• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Cách cấu hình CBAC để inspect traffic từ internet vào

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Cách cấu hình CBAC để inspect traffic từ internet vào

    Hiện giờ tôi đang có 1 con router Cisco và muốn sử dụng chức năng statefull firewall để kiểm tra traffic từ các chi nhánh vào các server đặt phía sau router, mô hình như sau:

    Router R1 không NAT dịch vụ web ra bên ngoài mà chỉ chạy route giữa 2 interface.
    Tôi muốn khi PC truy cập vào web server thì R1 sẽ dùng chức năng statefull firewall để kiểm tra luồng traffic này.
    Tôi phải đặt access list và inspect rule theo chiều nào và ở interface nào mới hợp lý?
    Trong tất cả các tài liệu tôi đã đọc đều giải thích chức năng và hướng dẫn cấu hình statefull firewall theo mô hình: 1 PC bên trong truy cập 1 web server bên ngoài.

    Mong mọi người chia sẻ kinh nghiệm. Cám ơn nhiều!
    Last edited by duongdbdh; 16-07-2009, 10:52 PM.

  • #2
    Giải pháp tốt nhất là bạn sẽ stateful cả 2 interface của R1 như traffic từ PC đến SERVER được bảo vệ và traffic từ Server đi cũng được bảo vệ.

    hình 1:


    Bước 1: tạo access-list chọn traffic được phép vào server
    Bước 2: tạo inspect rule như: tcp,udp,icmp,www.....
    Bước 3: áp dụng chính sách:

    áp dụng access-list vào chiều "OUT" của interface kết nối WEB SERVER.

    áp dụng inspect rule vào chiều "IN" hoặc chiều "OUT" của interface kết nối WEB SERVER

    hình 2:


    Bước 1: tạo inspect rule như : tcp,udp,icmp,http.....
    Bước 2: áp dụng inspect rule vào chiều "IN" của interface kết nối Server hoặc chiều "OUT" của interface kết nối router
    Nguyễn Quốc Lễ, CCNP CCSP
    Email: nguyenquocle@wimaxpro.org

    Viet Professionals Co. Ltd. VnPro ®
    ---------------------------------------
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel: (08) 35124257
    Fax: (08) 5124314
    Support Forum : http://www. vnpro.org
    Live Chat http://vnpro.org/forum/image.php?u=2...ine=1233770177 : http://www.vnpro.vn/support
    Blog VnPro : http://www.vnpro.org/blog
    Cộng Đồng Mạng Không Dây Việt Nam

    Comment

    Working...
    X