L3 SEC
Zone-Based Firewall
El Zone-Based Firewall convierte tu router IOS en un firewall con estado.
Defines zonas, por ejemplo dentro y fuera. Creas una class-map que identifica el tráfico permitido, y una policy-map que lo inspecciona.
Un zone-pair conecta origen y destino aplicando esa política. Por último, metes cada interfaz a su zona.
La regla de oro: entre zonas sin zone-pair, todo se bloquea por defecto.
# los comandos
R1(config)# zone security INSIDEcopiarR1(config-sec-zone)# zone security OUTSIDEcopiarR1(config-sec-zone)# exitcopiarR1(config)# class-map type inspect match-any CM-OUTcopiarR1(config-cmap)# match protocol tcpcopiarR1(config-cmap)# match protocol udpcopiarR1(config-cmap)# match protocol icmpcopiarR1(config-cmap)# exitcopiarR1(config)# policy-map type inspect PM-IN-OUTcopiarR1(config-pmap)# class type inspect CM-OUTcopiarR1(config-pmap-c)# inspectcopiarR1(config-pmap-c)# exitcopiarR1(config)# zone-pair security IN-OUT source INSIDE destination OUTSIDEcopiarR1(config-sec-zone-pair)# service-policy type inspect PM-IN-OUTcopiarR1(config)# interface g0/0copiarR1(config-if)# zone-member security INSIDEcopiarR1(config-if)# interface g0/1copiarR1(config-if)# zone-member security OUTSIDEcopiar