🔧 Genel Yapılandırmalar
- Cihaz adlandırmaları (
sysname) - IP adreslemeler (Loopback ve fiziksel arayüzler)
- VLAN tanımlamaları ve
VLANIFkonfigürasyonları - Default ve static route’lar
🔐 Güvenlik Duvarı (NGFW) Konfigürasyonları
- Güvenlik bölgeleri (
zone trust,zone untrust,zone dmz) - Zone-to-zone policy’ler (interzone traffic rules)
- NAT yapılandırmaları (
easy-ip,source-nat) - Blacklist ayarları (statik ve port scanning karşıtı blacklist)
firewall packet-filter default denyile varsayılan güvenlik duvarı politikası
⚠️ Uygulama Katmanı Güvenliği (ASPF)
- ASPF ile:
- FTP, TFTP gibi özel protokollerin güvenli geçişi
java-blockingile içerik filtreleme
- ACL ile ASPF kontrolü
- Tespit mekanizmaları:
detect ftp,detect user-defined,detect java-blocking
🧪 Testler ve Doğrulamalar
pingtestleri her zone arasında yapılmıştelnettestleri ve erişim denemeleri- ACL ve blacklist testleri (başarılı şekilde paket engelleme test edilmiş)
📄 Konfigürasyonların Toplu Görüntüsü
- Her cihaz için
display current-configurationçıktıları alınmış - Bu, laboratuvar sonrasında dokümantasyon ve yedekleme açısından büyük önem taşır
💡 Öne Çıkan Detaylar & Güçlü Yanlar
- 🔁 Loopback interface’lerle yönlendirme testlerini başarıyla yapmanız
- 🔒 Stateful packet inspection, NAT ve zone filtering uyumlu
- 🔥 Blacklist kullanımı, hem manuel hem port scan gibi tehditlere karşı otomatik savunma sağlar
- 🧠 ASPF ile L7 düzeyinde koruma ve protokol bazlı davranış algılaması
- 👨💻 Telnet yapılandırması, erişim testlerinin kolay yapılmasını sağlamış
🚨 Geliştirme Önerileri
- Log Yönetimi ve İzleme
info-center loghostile syslog sunucusu tanımlayarak, logların merkezi olarak tutulması- SNMP veya NetStream ile ağ izleme ve alarm sistemleri entegre edilebilir
- Zaman Bazlı Erişim Politikaları
- ASPF veya ACL kurallarına zaman aralıkları ekleyebilirsiniz (
time-range)
- ASPF veya ACL kurallarına zaman aralıkları ekleyebilirsiniz (
- User Authentication
- VTY ve konsol oturumlarına
AAAyapılandırması veyaRADIUSdesteği eklenebilir
- VTY ve konsol oturumlarına
- Web erişimi ve GUI
- Eğer GUI açıksa, kullanıcı arayüzleri üzerinden de temel izleme yapılabilir.
- Ancak güvenlik açısından erişimi
trustedzone ile sınırlandırmak önerilir.
📦 Sonuç
Bu yapılandırma dökümü, Huawei güvenlik cihazlarıyla çalışan her seviye mühendisin eğitim, laboratuvar veya belgeleme çalışmaları için çok güçlü bir örnektir.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler