...
| Блок кода |
|---|
esr# show ip firewall sessions |
| Scroll Pagebreak |
|---|
Пример настройки Firewall по доменным именам
...
Фиксировать обращения на ресурсы компании Yandex из локальной сети в Syslog:
scroll-pagebreak
Решение:
Создадим зоны безопасности для локальной сети и uplink-интерфейса в сторону интернет-провайдера:
...
| Блок кода |
|---|
esr(config)# domain lookup enable esr(config)# domain nameserver 10.0.0.254 |
| Scroll Pagebreak |
|---|
Настроим простую конфигурацию Source-NAT для любого транзитного через ESR трафика:
| Блок кода |
|---|
esr(config)# nat source esr(config-snat)# ruleset SNAT esr(config-snat-ruleset)# to zone WAN esr(config-snat-ruleset)# rule 1 esr(config-snat-rule)# action source-nat interface esr(config-snat-rule)# enable esr(config-snat-rule)# exit esr(config-snat-ruleset)# exit esr(config-snat)# exit |
...
Создадим профиль доменных имен, включающий в себя популярные домены компании "Яндекс":
...
| Блок кода |
|---|
esr# show security zone |
| Scroll Pagebreak |
|---|
Посмотреть пары зон и их конфигурацию можно с помощью команд:
...
| Блок кода |
|---|
esr# configure esr(config)# security zone LAN esr(config-security-zone)# exit esr(config)# security zone WAN esr(config-security-zone)# exit |
| Scroll Pagebreak |
|---|
Настроим сетевые интерфейсы и определим их принадлежность к зонам безопасности:
...
| Блок кода |
|---|
esr(config)# security zone-pair LAN WAN esr(config-security-zone-pair)# rule 1 esr(config-security-zone-pair-rule)# action deny esr(config-security-zone-pair-rule)# match application BLACKLIST esr(config-security-zone-pair-rule)# enable esr(config-security-zone-pair-rule)# exit esr(config-security-zone-pair)# rule 2 esr(config-security-zone-pair-rule)# action permit esr(config-security-zone-pair-rule)# enable esr(config-security-zone-pair-rule)# exit esr(config-security-zone-pair)# exit |
| Scroll Pagebreak |
|---|
Посмотреть членство портов в зонах можно с помощью команды:
...
| Блок кода |
|---|
esr# configure esr(config)# security zone LAN esr(config-security-zone)# exit esr(config)# security zone WAN esr(config-security-zone)# exit |
| Scroll Pagebreak |
|---|
Настроим сетевые интерфейсы и определим их принадлежность к зонам безопасности:
...
| Блок кода |
|---|
esr(config)# security zone-pair WAN LAN esr(config-security-zone-pair)# rule 1 esr(config-security-zone-pair-rule)# action deny esr(config-security-zone-pair-rule)# match application BLACKLIST esr(config-security-zone-pair-rule)# scheduler WORK_HOURS esr(config-security-zone-pair-rule)# enable esr(config-security-zone-pair-rule)# exit esr(config-security-zone-pair)# rule 2 esr(config-security-zone-pair-rule)# action permit esr(config-security-zone-pair-rule)# enable esr(config-security-zone-pair-rule)# exit esr(config-security-zone-pair)# exit |
| Scroll Pagebreak |
|---|
Для установки правил прохождения трафика из зоны «LAN» в зону «WAN» создадим пару зон и добавим правило, запрещающее прохождение трафика приложений, и правило, разрешающее прохождение всего остального трафика. Действие правил разрешается командой enable:
| Блок кода |
|---|
esr(config)# security zone-pair LAN WAN esr(config-security-zone-pair)# rule 1 esr(config-security-zone-pair-rule)# action deny esr(config-security-zone-pair-rule)# match application BLACKLIST esr(config-security-zone-pair-rule)# scheduler WORK_HOURS esr(config-security-zone-pair-rule)# enable esr(config-security-zone-pair-rule)# exit esr(config-security-zone-pair)# rule 2 esr(config-security-zone-pair-rule)# action permit esr(config-security-zone-pair-rule)# enable esr(config-security-zone-pair-rule)# exit esr(config-security-zone-pair)# exit |
...
Разрешить прохождения трафика только из подсети 192.168.20.0/24.scroll-pagebreak
Решение:
Настроим список доступа для фильтрации по подсетям:
...
| Блок кода |
|---|
esr# show ip access-list white |
...
Настройка списков доступа (MAC ACL)
...
| Блок кода |
|---|
esr# show mac access-list white |
| Scroll Pagebreak |
|---|
| Якорь | ||||
|---|---|---|---|---|
|
...
| Блок кода |
|---|
esr# configure esr(config)# object-group url FILTER_OG esr(config-object-group-url)# regexp *speedtest.net/ esr(config-object-group-url)# url http://ya.ru/ esr(config-object-group-url)# url https://ya.ru/ esr(config-object-group-url)# exit |
...
Создаем профиль, где указываем действие для всех URL и действие для созданной группы URL:
...
| Блок кода |
|---|
esr(config)# object-group service PROXY_PORTS esr(config-object-group-service)# port-range 3128-3135 esr(config-object-group-service)# exit |
| Scroll Pagebreak |
|---|
Создаем разрешающее правило межзонового взаимодействия:
| Блок кода |
|---|
esr(config)# security zone-pair LAN self esr(config-zone-pair)# rule 50 esr(config-zone-pair-rule)# action permit esr(config-zone-pair-rule)# match protocol tcp esr(config-zone-pair-rule)# match destination-port object-group PROXY_PORTS esr(config-zone-pair-rule)# enable esr(config-zone-pair-rule)# exit esr(config-zone-pair)# exit |
| Scroll Pagebreak |
|---|
Задача №2:
Изменить локальный список с URL для фильтрации proxy-сервером из задачи №1 на список, получаемый с удалённого сервера.
...
Настроим автообновление правил с сайтов сайтов etnetera.cz и Abuse.ch:
| Блок кода |
|---|
esr(config-ips)# auto-upgrade esr(config-auto-upgrade)# user-server Aggressive esr(config-ips-upgrade-user-server)# description "Etnetera aggressive IP blacklist" esr(config-ips-upgrade-user-server)# url https://security.etnetera.cz/feeds/etn_aggressive.rules esr(config-ips-upgrade-user-server)# upgrade interval 4 esr(config-ips-upgrade-user-server)# enable esr(config-ips-upgrade-user-server)# exit esr(config-auto-upgrade)# user-server SSL-BlackList esr(config-ips-upgrade-user-server)# description "Abuse.ch SSL Blacklist" esr(config-ips-upgrade-user-server)# url https://sslbl.abuse.ch/blacklist/sslblacklist_tls_cert.rules esr(config-ips-upgrade-user-server)# upgrade interval 4 esr(config-ips-upgrade-user-server)# enable esr(config-ips-upgrade-user-server)# exit |
...
