防火墙
1. 防火墙如何处理双通道协议?
双通道:控制和传输是分离的,符合双进程的
主要有FTP RTSP DNS QQ MSN 微信
控制进程与传输进程分离,意味着控制进程的协议和端口与传输进程的协议和端口不一致
多通道协议无法用安全策略表去解决如果强行解决会导致安全策略的颗粒度过大,防火墙防御失
效。
ASPF可以抓取并分析 根据ASPF分析控制进程特殊报
多通道协议的控制报文 文找到传输进程的报文参数,
并找到传输进程所需的 生成server-map表,放行传
详细网络参数(多通道 --------------------》 输进程报文。
协议都是通过控制进程 传输进程匹配server-mao表
报文协商处理传输进程 后生成会话表,传输进程后
网络参数) 续报文匹配会话表。
2. 防火墙如何处理nat?
在路由器上nat针对多通道协议也会像防火墙那样抓取控制进程中协商传输进程网络参数的报文,进而生 成传输进程返回的nat映射。
ALG Application Level Gateway 应用网关,用来处理上述应用层数据在NAT场景转换问题。 这也是导致交换机一般没有nat的主要原因。
ALG 在nat会 抓包,生成一个返回的映射,重新算校验
三层交换机和路由器的区别:
看有无nat技术
三层交换机 nat的活很重,没有特殊的硬件支撑,内存和cup能力是比较薄弱的
路由器:内存大,cup能力强。
nat其实就是对数据包做一次大的手术,地址的转换,校验重新计算,多通道协议的分析,动态生成一个返回的映射,工作繁重。
3. 防火墙支持那些NAT技术,主要应用场景是什么?
源NAT 主要应用于私网用户访问公网的场景
server nat 主要应用于公网用户访问私网服务的场景
双向NAT 双向NAT主要应用在同时有外网用户访问内部服务器和私网用户访问内部服务器的场景
4. 当内网PC通过公网域名解析访问内网服务器时,会存在什么问题,如何解决?请详细说明
私网进行回包 来回路径不一致
解决方案
防火墙上做域内双转
给域内架一台dns服务器
5. 防火墙使用VRRP实现双机热备时会遇到什么问题,如何解决?详细说明
双机热备:防火墙部署在网络出口位置时,为了防止发生故障影响业务,部署两台防火墙组成双机热备,两台防火墙的型号、类型、数量都要相同。
<