Cisco IOS ZBF Güvenlik Duvarı Yapılandırması (Zone-Based Firewall Rehberi)

🛡️ Cisco Zone-Based Firewall (ZBF) Yapılandırma Rehberi

Zone-Based Firewall (ZBF), Cisco IOS yönlendiricilerinde gelişmiş trafik kontrolü sağlayan, modern bir güvenlik duvarı teknolojisidir. ZBF, geleneksel ACL (Access Control List) temelli filtrelemeye göre daha detaylı ve yönlü (directional) erişim politikaları oluşturmanıza olanak tanır.


🔍 ZBF Temel Kavramları

✅ Security Zone

Mantıksal güvenlik bölgeleridir. Arayüzler bu bölgelere atanır.
Varsayılan olarak tüm arayüzler aynı bölgededir ve bu durumda trafik filtrelenmez.

✅ Zone-Pair

Kaynak ve hedef zone arasında tanımlanan yönlü güvenlik ilişkisidir.
Örn: INSIDE ➝ OUTSIDE

✅ Policy Map

Trafiğin nasıl işleneceğini belirten aksiyonlardır. (inspect, drop, pass)

✅ Class Map

Trafik türlerini/protokolleri tanımlar.
Örn: HTTP, DNS, SMTP


🎯 Hedef

Amaç:
Inside’dan Outside’a giden HTTP, DNS ve SMTP trafiklerini inspect (denetle), diğer trafiği varsayılan olarak engelle (drop).


🌐 Ağ Topolojisi

ArayüzIP AdresiBölge
FastEthernet0/010.0.0.1/8INSIDE
FastEthernet0/120.0.0.1/8OUTSIDE

🛠️ ZBF Yapılandırma Adımları


🔧 ADIM 0: Arayüz IP ve Açıklama Ayarları

R1(config)# hostname R1
R1(config)# interface FastEthernet 0/0
R1(config-if)# ip address 10.0.0.1 255.0.0.0
R1(config-if)# description INSIDE
R1(config-if)# no shutdown
R1(config)# interface FastEthernet 0/1
R1(config-if)# ip address 20.0.0.1 255.0.0.0
R1(config-if)# description OUTSIDE
R1(config-if)# no shutdown

✅ ADIM 1: Security Zone’ların Tanımlanması

R1(config)# zone security INSIDE
R1(config)# zone security OUTSIDE

✅ ADIM 2: Trafiğin Tanımlanması (Class Map)

R1(config)# class-map type inspect match-any MY_CLASS
R1(config-cmap)# match protocol http
R1(config-cmap)# match protocol dns
R1(config-cmap)# match protocol smtp

match-any: Belirtilen protokollerden herhangi biri eşleşirse kurallar uygulanır.


✅ ADIM 3: Aksiyonların Tanımlanması (Policy Map)

R1(config)# policy-map type inspect MY_POLICY
R1(config-pmap)# class type inspect MY_CLASS
R1(config-pmap-c)# inspect

inspect: Trafiğe izin verilir ve dönüş trafiği otomatik olarak izlenir.
(Stateful Inspection)


✅ ADIM 4: Zone-Pair Oluşturma ve Policy Uygulama

R1(config)# zone-pair security IN-to-OUT source INSIDE destination OUTSIDE
R1(config-sec-zone-pair)# service-policy type inspect MY_POLICY

✅ ADIM 5: Arayüzleri Zone’lara Atama

R1(config)# interface FastEthernet 0/0
R1(config-if)# zone-member security INSIDE

R1(config)# interface FastEthernet 0/1
R1(config-if)# zone-member security OUTSIDE

📊 ZBF Kontrol Komutu

Aktif bağlantıları ve policy’yi kontrol etmek için:

R1# show policy-map type inspect zone-pair sessions

📌 Örnek Çıktı:

Zone-pair: IN-to-OUT
Service-policy inspect : MY_POLICY
Class-map: MY_CLASS (match-any)
 Match: protocol http
   6 packets, 249 bytes
 Match: protocol dns
   0 packets
 Match: protocol smtp
   0 packets
Inspect
  Established Sessions:
  Session 430688704 (10.0.0.11:1025) => (20.0.0.11:80) tcp SIS_OPEN/TCP_ESTAB
  Created 00:00:04, Last heard 00:00:04
  Bytes sent (initiator:responder) [326:575]

❗ Notlar

  • ZBF varsayılan olarak bölge dışı trafiklere izin vermez.
  • Sadece inspect edilen oturumların dönüşüne izin verilir.
  • “class-default” eşleşmeyen tüm trafik içindir, varsayılan davranış drop‘tur.
  • Daha detaylı trafik kontrolü için farklı zone-pair’ler ve farklı politikalar tanımlanabilir.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Ping Çalışıyor, Uygulama Açılmıyor: MTU ve MSS Sorun Giderme

Bazen bütün problem birkaç byte’tır: MTU / MSS / Fragmentation / PMTUD ⚠️ Network troubleshooting …

Bir yanıt yazın