華為防火牆技術漫談
徐慧洋、白傑、盧宏旺
買這商品的人也買了...
-
程式設計師的自我修養-連結、載入、程式庫$580$458 -
鳥哥的 Linux 私房菜-伺服器架設篇, 3/e$800$632 -
Android 高效入門>>深度學習-使用 Android Studio 2 開發 Android 6.0 APP
$650$507 -
Linux Shell 程式設計實力養成:225個實務關鍵技巧徹底詳解, 2/e$490$382 -
鳥哥的 Linux 基礎學習訓練教材$480$379 -
$387華為VPN學習指南 -
UML 物件導向系統分析與設計, 4/e$560$436 -
機器學習開發神器!Google Cloud Platform 雲端開發應用超入門$490$387 -
跨領域學 Python:資料科學基礎養成$480$379 -
$356數據中臺產品經理:從數據體繫到數據平臺實戰 -
$402微服務中臺架構開發 -
Kaggle 競賽攻頂秘笈 -- 揭開 Grandmaster 的特徵工程心法,掌握制勝的關鍵技術$1,000$850 -
$402智能搜索和推薦系統:原理、算法與應用 -
Kaggle 大師教您用 Python 玩資料科學,比賽拿獎金$480$379 -
Python 刷題鍛鍊班:老手都刷過的 50 道程式題, 求職面試最給力 (Python Workout: 50 ten-minute exercises)$480$379 -
超圖解 ESP32 深度實作$880$695 -
Linux 網路內功修煉 - 徹底了解底層原理及高性能架構$780$616 -
$564labuladong 的算法筆記 -
$517穿越作業系統迷霧:從零實現作業系統 -
新範式來臨 - 用 PyTorch 了解 LLM 開發微調 ChatGLM 全過程$980$774 -
自己開發 ChatGPT - LLM 從頭開始動手實作$720$568 -
這樣寫 code 好不好?辨識、分析、改善,寫出易讀易維護的程式碼$630$497 -
開源閉源 LLM 應用 - 從微調到 RAG、Agent 完整開發實作$880$695 -
LLM 竟然這麼靠近 - 使用 llama 模型建立大模型本機系統$980$774 -
$564Transformer 深度解析與 NLP 應用開發
資訊安全書展|中文簡體2書75折 英文2書85折 詳見活動內容 »
-
CYBERSEC 2026 臺灣資安年鑑 ─ AI 代理改寫資安戰局 掌握10大關鍵風險$179$161 -
CYBERSEC 2025 臺灣資安年鑑 ─ 全球地緣政治衝突激化,國家級駭客鎖定企業$179$161 -
CYBERSEC 2024 臺灣資安年鑑 ─ AI 資安 2024 徹底剖析生成式 AI 資安攻防態勢$179$161 -
CYBERSEC 2022 臺灣資安年鑑 ─ 零信任資安時代來臨:信任邊界徹底瓦解,安全需源自反覆驗證$179$161 -
CYBERSEC 2021 臺灣資安年鑑 ─ 資安絕地大反攻:新一代主動式資安防禦概念來了!$179$161 -
5折
未來數位科技活用大全:從 AI 協作、程式設計、資訊安全到大數據分析, 2/e$600$300 -
79折
混合雲安全架構|零信任原則的安全設計方法與實作 (Security Architecture for Hybrid Cloud: A Practical Method for Designing Security Using Zero Trust Principles)$780$616 -
79折
駭客的 Linux 基礎入門必修課, 2/e (Linux Basics for Hackers : Getting Started with Networking, Scripting, and Security in Kali, 2/e)$520$410 -
78折
Graylog 整合應用實戰:打造視覺化與智慧化的新世代資安監控平台$650$507 -
79折
雲端原生資安指南|CNAPP 打造 DevSecOps 零死角防護 (Cloud Native Application Protection Platforms: A Guide to CNAPPs and the Foundations of Comprehensive Cloud Security)$580$458 -
79折
零信任網路|在不受信任的網路中建構安全系統, 2/e (Zero Trust Networks: Building Secure Systems in Untrusted Networks, 2/e)$680$537 -
5折
看不見的戰場:社群、AI 與企業資安危機$750$375 -
79折
數位國土保衛戰:從數位身分證、AI到電子投票,揭開臺灣數位化暗藏的國安危機$420$331 -
54折
裂縫碎光:資安數位生存戰$550$299 -
79折
LLM 資安教戰手冊|打造安全的 AI 應用程式 (The Developer's Playbook for Large Language Model Security)$580$458 -
66折
究極 Web 資安心智圖學習法!嚴選12大主題 × 7張心智圖 × 7個實戰,核心技能無痛升級(iThome鐵人賽系列書)$620$409 -
79折
資訊安全管理領導力實戰手冊$599$473 -
78折
一個人的藍隊:企業資安防護技術實戰指南(iThome鐵人賽系列書)$650$507 -
63折
資安密碼-隱形帝國:AI數位鑑識、社交工程攻防與現代密碼技術實戰$550$349 -
78折
資安鑑識分析:數位工具、情資安全、犯罪偵防與證據追蹤$560$436 -
85折
鋼索上的管理課【全新增訂版+資安風險升級主題】:韌性與敏捷管理的洞見與實踐$480$408 -
5折
營養師不開菜單後的 Next.js 全端轉職攻略:從專案規劃、畫面設計、資安到 SEO,挑戰一人 Side Project (iThome鐵人賽系列書)$680$340 -
5折
從零開始 OCS Inventory:打造資訊資產管理 × 資安 CVE 漏洞通報(iThome鐵人賽系列書)$650$325 -
79折
Beyond XSS:探索網頁前端資安宇宙$880$695 -
75折
工控資安銳視角:石化場域 OT / ICS 學習筆記$680$510
資訊安全書展|中文簡體2書75折 英文2書85折 詳見活動內容 »
-
VIP 95折
築牢“養蝦”全場景安全防線:保姆級 OpenClaw 安全應用實戰$299$284 -
VIP 95折
人工智能的後量子安全$708$672 -
VIP 95折
AI驅動安全:技術原理與行業實踐$779$740 -
VIP 95折
數據安全架構設計與實戰$654$621 -
85折
$504網絡安全治理 基於DevSecOps的理論與實踐 -
VIP 95折
可信計算原理及應用$359$341 -
85折
$453供應鏈安全與治理:基於關鍵信息基礎設施信息系統的實踐 -
85折
$254安全至上——高職學校學生安全教育教程 -
VIP 95折
安全 QR 碼設計方法研究$479$455 -
75折
$404雲攻擊向量 -
79折
$331智能終端安全與實踐:基於OpenHarmony操作系統 -
85折
$652初識密碼學 -
VIP 95折
商用密碼應用技術$414$393 -
79折
$327網絡安全建設與運營 -
85折
$351網絡安全保護制度與實施 -
85折
$351數據安全管理與技術 -
VIP 95折
機密計算:原理與技術$534$507 -
VIP 95折
零基礎快速入行 SOC 分析師, 2/e$359$341 -
85折
$505網絡空間安全與數據治理 -
79折
$473數據要素安全:新技術、新安全激活新質生產力 -
79折
$469網絡安全與決策(數據安全與數字信任) -
79折
$852數據安全 -
85折
$555計算機安全導論(原書第5版) -
85折
$402工控系統信息安全——智能製造背景下的數字化安全保障 -
VIP 95折
密碼芯片設計與實踐$294$279
商品描述
本書介紹華為傳統防火牆關鍵技術原理、應用場景和配置方法,主要包括安全策略、攻擊防範、NAT、VPN、雙機熱備、選路,並結合網上案例給出以上技術的綜合應用配置舉例,以防火牆網上實際需求為導向,採用發現問題——解決問題——再發現問題——再解決問題的思路組織內容,內容連貫性強、邏輯性強
作者簡介
徐慧洋,具有十多年數通產品經驗,六年防火牆產品經驗。
曾創作了《USG防火牆IPSec專題》、《華為防火牆雙機熱備HCIE培訓膠片》、《輕鬆玩轉BGP》等廣受歡迎的作品,《強叔侃牆》總編。
白傑,具有八年防火牆產品經驗,堪稱**熟悉華為防火牆的資料開發專家。
參與創作《華為網絡技術學習指南》,《強叔侃牆》技術貼的主編。
盧宏旺,具有七年華為防火牆產品經驗,曾寫作《華為防火牆雙機熱備HCIE實驗手冊》,《強叔拍案》主編,《小強和小艾臺歷》主創。
目錄大綱
目錄
理論篇
第1章基礎知識2
1.1什麼是防火牆4
1.2防火牆的發展歷史5
1.2.1 1989年到1994年6
1.2.2 1995年到2004年6
1.2. 3 2005年到今7
1.2.4總結7
1.3華為防火牆產品一覽8
1.3.1 USG2110產品介紹9
1.3.2 USG6600產品介紹9
1.3.3 USG9500產品介紹9
1. 4安全區域10
1.4.1接口、網絡和安全區域的關係10
1.4.2報文在安全區域之間流動的方向12
1.4.3安全區域的配置13
1.5狀態檢測和會話機制16
1.5.1狀態檢測16
1.5.2會話18
1.5.3組網驗證18
1.6狀態檢測和會話機制補遺19
1.6.1再談會話19
1.6. 2狀態檢測與會話創建21
1.7配置註意事項和故障排除指導25
1.7.1安全區域25
1.7.2狀態檢測和會話機制26
第2章安全策略30
2.1安全策略初體驗32
2.1.1基本概念32
2.1.2匹配順序33
2.1.3默認包過濾34
2.2安全策略發展歷程35
2.2.1第一階段:基於ACL的包過濾35
2 .2.2第二階段:融合UTM的安全策略36
2.2.3第三階段:一體化安全策略38
2.3 Local區域的安全策略41
2.3.1針對OSPF協議配置Local區域的安全策略41
2.3.2哪些協議需要在防火牆上配置Local區域的安全策略46
2.4 ASPF 48
2.4.1幫助FTP數據報文穿越防火牆48
2.4.2幫助QQ/MSN報文穿越防火牆52
2.4.3幫助用戶自定義協議報文穿越防火牆54
2.5配置註意事項和故障排除指導55
2.5.1安全策略55
2.5.2 ASPF 58
第3章攻擊防範60
3 .1 DoS攻擊簡介62
3.2單包攻擊及防禦62
3.2.1 Ping of Death攻擊及防禦63
3.2.2 Land攻擊及防禦63
3.2.3 IP地址掃描攻擊64
3.2 .4防禦單包攻擊的配置建議64
3.3流量型攻擊之SYN Flood攻擊及防禦65
3.3.1攻擊原理66
3.3.2防禦方法之TCP代理67
3.3.3防禦方法之TCP源探測68
3.3.4配置命令69
3.3.5閾值配置指導70
3. 4流量型攻擊之UDP Flood攻擊及防禦70
3.4.1防禦方法之限流71
3.4.2防禦方法之指紋學習71
3.4.3配置命令73
3.5應用層攻擊之DNS Flood攻擊及防禦74
3.5.1攻擊原理74
3.5.2防禦方法75
3.5.3配置命令78
3.6應用層攻擊之HTTP Flood攻擊及防禦78
3.6.1攻擊原理78
3 .6.2防禦方法79
3.6.3配置命令82
第4章NAT 84
4.1源NAT 86
4.1.1源NAT基本原理86
4.1.2 NAT No-PAT 88
4.1. 3 NAPT 90
4.1.4出接口地址方式91
4.1.5 Smart NAT 92
4.1.6三元組NAT 94
4.1.7多出口場景下的源NAT 98
4.1.8總結100
4.1.9延伸閱讀100
4.2 NAT Server 101
4.2.1 NAT Server基本原理102
4.2.2多出口場景下的NAT Server 104
4.3雙向NAT 109
4.3.1 NAT Inbound+NAT Server 110
4.3. 2域內NAT+NAT Server 112
4.4 NAT ALG 115
4.4.1 FTP協議穿越NAT設備115
4.4.2 QQ/MSN/User-defined協議穿越NAT設備118
4.4.3一條命令同時控制兩種功能119
4.4.4 User-defined類型的ASPF和三元組NAT辨義120
4.5 NAT場景下黑洞路由的作用121
4.5.1源NAT場景下的黑洞路由121
4.5 .2 NAT Server場景下的黑洞路由126
4.5.3總結128
4.6 NAT地址復用專利技術129
第5章GRE&L2TP VPN 132
5.1 VPN技術簡介134
5.1.1 VPN分類134
5. 1.2 VPN的關鍵技術136
5.1.3總結138
5.2 GRE 139
5.2.1 GRE的封裝/解封裝139
5.2.2配置GRE基本參數141
5.2.3配置GRE安全機制143
5.2.4安全策略配置思路145
5.3 L2TP VPN的誕生及演進148
5.4 L2TP Client-Initiated VPN 150
5.4.1階段1建立L2TP隧道: 3條消息協商進入蟲洞時機151
5.4.2階段2建立L2TP會話:3條消息喚醒蟲洞門神152
5.4.3階段3創建PPP連接:身份認證,發放特別通行證152
5.4. 4階段4數據封裝傳輸:穿越蟲洞,訪問地球154
5.4.5安全策略配置思路156
5.5 L2TP NAS-Initiated VPN 158
5.5.1階段1建立PPPoE連接:撥號口呼喚VT口160
5.5.2階段2建立L2TP隧道:3條消息協商進入蟲洞時機161
5.5.3階段3建立L2TP會話:3條消息喚醒蟲洞門神162
5.5.4階段4~5 LNS認證,分配IP地址:LNS冷靜接受LAC 162
5.5.5階段6數據封裝傳輸:一路暢通164
5.5.6安全策略配置思路165
5.6 L2TP LAC-Auto-Initiated VPN 167
5.6.1 LAC-Auto-Initiated VPN原理及配置168
5.6.2安全策略配置思路171
5.7總結174
第6章IPSec VPN 176
6.1 IPSec簡介178
6.1.1加密和驗證178
6.1.2安全封裝180
6.1.3安全聯盟181
6.2手工方式IPSec VPN 182
6.3 IKE和ISAKMP 185
6.4 IKEv1 186
6.4.1配置IKE/IPSec VPN 186
6.4.2建立IKE SA(主模式) 188
6.4.3建立IPSec SA 191
6.4.4建立IKE SA(野蠻模式) 193
6.5 IKEv2 194
6.5.1 IKEv2簡介195
6.5.2 IKEv2協商過程196
6.6 IKE/IPSec對比198
6.6.1 IKEV1 PK IKEv2 198
6.6.2 IPSec協議框架198
6.7 IPSec模板方式200
6.7.1在點到多點組網中的應用200
6.7.2個性化的預共享密鑰203
6.7.3巧用指定對端域名204
6 .7.4總結205
6.8 NAT穿越206
6.8.1 NAT穿越場景簡介206
6.8.2 IKEv1的NAT穿越協商210
6.8.3 IKEv2的NAT穿越協商211
6.8.4 IPSec與NAT並存於一個防火牆212
6.9數字證書認證213
6.9.1公鑰密碼學和PKI框架214
6.9.2證書申請214
6.9.3數字證書方式的身份認證218
6.10 GRE/L2TP over IPSec 220
6.10.1分舵通過GRE over IPSec接入總舵220
6.10.2分舵通過L2TP over IPSec接入總舵223
6.10.3移動用戶使用L2TP over IPSec遠程接入總舵226
6.11對等體檢測227
6.11.1 Keepalive機制228
6.11.2 DPD機制228
6.12 IPSec雙鏈路備份229
6.12.1 IPSec主備鏈路備份229
6.12.2 IPSec隧道化鏈路備份232
6.13安全策略配置思路236
6.13.1 IKE/IPSec VPN場景236
6. 13.2 IKE/IPSec VPN+NAT穿越場景239
6.14 IPSec故障排除242
6.14.1沒有數據流觸發IKE協商故障分析243
6.14.2 IKE協商不成功故障分析244
6.14.3 IPSec VPN業務不通故障分析248
6.14.4 IPSec VPN業務質量差故障分析


