Chặn truy cập một chiều truy cập trong mạng cục bộ – BSOVN - Giải Pháp cho doanh nghiệp Việt

Chào mừng các bạn đến với Công Ty Tư Vấn và Giải Pháp Công Nghệ BSO

1/3/13 Nguyễn Thái Sơn

P.3, Q. Gò Vấp, HCM

8:30 AM - 7:00 PM

Thứ hai đến thứ bảy

Chặn truy cập một chiều truy cập trong mạng cục bộ

Chặn truy cập một chiều truy cập trong mạng cục bộ

Mọi lưu lượng truy cập trên mạng và thông qua bộ định tuyến MikroTik sẽ nhận được ‘nhãn’ trên gói dữ liệu. Quá trình ghi nhãn này xảy ra trong tính năng tường lửa -> theo dõi kết nối (Menu IP – Firewall và thẻ Connection Tracking).
Bản thân việc theo dõi kết nối là một tính năng để thực hiện việc quản lý lưu lượng mà sau này sẽ hỗ trợ các nhu cầu trong mạng, đặc biệt là quy trình NAT. Trong theo dõi kết nối, một số thông tin sẽ được liệt kê như Src.Address, Dst.Address, Src.Port, Dst.Port, Protocol và bao gồm cả trạng thái của từng kết nối.

Có một số thuộc tính quan trọng trong mỗi kết nối, đó bao gồm:
Hiện tại có một số loại trạng thái kết nối sẽ được dán nhãn trên các gói dữ liệu, bao gồm:
1) Mới – New – là gói dữ liệu khởi tạo kết nối mới.
2) Đã thiết lập – Established – là gói tiếp theo của gói có trạng thái mới.
3) Liên quan – Related – gói mở một kết nối mới nhưng vẫn liên quan đến kết nối trước đó. Ví dụ: đối với kết nối FTP, có 2 kết nối được hình thành, đó là kết nối điều khiển sử dụng TCP/21 và quá trình truyền dữ liệu sử dụng TCP/20.
4) Không hợp lệ – Invalid – là gói không thuộc sở hữu của bất kỳ kết nối nào.
5) Không bị theo dõi – Untracked – các gói bị bỏ qua và ảnh hưởng của cấu hình trong Tường lửa thô với hành động=không theo dõi.
Thế thì, đối với ví dụ này, chúng tôi có thể thiết lập quy tắc đơn giản. Ví dụ, chúng ta có thể áp dụng một chính sách trên một mạng, cụ thể là có hai mạng cục bộ với các phân đoạn khác nhau và chúng ta muốn một mạng không thể liên lạc với mạng kia, trong khi mạng kia có thể truy cập vào mạng đó. Kết nối thế nào, hãy xem ảnh đính kèm.

Trong quy tắc trên, chúng tôi thêm tham số Connection-state = NEW cho các kết nối có nguồn gốc từ mạng 192.168.1.0/24 đến 172.16.10.0/24. Với trạng thái kết nối = mới, điều này được chọn để khi có lưu lượng phản hồi (Đã thiết lập, Có liên quan) bắt nguồn từ 172.16.10.0/24 và ban đầu yêu cầu lưu lượng truy cập từ 192.168.1.0/24 thì nó không bị lọc. Vì vậy, giao tiếp từ mạng 192.168.10.0/24 vẫn có thể chạy.
Đơn giản đúng không nào!

Nguồn: Routerikvn

Chia sẻ:

Call Now Button
Gửi tin nhắn facebook