0% ont trouvé ce document utile (0 vote)
30 vues6 pages

Configuration du Pare-feu ZPF Cisco

Le document présente le pare-feu à politique basée sur les zones (ZPF) de Cisco IOS, qui permet de gérer les politiques de sécurité en attribuant des interfaces à des zones de sécurité. Il décrit les avantages du ZPF, notamment sa structure facilitant la gestion des politiques et le blocage par défaut, ainsi que les étapes de conception et de configuration d'un ZPF. Les actions possibles pour le traitement du trafic, telles que l'inspection, l'abandon et la réussite, sont également abordées.

Transféré par

Chaima Ayari
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
30 vues6 pages

Configuration du Pare-feu ZPF Cisco

Le document présente le pare-feu à politique basée sur les zones (ZPF) de Cisco IOS, qui permet de gérer les politiques de sécurité en attribuant des interfaces à des zones de sécurité. Il décrit les avantages du ZPF, notamment sa structure facilitant la gestion des politiques et le blocage par défaut, ainsi que les étapes de conception et de configuration d'un ZPF. Les actions possibles pour le traitement du trafic, telles que l'inspection, l'abandon et la réussite, sont également abordées.

Transféré par

Chaima Ayari
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Module 6 : Pare-feu a politique basée sur les zones :

6.1 Aperçu du ZPF

6.1.1 Bénéfices d'un ZPF

Il existe deux modèles de configuration pour le pare-feu Cisco IOS:

 Pare-feu classique - le modèle de configuration classique dans lequel


la politique de pare-feu est appliquée sur les interfaces.

 Pare-feu à politiques basées sur les zones (ZPF) - le modèle de


configuration dans lequel les interfaces sont attribuées aux zones de
sécurité et la politique de pare-feu est appliquée au trafic circulant
entre les zones.

Avantages du ZPF :

1. Structure et facilité d'utilisation : Le modèle ZPF facilite la


documentation et la gestion des politiques de sécurité.

2. Blocage par défaut : Le niveau de sécurité du routeur est


configuré pour bloquer par défaut, sauf autorisation explicite.

Les modèles classique et ZPF peuvent être activés simultanément sur un


routeur, mais pas sur la même interface. Chaque interface doit
appartenir à un seul modèle à la fois.

6.1.2 Conception ZPF

la conception d'une ZPF (Zone-Based Policy Firewall) se déroule en quatre


étapes clés :

1. Déterminer les zones : Séparer le réseau en zones de sécurité


distinctes (par exemple, réseau interne et réseau public).

2. Établir des politiques entre les zones : Définir des politiques de


trafic unidirectionnelles entre les zones source et destination.

3. Concevoir l'infrastructure physique : Planifier l'infrastructure en


tenant compte de la sécurité et de la redondance.

4. Identifier les sous-ensembles et fusionner les besoins en


matière de trafic : Optimiser les règles de sécurité pour gérer
efficacement le trafic au sein des zones.

6.2 Opération ZPF

6.2.1 Actions ZPF

Les actions ZPF définissent la manière dont le trafic réseau est traité. Les
trois actions possibles sont :
1. Inspecter : Inspection avec état des paquets.

2. Abandonner : Rejet du trafic, similaire à un "deny", avec une option


de journalisation.

3. Réussite : Autorisation du trafic, similaire à un "permit", sans suivi


de l'état des connexions.

6.3 Configurer un ZPF (Zone-Policy Firewall)

Étape 1: Créez les zones.

Étape 2: Identifiez le trafic avec un mappage de classe.

Étape 3: Définir une action avec un policy-map.

Étape 4: Identifiez une paire de zones et associez-la à un mappage


de politiques.

Étape 5: Attribuez des zones aux interfaces appropriées.

6.3.2 Étape 1. Créer les zones

L'étape 1 de la création des zones consiste à définir les interfaces qui


appartiendront à chaque zone, à attribuer un nom à chaque zone, et à
déterminer le trafic autorisé entre ces zones ainsi que sa direction. Dans
l'exemple donné, les zones privée et publique sont créées sur le pare-feu

6.3.3 Étape 2. Identification du trafic

L'étape 2 de la configuration ZPF consiste à identifier le trafic à l'aide de


mappages de classes, qui permettent de regrouper des paquets selon des
critères de correspondance spécifiques. La classe définie applique ensuite
une politique au trafic correspondant.

La commande pour créer un mappage de classe est :


-la syntaxe des instructions de correspondance en mode de sous-
configuration class-map. Faites correspondre le trafic à une liste de
contrôle d'accès, à un protocole spécifique ou même à un autre mappage
de classe.

Dans l'exemple, le trafic HTTP, HTTPS et DNS est autorisé à traverser un


routeur (R1) de la zone privée à la zone publique. Le mappage de classe
HTTP-TRAFFIC permet à ce trafic de correspondre à l'une des instructions
spécifiées :

6.3.4 Étape 3. Définir une action

L'étape 3 de la configuration ZPF consiste à définir une action à appliquer


au trafic identifié dans une classe. Cela se fait à l'aide d'un mappage de
politiques (policy-map). L'action définie dans le mappage de politiques
détermine le traitement du trafic, et plusieurs actions peuvent être
choisies, notamment inspecter, abandonner et passer.
Dans l'exemple ci-dessous, une politique est configurée pour inspecter le
trafic HTTP entre la zone privée et la zone publique :

6.3.5 Étape 4. Identification d'une paire de zones et mise en


correspondance avec une politique

L'étape 4 de la configuration ZPF consiste à identifier une paire de


zones et à l'associer à un mappage de politiques pour définir l'action à
appliquer au trafic entre ces zones. Cela permet de gérer le trafic entre
une zone source et une zone de destination en fonction des règles définies
dans les étapes précédentes.

Créer une paire de zones avec la commande :

Associer un mappage de politiques à la paire de zones à l'aide de la


commande

Exemple

Créer une paire de zones nommée PRIV-PUB, où la zone PRIVATE est la


zone source et PUBLIC est la zone de destination :

Associer le mappage de politiques PRIV-TO-PUB-POLICY à cette paire de


zones :
6.3.6 Étape 5. Attribuer des zones aux interfaces

La cinquième étape de la configuration ZPF consiste à attribuer des


zones aux interfaces appropriées. Cela permet d'appliquer
immédiatement la politique de service associée à chaque zone. Si aucune
politique de service n'a été configurée pour une zone, tout le trafic de
transit sera abandonné par défaut.

Attribuer une zone à une interface

Exemple

Attribuer l'interface GigabitEthernet 0/0 à la zone PRIVATE :

Attribuer l'interface Serial 0/0/0 à la zone PUBLIC :

Vous aimerez peut-être aussi