Eltex ESR-1000 [47/94] Конфигурирование firewall

Eltex ESR-1000 [47/94] Конфигурирование firewall
Маршрутизатор ESR-100, ESR-200, ESR-1000, Руководство по эксплуатации 47
7.7 Конфигурирование Firewall
Firewall комплекс аппаратных или программных средств, осуществляющий контроль и
фильтрацию проходящих через него сетевых пакетов в соответствии с заданными правилами.
Задача: Разрешить обмен сообщениями по протоколу ICMP между устройствами ПК1, ПК2 и
ESR-1000.
Рисунок 7.6 Схема сети
Решение:
Для каждой сети ESR-1000 создадим свою зону безопасности:
esr-1000# configure
esr-1000(config)# security zone LAN
esr-1000(config-zone)# exit
esr-1000(config)# security zone WAN
esr-1000(config-zone)# exit
Настроим сетевые интерфейсы и определим их принадлежность к зонам безопасности:
esr-1000(config)# interface gi1/0/2
esr-1000(config-if-gi)# ip address 192.168.12.2/24
esr-1000(config-if-gi)# security-zone LAN
esr-1000(config-if-gi)# exit
esr-1000(config)# interface gi1/0/3
esr-1000(config-if-gi)# ip address 192.168.23.2/24
esr-1000(config-if-gi)# security-zone WAN
esr-1000(config-if-gi)# exit
Для настройки правил зон безопасности потребуется создать профиль адресов сети «LAN»,
включающий адреса, которым разрешен выход в сеть «WAN», и профиль адресов сети «WAN».
esr-1000(config)# object-group network WAN
esr-1000(config-object-group-network)# ip address-range 192.168.23.2
esr-1000(config-object-group-network)# exit
esr-1000(config)# object-group network LAN
esr-1000(config-object-group-network)# ip address-range 192.168.12.2
esr-1000(config-object-group-network)# exit
esr-1000(config)# object-group network LAN_GATEWAY
esr-1000(config-object-group-network)# ip address-range 192.168.12.1
esr-1000(config-object-group-network)# exit
esr-1000(config)# object-group network WAN_GATEWAY
esr-1000(config-object-group-network)# ip address-range 192.168.23.1
esr-1000(config-object-group-network)# exit
Для пропуска трафика из зоны «LAN» в зону «WAN» создадим пару зон и добавим правило,
разрешающее проходить ICMP-трафику от ПК1 к ПК2. Действие правил разрешается командой
enable:
esr-1000(config)# security zone-pair LAN WAN
esr-1000(config-zone-pair)# rule 1
esr-1000(config-zone-rule)# action permit
esr-1000(config-zone-rule)# match protocol icmp
esr-1000(config-zone-rule)# match destination-address WAN
esr-1000(config-zone-rule)# match source-address LAN

Содержание