Создать политику без проверки состояния, которая должна разрешать http-трафик из локальной сети 192.168.1.0/24 к веб-серверу, расположенному в DMZ и имеющему IP-адрес 172.17.100.130.
Топология сети
(рис 5.1)
Описание практической работы
Объекты Адресной Книги
В адресную книгу следует добавить объект, указывающий IP-адрес веб-сервера.
Веб-интерфейс:
Object ->Address Book -> dmz
(рис 5.2)
Командная строка:
cc Address AddressFolder dmz
add IP4Address web_server Address=172.17.100.130
Правила фильтрования
Правила без проверки состояния будем создавать на межсетевом экране 1 (МЭ 1).
Создаем сервис, в котором в качестве портов отправителя указаны все необходимые порты НТТР, а в качестве портов получателя указаны все непривилегированные порты (так называемые порты с "большими" номерами).
Веб-интерфейс:
Object -> Services -> Add
(рис 5.3)
Командная строка:
add Service ServiceTCPUDP all_tcp_unpriv DestinationPorts=1024-65535 SourcePorts=80,8080,443
Создаем два правила фильтрования с действием FwdFast. В первом правиле в качестве сервиса указываем стандартный сервис http-all, в котором в качестве портов отправителя указаны все порты с непривилегированными ("большими") номерами, а в качестве портов получателя указаны порты, необходимые веб-серверу. Во втором правиле в качестве сервиса указываем созданный в п.1 сервис. Для входящего трафика (web_in) открыты только порты, необходимые для протокола http. Для исходящего трафика (web_out) открыты все непривилегированные порты, так как на стороне клиента порт может быть любой.
Веб-интерфейс:
Rules -> IP Rules -> Add -> IP Rule Folder
Name webS
Rules -> IP Rules -> webS -> Add
(рис 5.4)
Командная строка:
add IPRuleFolderName=webS
cc IPRuleFolder <N folder>
add IPRule Action=FwdFast SourceInterface=lan SourceNetwork= lan/lan_net DestinationInterface=dmz DestinationNetwork= dmz/web_server Service=http-all Name=web_in
add IPRule Action=FwdFast SourceInterface=dmz SourceNetwork=dmz/web_server DestinationInterface=lan DestinationNetwork=lan/lan_net Service=all_tcp_unpriv Name=web_out
Статическая маршрутизация
Правила маршрутизации созданы автоматически при определении параметров Ethernet-интерфейсов.
Проверка конфигурации
Используем браузер, в качестве адреса указываем IP-адрес.
(рис 5.5)
Проверяем, что таблица состояний для интерфейса dmz пустая.
(рис 5.6)
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.