访问控制规则配置访问规则描述了网络卫士防火墙允许或禁止匹配访问控制规则的报文通过
防火墙接收到报文后,将顺序匹配访问规则表中所设定规则
一旦寻找到匹配的规则,则按照该策略所规定的操作(允许或丢弃)处理该报文,不再进行区域缺省属性的检查
如果不存在可匹配的访问策略,网络卫士防火墙将根据目的接口所在区域的缺省属性(允许访问或禁止访问),处理该报文
在进行访问控制规则查询之前,网络卫士防火墙将首先查询数据包是否符合目的地址转换规则
如果符合目的地址转换规则,网络卫士防火墙将把接收的报文的目的IP地址转换为预先设置的IP地址(一般为真实IP)
因此在进行访问规则设置时,系统一般采用的是真实的源和目的地址(转换后目的地址)来设置访问规则;同时,系统也支持按照转换前的目的地址设置访问规则,此时,报文将按照转换前的目的地址匹配访问控制规则
根据源、目的配置访问控制规则基本需求系统可以从区域、VLAN、地址、用户、连接、时间等多个层面对数据报文进行判别和匹配,访问控制规则的源和目的既可以是已经定义好的VLAN或区域,也可以细化到一个或多个地址资源以及用户组资源
与包过滤策略相同,访问控制规则也是顺序匹配的,系统首先检查是否与包过滤策略匹配,如果匹配到包过滤策略后将停止访问控制规则检查
但与包过滤策略不同的是访问控制规则没有默认规则
也就是说,如果没有在访问控制规则列表的末尾添加一条全部拒绝的规则的话,系统将根据目的接口所在区域的缺省属性(允许访问或禁止访问)处理该报文
案例:某企业的网络结构示意图如下图所示,网络卫士防火墙工作在混合模式
Eth0口属于内网区域(area_eth0),为交换trunk接口,同时属于VLAN
0001和VLAN
0002,vlan
0001IP地址为192
1,连接研发部门文档组所在的内网(192
0/24);vlan
0002IP地址