HUAWEI TECHNOLOGIES CO., LTD. HUAWEI Confidential 安全策略和域間缺省包過(guò)濾的關(guān)系 防火墻任意兩個(gè)安全區(qū)域之間都存在 缺省包過(guò)濾 ,也就是說(shuō)可以用域間默認(rèn)包過(guò)濾就可以實(shí)現(xiàn)簡(jiǎn)單的訪(fǎng)問(wèn)控制。 ? 為了實(shí)現(xiàn)安全策略功能,需要配置一系列的過(guò)濾規(guī)則