|
|
DMZ 访问 Trust 内网严格管控策略写法
以下是一个严格的 DMZ 区访问 Trust 内网的防火墙策略配置示例,适用于大多数企业级防火墙(如 Cisco ASA、FortiGate、Palo Alto 等):
基本策略原则
- 最小权限原则:仅允许必要的通信
- 默认拒绝:所有未明确允许的流量都应被拒绝
- 双向控制:不仅控制从 DMZ 到 Trust 的流量,也要考虑返回流量
策略配置示例
1. 允许特定服务从 DMZ 到 Trust
- 源区域: DMZ
- 目的区域: Trust
- 源地址: [DMZ服务器IP/子网]
- 目的地址: [Trust内网需要访问的服务器IP/子网]
- 服务/端口: 仅允许必要端口(如:TCP 443, 80等特定服务端口)
- 动作: 允许
- 日志: 启用
复制代码
2. 严格限制协议
- 协议控制:
- - 仅允许 TCP/UDP 必要协议
- - 禁止 ICMP(或严格限制为特定类型)
- - 禁止所有其他协议(如 GRE, IPSEC 等,除非明确需要)
复制代码
3. 应用层控制(如果防火墙支持)
- 应用控制:
- - 仅允许特定应用(如 HTTPS, SSH 等)
- - 阻止高风险应用(如 FTP, Telnet 等,除非有特殊需求)
- - 启用应用层协议检查
复制代码
4. 返回流量控制
- 策略应明确允许已建立的连接返回流量:
- - 允许从 Trust 到 DMZ 的已建立/相关连接(状态化防火墙自动处理,但需确认)
复制代码
5. 具体策略示例(Cisco ASA 风格)
- access-list DMZ_to_Trust extended permit tcp host [DMZ_Server_IP] host [Trust_Server_IP] eq 443
- access-list DMZ_to_Trust extended permit tcp host [DMZ_Server_IP] host [Trust_DB_IP] eq 3306
- access-list DMZ_to_Trust extended deny ip any any
- ! 然后应用到接口
- access-group DMZ_to_Trust in interface [DMZ_Interface_Name]
复制代码
6. Palo Alto 风格策略
- Source Zone: DMZ
- Destination Zone: Trust
- Source IP: [DMZ_Server_IP/32]
- Destination IP: [Trust_Server_IP/32]
- Application: ssl, mysql (或其他特定应用)
- Service: application-default
- Action: Allow
- Log Forwarding: [日志配置]
复制代码
增强安全措施
- 身份验证:对于关键系统,实施双向认证
- 时间限制:仅允许在特定时间段访问
- 用户控制:如果可能,基于用户身份而非仅IP地址控制
- 深度检测:启用入侵防御系统(IPS)和防病毒扫描
- 定期审计:定期审查策略,移除不再需要的规则
注意事项
- 定期审查和清理不再使用的策略
- 实施变更管理流程,所有策略变更都应经过审批
- 考虑实施策略分层,将最严格的规则放在最前面
- 为关键系统实施单独的、更严格的策略
以上策略应根据实际网络架构和安全需求进行调整。 |
|