บทที่ 3 · Firewall Fundamentals
DMZ ตอนนี้มี 2 เครื่อง: Web Server ที่ต้องให้ Trust เข้าถึงผ่าน HTTP ได้ และ Database Server ที่ห้าม Trust เข้าถึงตรงๆ — ต้องผ่าน Web Server เท่านั้น แต่กฎ trust_to_dmz จากบทที่แล้วเปิดกว้างทั้งโซน DMZ โดยไม่เจาะจง เท่ากับพนักงานทุกคนเข้าถึง Database ได้ตรงๆ โดยไม่ได้ตั้งใจ! วันนี้คุณจะใช้ destination-address และ service เจาะจงกฎให้แคบลง เหลือแค่ HTTP ไปยัง Web Server เท่านั้น (หลัก Least Privilege)
รองรับ security-policy, rule name, destination-address, service, quit/return และ display หลัก ๆ — destination-address/service เป็น "เงื่อนไขเพิ่มเติม" ในกฎเดิม ไม่ใช่กฎใหม่ — ถ้าไม่ตั้งเลยแปลว่ากฎนั้นเปิดกว้างทุกปลายทาง/ทุกบริการในโซนนั้น — ปุ่มใต้ไดอะแกรมจำลองการทดสอบจริง (ไม่ใช่คำสั่ง CLI)
อ้างอิงจาก Huawei Firewall Comprehensive Configuration Examples