Π§ΠΈΡ‚Π°ΠΉΡ‚Π΅ ΠΊΠ½ΠΈΠ³ΠΈ ΠΎΠ½Π»Π°ΠΉΠ½ Π½Π° Bookidrom.ru! БСсплатныС ΠΊΠ½ΠΈΠ³ΠΈ Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΊΠ»ΠΈΠΊΠ΅

Π§ΠΈΡ‚Π°Ρ‚ΡŒ ΠΎΠ½Π»Π°ΠΉΠ½ Β«ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ бСзопасности ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΏΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π΅ Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Β». Π‘Ρ‚Ρ€Π°Π½ΠΈΡ†Π° 39

Автор Π‘Π΅Ρ€Π³Π΅ΠΉ ΠŸΠ΅Ρ‚Ρ€Π΅Π½ΠΊΠΎ

ИмСна интСрфСйсов ΠΈ ΡƒΡ€ΠΎΠ²Π½ΠΈ бСзопасности. ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ интСрфСйс Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΈΠΌΠ΅Ρ‚ΡŒ имя ΠΈ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ бСзопасности. Π£Ρ€ΠΎΠ²Π½ΠΈ бСзопасности ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚ доступ ΠΌΠ΅ΠΆΠ΄Ρƒ систСмами, располоТСнными Π·Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ интСрфСйсами. Π’ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ схСма наимСнования ΠΈ распрСдСлСния ΡƒΡ€ΠΎΠ²Π½Π΅ΠΉ бСзопасности (см. Ρ‚Π°Π±Π». 4.5). Π’Π°Π±Π»ΠΈΡ†Π° 4.5. НаимСнованиС ΠΈ распрСдСлСниС ΡƒΡ€ΠΎΠ²Π½Π΅ΠΉ бСзопасности

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΡƒΡ€ΠΎΠ²Π½Π΅ΠΉ бСзопасности ΠΈ ΠΈΠΌΠ΅Π½ Π½Π° ΠΊΠ°ΠΆΠ΄ΠΎΠΌ интСрфСйсС:

...

nameif ethernet0 AdminDmz security0

nameif ethernetl WebDMZ securityl0

nameif ethernet2 ServiceDMZ security20

nameif ethernet3 SecureData security60

nameif ethernet4 Management security80

nameif ethernet5 Internal security 100

nameif ethernet6 State security40

Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡ State ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для обСспСчСния Ρ€Π΅ΠΆΠΈΠΌΠ° failover. ΠšΠΎΠΌΠ°Π½Π΄Ρ‹ настройки ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ здСсь Π½Π΅ ΠΏΠΎΠΊΠ°Π·Π°Π½Ρ‹. ΠŸΠ°Ρ€ΠΎΠ»ΠΈ:

...

enable password GHjiiuUIIH67JH encrypted

passwd Huhu&*8h9h encrypted

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ NAT. Π’Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ мСТсСтСвыС экраны Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ Ρ‚Ρ€Π°Π½ΡΠ»ΡΡ†ΠΈΡŽ адрСсов, Π½ΠΎ Ρ‚Π°Π±Π»ΠΈΡ†Π° трансляции адрСсов NAT всС ΠΆΠ΅ трСбуСтся для ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ доступа Π² подсСти с Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ уровнями бСзопасности. Команда global Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΉ трансляции Π½Π΅ происходит. Для Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ доступа Ρ‡Π΅Ρ€Π΅Π· интСрфСйс с Π½ΠΈΠ·ΠΊΠΈΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ бСзопасности со стороны интСрфСйсов с Π±ΠΎΠ»Π΅Π΅ высоким ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ бСзопасности ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π° nat. Π­Ρ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° примСняСтся Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° Ρ‚Π΅Ρ… интСрфСйсах, ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°ΠΌ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… трСбуСтся доступ ΠΊ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°ΠΌ, находящимся Π·Π° интСрфСйсами с мСньшим ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ бСзопасности:

...

nat (internal) 0 172.16.16.0. 255.255.248.0

nat (internal) 0 172.16.32.0. 255.255.224.0

nat (Management) 0 172.16.6.0. 255.255.255.0

nat (SecureData) 0 172.16.5.0. 255.255.255.0

Для обСспСчСния доступа ΠΈΠ· интСрфСйсов с Π±ΠΎΠ»Π΅Π΅ высоким ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ бСзопасности ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π° static:

...

static (Management, AdminDMZ) 172.16.6.0 172.16.6.0 netmask 255.255.255.0

static (Management, WebDMZ) 172.16.6.0 172.16.6.0 netmask 255.255.255.0

static (Management, ServiceDMZ) 172.16.6.0 172.16.6.0 netmask 255.255.255.0

static (Management, SecureData) 172.16.6.0 172.16.6.0 netmask 255.255.255.0

static (SecureData, WebDMZ) 172.16.5.0 172.16.5.0 netmask 255.255.255.0

static (Internal, Management) 172.16.16.0 172.16.16.0 netmask 255.255.248.0

static (Internal, ServiceDMZ) 172.16.16.0 172.16.16.0 netmask 255.255.248.0

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ списков контроля доступа. Для прохоТдСния Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ списки контроля доступа для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ интСрфСйса.

ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²Ρ‹Π΅ экраны PIX ΠΎΡ‚Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ ΠΎΡ‚ Check Point Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ создания списков контроля доступа для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ интСрфСйса. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Ρ‚Π°Π±Π». 4.6.

Π’Π°Π±Π»ΠΈΡ†Π° 4.6. Бписки контроля доступа

ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Π°Π±Π». 4.6

ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Π°Π±Π». 4.6

ΠžΠΊΠΎΠ½Ρ‡Π°Π½ΠΈΠ΅ Ρ‚Π°Π±Π». 4.6

Turbo ACL. Для ускорСния ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ списков контроля доступа ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ PIX ΠΏΠΎ ΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ списков контроля доступа. Π’ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ эта Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ:

access-list compiled

Π“Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ². Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ группирования ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² PIX позволяСт ΡƒΠ»ΡƒΡ‡ΡˆΠΈΡ‚ΡŒ Ρ‡ΠΈΡ‚Π°Π±Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ списков контроля доступа, ΡƒΡΠΊΠΎΡ€ΠΈΡ‚ΡŒ созданиС ΠΏΠΎΡ…ΠΎΠΆΠΈΡ… записСй Π² списках контроля доступа:...

object-group network WebDMZServers

network-object 172.16.3.16 255.255.255.248

network-object 172.16.3.24 255.255.255.248

network-object 172.16.3.64 255.255.255.248

object-group network AdminDMZNet

network-object 70.70.70.16 255.255.255.252

network-object 172.16.1.8 255.255.255.248

object-group network AdminDMZAll

network-object 172.16.1.4 255.255.255.252

group-object AdminDMZNet

object-group network WindowsTS

group-object WebDMZServers

network-object 172.16.4.112 255.255.255.252

network-object 172.16.5.0 255.255.255.0

network-object 172.16.16.16 255.255.248.0

object-group service FW1-In tcp

port-object eq 256

port-object eq 258

port-object eq 18191

port-object eq 18192

port-object eq 18211

object-group service FW1-Out tcp

port-object eq 256

port-object eq 257

port-object eq 18210

Бписки контроля доступа для интСрфСйса AdminDMZ:

...

access-list AdminDMZ-ACL permit udp object-group AdminDMZNet host 172.16.6.25 eq514

access-list AdminDMZ-ACL permit top 172.16.1.4 255.255.255.252 host 172.16.6.13 object-group FWl-Out

access-list AdminDMZ-ACL permit udp 172.16.1.4 255.255.255.252 host 172.16.6.13 eq 259

access-list AdminDMZ-ACL permit udp object-group AdminDMZAll host 172.16.6.33 eql62

access-list AdminDMZ-ACL permit udp object-group AdminDMZAll host 172.16.6.41 eql23

access-list AdminDMZ-ACL permit top 70.70.70.16 255.255.255.252 host 172.16.6.21 eq 49

access-list AdminDMZ-ACL deny ip any any

Бписки контроля доступа для интСрфСйса WebDMZ:

...

access-list WebDMZ-ACL permit top 172.16.3.64 255.255.255.248 host 172.16.5.30 eq 2002

access-list WebDMZ-ACL permit top 172.16.3.64 255.255.255.248172.16.5.32 255.255.255.252 eq 445

access-list WebDMZ-ACL permit udp object-group WebDMZServers 172.16.5.52 255.255.255.252 eq 53

access-list WebDMZ-ACL permit tcp object-group WebDMZServers 172.16.5.52 255.255.255.252 eq 53

access-list WebDMZ-ACL permit udp object-group WebDMZServers 172.16.5.48 255.255.255.252 eq 500

access-list WebDMZ-ACL permit ah object-group WebDMZServers 172.16.5.48 255.255.255.252

access-list WebDMZ-ACL permit udp object-group WebDMZServers host 172.16.6.33 eql62

access-list WebDMZ-ACL permit top 172.16.3.16 255.255.255.240 host 172.16.6.9 eq443

access-list WebDMZ-ACL permit icmp object-group WebDMZServers 172.16.5.0 255.255.255.0 source-quench

access-list WebDMZ-ACL deny ip any any

Бписки контроля доступа для интСрфСйса ServiceDMZ:

...

access-list ServiceDMZ-ACL permit tcp 172.16.4.108 255.255.255.252 host 172.16.17.46 eq 25

access-list ServiceDMZ-ACL permit udp 172.16.4.104 255.255.255.252 host 172.16.6.25 eq 514

access-list ServiceDMZ-ACL permit udp host 172.16.4.117 host 172.16.6.25 eq 514

access-list ServiceDMZ-ACL permit tcp 172.16.61.0 255.255.255.0 host 172.16.17.54 eq 443

access-list ServiceDMZ-ACL permit tcp 172.16.62.0 255.255.255.248 host 172.16.17.54 eq 443

access-list ServiceDMZ-ACL permit tcp 172.16.61.0 255.255.255.0 172.16.17.32 255.255.255.248 eq 80

access-list ServiceDMZ-ACL permit tcp 172.16.62.0 255.255.255.248 172.16.17.32 255.255.255.248 eq 80

access-list ServiceDMZ-ACL permit tcp 172.16.61.0 255.255.255.0 172.16.17.32 255.255.255.248 eq 443

access-list ServiceDMZ-ACL permit tcp 172.16.62.0 255.255.255.248 172.16.17.32 255.255.255.248 eq 443

access-list ServiceDMZ-ACL permit tcp 172.16.62.0 255.255.255.248 host 172.16.6.45 eq 22

access-list ServiceDMZ-ACL permit tcp 172.16.62.0 255.255.255.248 host 172.16.6.13 eq 18190

access-list ServiceDMZ-ACL permit tcp 172.16.62.0 255.255.255.248 172.16.6.0 255.255.255.0 eq 3389

access-list ServiceDMZ-ACL permit tcp host 172.16.4.117 host 172.16.6.17 eq 389

access-list ServiceDMZ-ACL permit udp host 172.16.4.117 host 172.16.6.21 range 1645 1646

access-list ServiceDMZ-ACL permit tcp host 172.16.4.117 host 172.16.6.29 eq 5054

access-list ServiceDMZ-ACL permit udp 172.16.4.0 255.255.255.0 host 172.16.6.33 eq 162

access-list ServiceDMZ-ACL permit udp 172.16.4.0 255.255.255.0 host 172.16.6.41 eq 123

access-list ServiceDMZ-ACL deny ip any any

Бписки контроля доступа для интСрфСйса SecureData:

...

access-list SecureData-ACL permit udp 172.16.5.48 255.255.255.252 object-group WebDMZServers eq 500

access-list Secure Data-ACL permit ah 172.16.5.48 255.255.255.252 object-group WebDMZServers

access-list Secure Data-ACL permit udp 172.16.5.48 255.255.255.252 host 172.16.6.41 eq 123

access-list SecureData-ACL permit udp 172.16.5.52 255.255.255.252 172.16.4.112 255.255.255.252 eq 53

access-list SecureData-ACL permit tcp 172.16.5.52 255.255.255.252 172.16.4.112 255.255.255.252 eq 53

access-list SecureData-ACL permit udp 172.16.5.0 255.255.255.0 host 172.16.6.33 eq 162

access-list WebDMZ-ACL permit icmp 172.16.5.0 255.255.255.0 172.16.3.0 255.255.255.0 source-quench

access-list SecureData-ACL deny ip any any

Бписки контроля доступа для интСрфСйса Management:

...

access-list Management-ACL permit udp host 172.16.6.33 172.16.0.0 255.255.0.0 eq 161

access-list Management-ACL permit udp host 172.16.6.33 70.70.70.16 255.255.255.252 eq 161

access-list Management-ACL permit tcp 172.16.6.0 255.255.255.0 172.16.1.8 255.255.255.248 eq 22

access-list Management-ACL permit tcp 172.16.6.0 255.255.255.0 172.16.4.96 255.255.255.224 eq 22

access-list Management-ACL permit tcp 172.16.6.0 255.255.255.0 object-group WindowsTS eq 3389

access-list Management-ACL permit tcp host 172.16.6.13 172.16.1.4 255.255.255.252 object-group FWl-In

access-list Management-ACL permit udp host 172.16.6.13 172.16.1.4 255.255.255.252 eq 259

access-list Management-ACL deny ip any any

Бписки контроля доступа для интСрфСйса Internal:

...

access-list Internal-ACL permit tcp 172.16.32.0 255.255.224.0 172.16.4.104 255.255.255.252 eq 8080

access-list Internal-ACL permit tcp host 172.16.17.46 172.16.4.108 255.255.255.252 eq 25

access-list Internal-ACL permit udp 172.16.17.20 255.255.255.252 172.16.4.112 255.255.255.252 eq 53

access-list Internal-ACL permit tcp 172.16.17.20 255.255.255.252 172.16.4.112 255.255.255.252 eq 53

access-list Internal-ACL permit tcp 172.16.35.0 255.255.255.248 host 172.16.5.30 eq 2002

access-list Internal-ACL permit tcp 172.16.36.0 255.255.255.248 172.16.5.32 255.255.255.252 eq 445

access-list Internal-ACL permit udp 172.16.16.16 255.255.248.0 host 172.16.6.33 eq 162

access-list Internal-ACL permit udp 172.16.17.16 255.255.255.252 host 172.16.6.41 eq 123

access-list Internal-ACL deny ip any any

Π’ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ списков контроля доступа:

...

access-group AdminDMZ-ACL in interface AdminDMZ

access-group WebDMZ-ACL in interface WebDMZ

access-group ServiceDMZ-ACL in interface ServiceDMZ

access-group SecureData-ACL in interface SecureData

access-group Management-ACL in interface Management

access-group Internal-ACL in interface Internal

Настройка TACACS+. TACACS+ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ управлСния Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ ΠΈ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ доступа ΠΊ мСТсСтСвым экранам. ΠžΠΏΡ€Π΅Π΄Π΅Π»ΡΠ΅ΠΌ IP-адрСс сСрвСра TACACS+ ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ для Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ:

...

aaa-server TACACS+ (Management) host 172.16.6.21 F$!19Ty timeout 5