《Cisco防火墙》一2.2 防火墙服务模块的概述

2.2 防火墙服务模块的概述

Cisco防火墙
Cisco的防火墙服务模块(Firewall Service Module,FWSM)是为其Catalyst 6500系列交换机量身打造的防火墙解决方案,它可以提供Cisco ASA的状态化监控技术。FWSM与ASA防火墙系列有着共同的祖先,那就是PIX防火墙。自然而然,这三款产品(命令行界面中)的配置命令和配置思路都是非常接近的。

FWSM服务模块是专用于防火墙服务的模块。这款产品可以与Catalyst 6500系列的其他服务模块(如应用控制引擎,ACE)工作在一个机框中,为设备实现服务器负载均衡等功能。

FWSM模块与6500交换机是通过交换机背板进行通信的。因此,如果使用FWSM,那么交换机上的所有物理端口都可以直接使用防火墙策略,这不仅可以节省时间,也可以减少布线的工作量。此外,只有机框中那些明确划分给FWSM模块的VLAN才会使用FWSM提供的服务,其他VLAN流量可以一如既往地遵循交换机的转发规则,实现正常的高速转发。

FWSM服务模块特别适合在数据中心的内部网络中使用,控制服务器所在VLAN的访问流量。同时,它也非常适合在防火墙虚拟化部署中使用,例如通过此模块分割企业内部不同的职能部门,或者作为服务提供商,为客户提供(防火墙)服务的可选方案。FWSM可以同时使用透明模式和路由模式的两种虚拟防火墙,这也是FWSM的一大特色(虚拟化技术将在本书的第6章中进行详细的介绍)。

下面是FWSM服务模块的性能参数。

每秒10条连接(CPS)。
每秒300万个数据包(PPS)。
每个模块可以提供超过5Gbit/s的防火墙吞吐量。一个机框中最多可以安装4个模块,因此吞吐量只和最大可达20Gbit/s。
并发连接数为100万条。
图2-9所示为FWSM服务模块的硬件架构,其中NP是网络处理引擎(Network Processor)的缩写。

NP3通常称为会话管理器(Session Manager),负责处理的内容包括:建立连接请求的首个数据包;统计已建立的连接数与未完成的连接数;创建地址转换条目。它还负责处理TCP序列号随机生成(与TCP序列号随机生成有关的内容将在本书的第7章和第8章中进行讨论)、校验TCP和UDP的校验和。
NP1和NP2称为快速转发,这两个引擎主要负责维护连接表、对每个数据包所属的会话进行查看、执行地址转换(包括网络地址转换[NAT]和端口地址转换[PAT])并重组分片的数据帧。
控制中心(Control Point,CP)依托于核心CPU:负责处理去往FWSM或由FWSM发送的流量(这部分流量以管理层面的流量居多,如SNMP、SSH、Telnet、HTTPS等),并处理控制协议(如故障倒换、路由协议和TACACS+等)。CP也负责对各种应用协议进行监控,包括对应用层中嵌入的地址进行转换和过滤应用命令等。用来运行FWSM代码的处理器CP,也常常称为慢转发。
注释 FWSM服务模块可以应用在Cisco 7600系列路由器上,但为了方便起见,本书后续篇章中在介绍FWSM时只会提及6500系列交换机。

注释 ASA防火墙最开始泛指所有使用自适应安全算法(Adaptive Security Algorithm, ASA)的防火墙。随着PIX防火墙产品生命周期的终结,Cisco也不再开发后续的PIX系列产品,这类产品如今就只有FWSM和ASA两个系列。

时间: 2024-08-03 04:17:42

《Cisco防火墙》一2.2 防火墙服务模块的概述的相关文章

《Cisco安全防火墙服务模块(FWSM)解决方案》——导读

前言 Cisco安全防火墙服务模块(FWSM)解决方案 防火墙是一种用来保护网络基础设置的重要组件.要维护一个安全的网络,必须深入理解这些设备的运行机制. 本书从硬件和软件两个角度对防火墙服务模块(FWSM)的功能进行了讲解,同时附带有在不同部署场景中设计.实施.运行和管理FWSM的配置案例,因此本书是一本相当实用的FWSM设计指导. 本书的读者对象 本书主要针对那些设计.实施或维护FWSM(如安全/网络管理员)的人员而写.为了能从本书中获取最大收益,读者最好具有至少中级以上的网络和安全知识.

《Cisco安全防火墙服务模块(FWSM)解决方案》——2.7 软件架构

2.7 软件架构 Cisco安全防火墙服务模块(FWSM)解决方案 对于基于计算机的任何系统来说,另外一个组件就是软件.无论硬件多么复杂,如果没有安装操作系统,则它无异于一个发射器或纸镇1. 幸好FWSM拥有许多可以利用的特性和可以旋转的"傻瓜式旋钮".理解软件如何处理流量只是一个基础,在下一节,你还需要花费大量的时间,以求对软件特性有一个非常详细的了解. 首先要对输入的数据包进行分段检查,如果有必要,将对数据包进行重组,然后再发送到"管理/路由"决策进程.该进程用

《Cisco安全防火墙服务模块(FWSM)解决方案》——2.2 安装

2.2 安装 Cisco安全防火墙服务模块(FWSM)解决方案 在开始安装FWSM之前,不仅要准备Philips螺丝刀和防静电腕带,如果决定把FWSM安装在生产设备上,还需要有一份安装方案.这需要考虑FWSM所需的额外电源.它可以安置在哪个插槽.FWSM的配置是否会引起网络中断等. 由于FWSM没有外接线,因此可以考虑把它放在具有许多物理连接的模块之间,以便为布线提供额外的空间.如果你计划使用冗余的supervisor,那么就要尽可能地避免FWSM占用冗余superviser的插槽. 警告: 只

《Cisco安全防火墙服务模块(FWSM)解决方案》——2.5 FWSM与其他安全设备的对比

2.5 FWSM与其他安全设备的对比 Cisco安全防火墙服务模块(FWSM)解决方案 在选择合适的设备来提供防火墙功能时,应该考虑几个因素.这些因素包括需要支持的应用与安全策略.设备性能.未来的特性需求.产品的寿命.价格.重用.设备的熟悉度.运营整合.培训等.至于其他方面的技术因素,就需要你自己做出选择! FWSM.Internet操作系统防火墙(IOS FW).PIX和ASA设备在支持状态化应用和协议检测.NAT和PAT.路由.内容过滤.用户认证和授权方面都提供了相似的功能.FWSM不支持管

《Cisco安全防火墙服务模块(FWSM)解决方案》——第1部分简介

第1部分简介 Cisco安全防火墙服务模块(FWSM)解决方案 第1章 防火墙类型 第2章 防火墙服务模块概述 第3章 运行模式的分析 第4章 理解安全级别 第5章 理解context

《Cisco安全防火墙服务模块(FWSM)解决方案》——第1章防火墙类型

第1章防火墙类型 Cisco安全防火墙服务模块(FWSM)解决方案 从定义上来看,防火墙是一台通过控制流量,以在网络内部或网络之间执行安全策略的单一设备. 防火墙服务模块(Firewall Services Module,FWSM)就是一种可以执行这些安全策略的强力设备.开发FWSM的主要用途是,将其作为模块或者刀片用在Catalyst 6500系列机箱或7600系列路由器机箱内.FWSM与机箱的"紧密"集成提供了增强的灵活性,尤其是在网络虚拟化和难以置信的吞吐量(该吞吐量不但在如今会

《Cisco安全防火墙服务模块(FWSM)解决方案》——1.1 理解包过滤防火墙

1.1 理解包过滤防火墙 Cisco安全防火墙服务模块(FWSM)解决方案 1.1.1 优势 包过滤防火墙的主要优势是,它几乎可以位于网络中的任何设备上.路由器.交换机.无线接入点,虚拟专网(VPN)集中器等设备都可以具有包过滤防火墙的功能. 无论是家用路由器还是大型服务提供商使用的路由器,天生就具有使用ACL来控制数据包流动的功能. 交换机可以使用路由式访问控制列表(RACL).端口访问控制列表(PACL)和VLAN访问控制列表(VACL)来过滤数据包.其中,RACL提供了在路由式(第3层)接

《Cisco安全防火墙服务模块(FWSM)解决方案》——1.3 理解逆向代理防火墙

1.3 理解逆向代理防火墙 Cisco安全防火墙服务模块(FWSM)解决方案 逆向代理防火墙的功能与代理防火墙相同,所不同的是逆向代理防火墙用来保护服务器而不是客户端.连接到Web服务器的客户端可能会不知不觉地将请求发送到代理服务器上,然后由代理服务器作为客户端的代理来处理该请求.代理服务器还能够采用负载均衡的方式把请求发往多台服务器,以分担工作量. 1.3.1 优势 为了发挥其效用,逆向代理必须理解应用程序的运行机制.例如,假定你的Web应用程序需要输入邮件地址,尤其是地区编码时,则应用防火墙

《Cisco安全防火墙服务模块(FWSM)解决方案》——1.5 IP地址重用

1.5 IP地址重用 Cisco安全防火墙服务模块(FWSM)解决方案 所有防火墙都有一个共同的特性,那就是网络地址转换(NAT)和端口地址转换(PAT).NAT隐藏了内部使用的IP地址规划,而PAT功能有助于将公共IP地址空间的使用降至最低. 图1-5所示为如何使用防火墙来提供NAT和/或PAT功能. 1.5.1 NAT NAT能够改变源和/或目的IP地址,通常在内部使用私有地址空间时会用到NAT.NAT在内部IP地址和外部IP地址之间建立一一对应关系. 在图1-6中,两个客户端位于防火墙的内