第201篇:防火墙安全区域与安全策略

关键词

防火墙、安全区域、Trust/Untrust/DMZ、安全策略、域间转发、包过滤、状态检测


一、防火墙的安全区域模型

1.1 为什么需要安全区域

防火墙的核心思想是区域隔离——将网络划分为不同信任等级的区域,控制区域间的流量:

Trust (内网) 信任度高 DMZ (服务器区) 信任度中 Untrust (外网) 信任度低
│ │ │
└───────────────┼───────────────┘
┌──────┴──────┐
│ 防火墙 │
└─────────────┘

华为防火墙的默认安全区域:

区域名称 安全级别 默认信任度 典型用途
Trust 85 内网用户、办公网络
DMZ 50 对外服务器(Web、Mail)
Untrust 5 互联网、外网
Local 100(本地区域) 最高 防火墙自身接口

1.2 安全区域的属性

# 查看安全区域配置
display zone
  zone: Trust (ID=0) Priority=85
    Interface: GigabitEthernet0/0/0
    Interface: GigabitEthernet0/0/1
  zone: DMZ (ID=1) Priority=50
    Interface: GigabitEthernet0/0/2
  zone: Untrust (ID=2) Priority=5
    Interface: GigabitEthernet0/0/3

每个安全区域的核心属性: 1. 区域 ID:唯一标识 2. 安全优先级:1-100,数值越高越信任 3. 绑定接口:一个接口只能属于一个区域 4. 缺省动作:域间流量默认 Deny


二、安全策略

2.1 域间转发规则

防火墙的流量处理逻辑:

流量进入防火墙接口 → 查找所属安全区域 → 匹配安全策略 → 执行动作

                                                   ┌──────────┐
                              ┌───────────────────→│  Permit  │
                              │                    └──────────┤
   入接口 → 区域映射 → 策略匹配 ─┤                    ┌──────────┐
                              ├───────────────────→│  Deny    │
                              │                    └──────────┘
                              └───────────────────→ 缺省 Deny(默认)

关键原则: - 同区域流量:默认 Permit(内网内部互访) - 不同区域流量:默认 Deny(必须配置策略) - Local 区域:防火墙自身访问(如管理)需特别放行

2.2 安全策略组成

安全策略 = 五元组 + 动作

源区域 Trust 目的区域 Untrust 源地址 10.0.0.0 /24 目的地址 any 服务/端口 HTTP/HTTPS TCP 80/443 动作 Permit

2.3 配置示例

# 基础配置:划分接口到区域
firewall zone trust
 add interface GigabitEthernet0/0/0
!
firewall zone untrust
 add interface GigabitEthernet0/0/1
!
firewall zone dmz
 add interface GigabitEthernet0/0/2

# 安全策略:允许内网用户上网
security-policy
 rule name Trust_to_Internet
  source-zone trust
  destination-zone untrust
  source-address 10.0.0.0 mask 255.255.255.0
  action permit

# 安全策略:允许外网访问 DMZ 的 Web 服务器
 rule name Internet_to_DMZ_Web
  source-zone untrust
  destination-zone dmz
  destination-address 192.168.1.100 mask 255.255.255.255
  service http
  service https
  action permit

# 安全策略:允许防火墙自身被管理(Local 区域)
 rule name Local_Admin
  source-zone trust
  destination-zone local
  service ssh
  service https
  action permit

三、策略匹配顺序与命中

3.1 匹配原则

安全策略按配置顺序匹配(First Match):

策略列表:
  1. Deny: Trust→Untrust, 10.0.0.100 → any(禁止某用户上网)
  2. Permit: Trust→Untrust, 10.0.0.0/24 → any(允许内网用户)
  3. Deny: any → any, any → any(默认兜底)

匹配过程:
  用户 10.0.0.100 访问 Internet →
  匹配策略 1(Deny)→ 拒绝,不再继续匹配

  用户 10.0.0.101 访问 Internet →
  不匹配策略 1 → 匹配策略 2(Permit)→ 允许

3.2 策略调优建议

1. 精确的拒绝策略放在前面
2. 宽泛的允许策略放在精确拒绝之后
3. 末尾保留一条 Deny any 兜底
4. 定期审查和清理冗余策略

查看策略命中计数:
  display security-policy rule all
  Rule Name                    Hit Count
  Trust_to_Internet            123456
  Deny_Specific_User           0          ← 从未命中,可清理

四、ASPF 与状态检测

4.1 状态检测机制

防火墙不仅仅做包过滤,还维护会话表实现状态检测:

# 查看会话表
display firewall session table
  Current Total Sessions: 56123
  tcp VPN:public → [10.0.0.1:12345]→[8.8.8.8:443]
       State: ESTABLISHED  TTL: 3600s
       Interface: Trust → Untrust

状态检测的好处:
  1. 只允许已建立连接的回复流量进入
  2. 防止 IP 地址欺骗
  3. 自动创建反向会话

4.2 ASPF 多通道协议支持

ASPF(Application Specific Packet Filter):
  支持 FTP、SIP、H.323 等多通道协议

FTP 示例:
  控制通道:客户端→服务器 TCP 21(防火墙放行)
  数据通道:服务器→客户端 TCP 20(防火墙自动创建临时会话)

ASPF 配置:
  firewall interzone trust untrust
   detect ftp                    # 检测 FTP 协议
   detect sip                    # 检测 SIP 信令
   detect h323                   # 检测 H.323

五、最佳实践

5.1 区域划分原则

推荐区域划分:

信任度从高到低:
  Trust(最高): 内网用户、员工办公网
  Management:   管理网段(独立的带外管理)
  DMZ:          对外服务器、Web 应用
  Guest:        访客网络(如酒店/办公访客 Wi-Fi)
  Untrust(最低): 互联网、外部连接

最少接口原则:
  每个区域至少 1 个接口
  不要将不同信任级别的网络放入同一个区域

5.2 策略管理最佳实践

1. 命名规范
   Rule name: [源区域]_to_[目的区域]_[业务描述]
   例:Trust_to_Internet_WebAccess

2. 最小权限原则
   只放行必要的端口和地址范围
   不要使用 "any" 做源或目的

3. 定期审查
   每季度清理未命中的策略
   检查策略命中计数

六、总结

知识点 核心要点
安全区域 Trust(85)/DMZ(50)/Untrust(5)/Local(100)
域间规则 同域放行,异域默认拒绝,需配策略
安全策略 五元组 + 动作,顺序匹配
状态检测 维护会话表,自动创建反向通道
ASPF 支持 FTP/SIP 等多通道协议
最佳实践 最小权限、命名规范、定期审查

七、思考

  1. 防火墙为什么要引入安全区域的概念?不分区直接配 ACL 有什么区别?
  2. Trust→Untrust 和 Untrust→Trust 的缺省动作分别是什么?
  3. 如果内网用户无法上网,排查安全策略的步骤应该是什么?
  4. 安全策略的匹配顺序对访问控制有什么影响?
  5. ASPF 是如何解决 FTP 等多通道协议问题的?

下篇预告:第202篇《防火墙包过滤与会话表》——深入防火墙的数据转发平面,详解包过滤的流程和会话表的维护机制。