🛡️ Cisco Zone-Based Firewall (ZBF) Yapılandırma Rehberi
Zone-Based Firewall (ZBF), Cisco IOS yönlendiricilerinde gelişmiş trafik kontrolü sağlayan, modern bir güvenlik duvarı teknolojisidir. ZBF, geleneksel ACL (Access Control List) temelli filtrelemeye göre daha detaylı ve yönlü (directional) erişim politikaları oluşturmanıza olanak tanır.
🔍 ZBF Temel Kavramları
✅ Security Zone
Mantıksal güvenlik bölgeleridir. Arayüzler bu bölgelere atanır.
Varsayılan olarak tüm arayüzler aynı bölgededir ve bu durumda trafik filtrelenmez.
✅ Zone-Pair
Kaynak ve hedef zone arasında tanımlanan yönlü güvenlik ilişkisidir.
Örn: INSIDE ➝ OUTSIDE
✅ Policy Map
Trafiğin nasıl işleneceğini belirten aksiyonlardır. (inspect, drop, pass)
✅ Class Map
Trafik türlerini/protokolleri tanımlar.
Örn: HTTP, DNS, SMTP
🎯 Hedef
Amaç:
Inside’dan Outside’a giden HTTP, DNS ve SMTP trafiklerini inspect (denetle), diğer trafiği varsayılan olarak engelle (drop).
🌐 Ağ Topolojisi
| Arayüz | IP Adresi | Bölge |
|---|---|---|
| FastEthernet0/0 | 10.0.0.1/8 | INSIDE |
| FastEthernet0/1 | 20.0.0.1/8 | OUTSIDE |
🛠️ ZBF Yapılandırma Adımları
🔧 ADIM 0: Arayüz IP ve Açıklama Ayarları
R1(config)# hostname R1
R1(config)# interface FastEthernet 0/0
R1(config-if)# ip address 10.0.0.1 255.0.0.0
R1(config-if)# description INSIDE
R1(config-if)# no shutdown
R1(config)# interface FastEthernet 0/1
R1(config-if)# ip address 20.0.0.1 255.0.0.0
R1(config-if)# description OUTSIDE
R1(config-if)# no shutdown
✅ ADIM 1: Security Zone’ların Tanımlanması
R1(config)# zone security INSIDE
R1(config)# zone security OUTSIDE
✅ ADIM 2: Trafiğin Tanımlanması (Class Map)
R1(config)# class-map type inspect match-any MY_CLASS
R1(config-cmap)# match protocol http
R1(config-cmap)# match protocol dns
R1(config-cmap)# match protocol smtp
match-any: Belirtilen protokollerden herhangi biri eşleşirse kurallar uygulanır.
✅ ADIM 3: Aksiyonların Tanımlanması (Policy Map)
R1(config)# policy-map type inspect MY_POLICY
R1(config-pmap)# class type inspect MY_CLASS
R1(config-pmap-c)# inspect
inspect: Trafiğe izin verilir ve dönüş trafiği otomatik olarak izlenir.
(Stateful Inspection)
✅ ADIM 4: Zone-Pair Oluşturma ve Policy Uygulama
R1(config)# zone-pair security IN-to-OUT source INSIDE destination OUTSIDE
R1(config-sec-zone-pair)# service-policy type inspect MY_POLICY
✅ ADIM 5: Arayüzleri Zone’lara Atama
R1(config)# interface FastEthernet 0/0
R1(config-if)# zone-member security INSIDE
R1(config)# interface FastEthernet 0/1
R1(config-if)# zone-member security OUTSIDE
📊 ZBF Kontrol Komutu
Aktif bağlantıları ve policy’yi kontrol etmek için:
R1# show policy-map type inspect zone-pair sessions
📌 Örnek Çıktı:
Zone-pair: IN-to-OUT
Service-policy inspect : MY_POLICY
Class-map: MY_CLASS (match-any)
Match: protocol http
6 packets, 249 bytes
Match: protocol dns
0 packets
Match: protocol smtp
0 packets
Inspect
Established Sessions:
Session 430688704 (10.0.0.11:1025) => (20.0.0.11:80) tcp SIS_OPEN/TCP_ESTAB
Created 00:00:04, Last heard 00:00:04
Bytes sent (initiator:responder) [326:575]
❗ Notlar
- ZBF varsayılan olarak bölge dışı trafiklere izin vermez.
- Sadece inspect edilen oturumların dönüşüne izin verilir.
- “class-default” eşleşmeyen tüm trafik içindir, varsayılan davranış
drop‘tur. - Daha detaylı trafik kontrolü için farklı zone-pair’ler ve farklı politikalar tanımlanabilir.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler