内网对外攻击防护策略
最近单位网络中存在DDOS 攻击,对网络影响很大。下一代防火墙的DOS/DDOS防护防护内网对外网攻击。网络架构如下所示:
1、登陆防火墙,步骤略。 如下图所示: 2、网络 →接口/区域-区域,弹出如下图: 3、新增-编辑区域,如下图所示
4、名称为信任区,转发类型为三层区域,接口选eth3\eth4,最后提交 。如下图所示: 5、名称为非信任区,转发类型为三层区域,接口选eth1\eth2,最后提交 。如下图所示: 6、 对象 →网络对象,如下图所示: 7、新增-业务,弹出新增业务窗口,名称数据库服务,重要级别普通业务,敏感数据为系统自动识别,新增服务器IP为X.X.X.X,最后保存。如下图所示: 8、新增-IP组,弹出编辑IP组窗口,名称X.X.X.X(自己定义,方便识别我这里用IP地址命名),描述为空,IP组类型为IPV4,IP地址为X.X.X.X,最后保存。如下图所示:
9、策略 →安全策略 →DOS/DDOS防护 如下图红框所示:
10、新增-内网对外攻击防护策略,弹出新增内网对外攻击防护策略页面。名称为nei wang fang hu,内网区域为信任区,网络对象为WEB服务等,扫描防护勾选IP地址扫描防护、端口扫描防护,最后确定。点击高级防御策略,弹出基于数据包攻击策略窗口,勾选所有,最后确定。 最后单击提交。大功告成。
|