บทที่ 3 · Firewall Fundamentals

Policy Refinement Lab

DMZ ตอนนี้มี 2 เครื่อง: Web Server ที่ต้องให้ Trust เข้าถึงผ่าน HTTP ได้ และ Database Server ที่ห้าม Trust เข้าถึงตรงๆ — ต้องผ่าน Web Server เท่านั้น แต่กฎ trust_to_dmz จากบทที่แล้วเปิดกว้างทั้งโซน DMZ โดยไม่เจาะจง เท่ากับพนักงานทุกคนเข้าถึง Database ได้ตรงๆ โดยไม่ได้ตั้งใจ! วันนี้คุณจะใช้ destination-address และ service เจาะจงกฎให้แคบลง เหลือแค่ HTTP ไปยัง Web Server เท่านั้น (หลัก Least Privilege)

Web Server 172.16.50.10 — ต้องเข้าถึงได้ (HTTP) Database Server 172.16.50.20 — ห้ามเข้าถึงตรงจาก Trust ปัญหาปัจจุบัน: กฎเปิดกว้างทั้งโซน เผลออนุญาต Database ไปด้วย

Topology — สถานะสด

Terminal — FW1

[FW1]

คำสั่งอ้างอิง — คลิกเพื่อแทรกลงเทอร์มินัล

รองรับ security-policy, rule name, destination-address, service, quit/return และ display หลัก ๆ — destination-address/service เป็น "เงื่อนไขเพิ่มเติม" ในกฎเดิม ไม่ใช่กฎใหม่ — ถ้าไม่ตั้งเลยแปลว่ากฎนั้นเปิดกว้างทุกปลายทาง/ทุกบริการในโซนนั้น — ปุ่มใต้ไดอะแกรมจำลองการทดสอบจริง (ไม่ใช่คำสั่ง CLI)

อ้างอิงจาก Huawei Firewall Comprehensive Configuration Examples