防火墙安全策略

embedded/2025/1/24 13:36:11/

目录

一.拓扑信息

二.需求分析

三.命令行详细配置信息 

1.配置IP

2.交换机配置

3.修改安全区域 

4.安全策略 

四.web界面详细配置 

1.配置IP和设置安全区域

2.交换机配置

3.安全策略

五.测试


一.拓扑信息

二.需求分析

1.VLAN 2属于办公区域;VLAN 3属于生产区。

  · 将防火墙看成路由器,配置子接口IP并划分VLAN区域

  · 交换机上面创建VLAN,交换机上各个接口划分到对应的vlan中,与防火墙连接的线路配置trunk干道放通VLAN2和VLAN3

  · PC配置IP和网关,并测试ping网关

2.办公区PC在工作日时间(周一至周五,早八到晚六)可以正常访问OA Server,其他时间不允许。

3.办公区PC在任意时刻可以正常访问Web Server。

4.生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server。

5.特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息。

· 2-5都是做策略。可以在命令行做策略,也可以在web页面做策略。

· 注意:4和5是相互冲突的,所以需要将策略5放在4之前

说明:掩码为32是有且仅有一个IP地址;服务器不需要有很多IP,所以掩码为32

如果出现的是网段,说明不只有一个;就拿PC来说,在企业里面不可能只有一台PC。

三.命令行详细配置信息 

1.配置IP

防火墙:

配置防火墙的虚拟子接口

[FW]interface g1/0/1.1
[FW-GigabitEthernet1/0/1.1]ip address 192.168.1.126 25
[FW-GigabitEthernet1/0/1.1]vlan-type dot1q 2
[FW]interface g1/0/1.2
[FW-GigabitEthernet1/0/1.2]ip address 192.168.1.254 25
[FW-GigabitEthernet1/0/1.2]vlan-type dot1q 3

配置连接服务器的交换机的接口:

[FW]interface g1/0/0
[FW-GigabitEthernet1/0/0]ip address 10.0.0.254 24

 

PC1:

PC2:

 

PC3: 

OA Server:

Web Server: 

2.交换机配置

[Huawei]vlan 2
[Huawei]vlan 3[Huawei]interface g0/0/2
[Huawei-GigabitEthernet0/0/2]port link-type access 
[Huawei-GigabitEthernet0/0/2]port default  vlan 2[Huawei]interface g0/0/3
[Huawei-GigabitEthernet0/0/3]port link-type access 	
[Huawei-GigabitEthernet0/0/3]port default vlan 3[Huawei]interface g0/0/4
[Huawei-GigabitEthernet0/0/4]port link-type access
[Huawei-GigabitEthernet0/0/4]port default vlan 3[Huawei]interface g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type trunk 
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan 2 to 3

3.修改安全区域 

[FW]firewall zone trust 
[FW-zone-trust]add interface GigabitEthernet 1/0/1.1
[FW-zone-trust]add interface GigabitEthernet 1/0/1.2[FW]firewall zone dmz 
[FW-zone-dmz]add interface g1/0/0

4.安全策略 

办公区PC在工作日时间(周一至周五,早八到晚六)可以正常访问OA Server,其他时间不允许。

[FW]ip address-set BG type object 
[FW-object-address-set-BG]address 192.168.1.0 mask 25
[FW]ip address-set OA type object 	
[FW-object-address-set-OA]address 10.0.0.1 mask 32[FW]time-range worktime
[FW-time-range-worktime]period-range 08:00:00 to 18:00:00 working-day [FW]security-policy
[FW-policy-security]rule name policy_1
[FW-policy-security-rule-policy_1]description BG_to_OA
[FW-policy-security-rule-policy_1]source-zone trust 
[FW-policy-security-rule-policy_1]destination-zone dmz 
[FW-policy-security-rule-policy_1]source-address address-set BG	
[FW-policy-security-rule-policy_1]destination-address address-set OA
[FW-policy-security-rule-policy_1]action permit 

办公区PC在任意时刻可以正常访问Web Server。
 

[FW]ip address-set web type object 
[FW-object-address-set-web]address 10.0.0.2 mask 32[FW]security-policy
[FW-policy-security]rule name policy_2
[FW-policy-security-rule-policy_2]description BG_to_Web
[FW-policy-security-rule-policy_2]source-zone trust 
[FW-policy-security-rule-policy_2]destination-zone dmz 
[FW-policy-security-rule-policy_2]source-address address-set BG
[FW-policy-security-rule-policy_2]destination-address address-set web
[FW-policy-security-rule-policy_2]action permit 

生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server。

[FW]ip address-set SC type object 
[FW-object-address-set-SC]address 192.168.1.128 mask 25[FW]security-policy
[FW-policy-security]rule name policy_3
[FW-policy-security-rule-policy_3]description SC_to_OA
[FW-policy-security-rule-policy_3]source-zone trust 
[FW-policy-security-rule-policy_3]destination-zone dmz 
[FW-policy-security-rule-policy_3]source-address address-set SC
[FW-policy-security-rule-policy_3]destination-address address-set OA
[FW-policy-security-rule-policy_3]action permit [FW]security-policy
[FW-policy-security]rule name policy_4
[FW-policy-security-rule-policy_4]description SC_notvisit_Web
[FW-policy-security-rule-policy_4]source-zone trust 	
[FW-policy-security-rule-policy_4]destination-zone dmz 
[FW-policy-security-rule-policy_4]source-address address-set SC
[FW-policy-security-rule-policy_4]destination-address address-set web
[FW-policy-security-rule-policy_4]action deny 

特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息。

[FW]ip address-set PC_3 type object 
[FW-object-address-set-PC_3]address 192.168.1.130 mask 32[FW]time-range visitime
[FW-time-range-visitime]period-range 10:00:00 to 11:00:00 Mon [FW]security-policy	
[FW-policy-security]rule name policy_5
[FW-policy-security-rule-policy_5]description PC_visit_Web
[FW-policy-security-rule-policy_5]source-zone trust 
[FW-policy-security-rule-policy_5]destination-zone dmz 	
[FW-policy-security-rule-policy_5]source-address address-set PC_3 	
[FW-policy-security-rule-policy_5]destination-address address-set web 
[FW-policy-security-rule-policy_5]time-range visitime	
[FW-policy-security-rule-policy_5]action permit 

 注意:4和5是相互冲突的,所以需要将策略5放在4之前

[FW-policy-security]rule move policy_5 before policy_4

四.web界面详细配置 

1.配置IP和设置安全区域

PC和服务器的IP同上

防火墙两个子接口IP

 

配置连接服务器的交换机的接口:

2.交换机配置

配置同上

3.安全策略

 办公区PC在工作日时间(周一至周五,早八到晚六)可以正常访问OA Server,其他时间不允许。

办公区PC在任意时刻可以正常访问Web Server。

生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server。

   特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息。

新建时间段:

 注意:4和5是相互冲突的,所以需要将策略5放在4之前

最终web页面策略:

五.测试

办公区PC 访问 OA Server结果:

为了测试方便,我们修改时间在19点去访问OA Server结果:

 

办公区PC去访问Web Server 

办公区PC访问OA Server 

办公区PC不能访问Web Server 

为了测试方便,我们修改时间在星期一10点PC3去访问Web Server结果:

会话表:

server-map表:


http://www.ppmy.cn/embedded/156582.html

相关文章

webrtc入门系列(五)amazon-kinesis-video-streams-webrtc-sdk-c编译

《webrtc入门系列(一)easy_webrtc_server 入门环境搭建》 《webrtc入门系列(二)easy_webrtc_server 入门example测试》 《webrtc入门系列(三)云服务器coturn环境搭建》 《webrtc入门系列(四&…

FastExcel 新一代的潮流 (EasyExcel)

目录 简介 FastExcel的特点 FastExcel使用方法详解 创建实体类和监听器 实现写入和读取功能 Excel转换为PDF 小结 FastExcel与EasyExcel的区别 结论 简介 FastExcel是由原EasyExcel作者在阿里巴巴宣布停止维护EasyExcel之后推出的升级版框架。它继承了EasyExcel的所有…

python milvus及curl命令进行query请求

代码如下: from pymilvus import MilvusClient client = MilvusClient( uri="http://localhost:19530", token="root:Milvus" ) res = client.query( collection_name="query_collection", filter="color like \"…

“““【运用 R 语言里的“predict”函数针对 Cox 模型展开新数据的预测以及推理。】“““

主题与背景 本文主要介绍了如何在R语言中使用predict函数对已拟合的Cox比例风险模型进行新数据的预测和推理。Cox模型是一种常用的生存分析方法,用于评估多个因素对事件发生时间的影响。文章通过具体的代码示例展示了如何使用predict函数的不同参数来获取生存概率和…

【统计的思想】假设检验(二)

假设检验是根据人为设定的显著水平,对被测对象的总体质量特性进行统计推断的方法。 如果我们通过假设检验否定了零假设,只是说明在设定的显著水平下,零假设成立的概率比较小,并不是说零假设就肯定不成立。如果零假设事实上是成立…

如何轻松实现域名指向服务器

在互联网时代,域名指向服务器是网站上线的关键步骤。域名是用户访问网站的入口,而服务器则是存储网站数据的地方。将域名正确指向服务器,能让用户顺利访问网站内容。虽然这个过程对新手来说可能有些陌生,但只要掌握正确的方法&…

strdup 函数

strdup 函数是 C 标准库中的一个函数&#xff0c;用于复制一个字符串。它的全称是 "string duplicate"。这个函数在 <string.h> 头文件中声明。strdup 函数会分配足够的内存来存储源字符串的副本&#xff0c;并将源字符串的内容复制到新分配的内存中。然后返回…

链式前向星实现树的存储(孩⼦表示法)c++

名字看起来花⾥胡哨的&#xff0c;但是不要被唬到 链式前向星的本质就是⽤链表存储所有的孩⼦&#xff0c;其中链表是⽤数组模拟实现的 创建⼀个⾜够⼤的数组h&#xff0c;作为所有结点的哨兵位;创建两个⾜够⼤的数组e和ne&#xff0c;⼀个作为数据域&#xff0c;⼀个作为指针域…