查看防火墙状态_一起pfSense防火墙状态表占用过高问题的解决过程

网络情况

pfSense防火墙(型号:Super Micro XG-1541),两条联通、两条电信共四条线路做负载平衡和故障转移,出口总带宽1.5G;局域网分为两个网段,LAN1为管理接口,LAN2接核心交换机,接入终端数量约500台左右。

故障表现

最近防火墙状态表一直不太正常,状态条目数量维持在60-70万条左右。与初期安装时的10万条相比,增长过大,对网络访问速度造成一定的影响。

696507af146668207d385f4e54c40ed5.png

原因分析

经了解,公司最近进行了监控设备改造,为方便查看,将监控视频接入了办公网络使用的交换机。通过查看状态表可以发现,以36.103开头的IP地址产生了很多的对外连接,该IP段为监控设备所使用的IP段。

ff1186d6d978a8107ae18fe851824d5f.png

解决方法

考虑到监控设备无需对外产生任何连接,计划在防火墙中对该部分IP地址进行拦截,阻止其连接外部网络。同时对内部其他非对外连接的网段也一并进行阻止。

1、添加要阻止的IP地址别名

导航到防火墙>别名管理,添加一条新别名,将要阻止的网络添加到别名中。

2df8e104643d447668ccfed2badc2e98.png

2、添加阻止该别名的防火墙规则

导航到防火墙>规则策略,在LAN2接口上添加一条阻止规则。注意源地址选前面建立的别名,规则设置如下:

d6cd8ecf1e2f51d64499f9823349eb9e.png

添加完成后的防火墙列表:

cce9d838b62e6fad7b5e4d36710d8c98.png

检查效果

应用防火墙规则后,再查看防火墙状态表,已经回归正常水平。

c12214fa51dd12e3187524c1a0e1b1aa.png

另外,也可以在核心交换机上设置ACL,对非上网IP进行管理,阻止其与防火墙的连接,也可以减少对状态表的占用。

Pfsense防火墙配置GRE的步骤如下: 1. 登录到Pfsense防火墙的Web管理界面。 2. 在左侧导航栏中选择“VPN”,然后选择“IPsec”选项卡。 3. 在“IPsec”选项卡中,单击“添加P1”按钮。这将启动IPsec Phase 1配置向导。 4. 在“IPsec Phase 1”配置向导中,输入以下信息: - 描述:GRE隧道(或其他描述性名称)。 - 协议:选择“IKEv1”或“IKEv2”,具体取决于您的需求。 - 模式:选择“主动”或“被动”,具体取决于您的需求。 - 本地网关:输入本地防火墙的IP地址。 - 远程网关:输入远程防火墙的IP地址。 - 身份验证方法:选择您要使用的身份验证方法,如预共享密钥或证书。 - 预共享密钥:如果您选择了预共享密钥身份验证方法,则输入共享密钥。 5. 单击“保存”以保存IPsec Phase 1配置。 6. 在“IPsec”选项卡中,单击“添加P2”按钮。这将启动IPsec Phase 2配置向导。 7. 在“IPsec Phase 2”配置向导中,输入以下信息: - 描述:GRE隧道(或其他描述性名称)。 - 协议:选择“ESP”。 - 本地网段:输入本地网络的CIDR表示。 - 远程网段:输入远程网络的CIDR表示。 - PFS密钥组:选择PFS密钥组,如果需要。 - 加密算法:选择加密算法,如AES-256。 - 散列算法:选择散列算法,如SHA-256。 - 生存期:选择IPsec隧道的生存期,如3600秒。 8. 单击“保存”以保存IPsec Phase 2配置。 9. 在左侧导航栏中选择“VPN”,然后选择“GRE”选项卡。 10. 在“GRE”选项卡中,单击“添加”按钮。这将启动GRE隧道配置向导。 11. 在“GRE隧道”配置向导中,输入以下信息: - 描述:GRE隧道(或其他描述性名称)。 - 本地IP地址:输入本地防火墙的IP地址。 - 远程IP地址:输入远程防火墙的IP地址。 - IPsec:选择“使用IPsec”,并选择IPsec Phase 2配置文件。 - TTL:选择TTL值,如64。 12. 单击“保存”以保存GRE隧道配置。 完成以上步骤后,您的Pfsense防火墙将配置了GRE隧道,并通过IPsec进行加密和验证。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值