H3C防火墙-安全域配置举例

news/2024/11/28 15:57:00/

1. 组网需求
某公司以 Device 作为网络边界安全防护设备,连接公司内部网络和 Internet。公司只对内部提供Web 服务,不对外提供这些服务。现需要在设备上部署安全域,并基于以下安全需求进行域间策略
的配置。
• 与接口 GigabitEthernet1/0/1 相连的公司内部网络属于可信任网络,部署在 Trust 安全域,可以自由访问 Web 服务器和外部网络。
• 与接口 GigabitEthernet1/0/3 相连的外部网络属于不可信任网络,部署在 Untrust 安全域,不能访问公司内部网络和 Web 服务器。
• 与接口 GigabitEthernet1/0/2 相连的 Web server、FTP server 部署在 DMZ 安全域,可以被Trust 安全域的主机自由访问,但不允许访问处于 Trust 域的公司内部网络。
2. 组网图
在这里插入图片描述
3. 配置步骤
(1) 配置接口 IP 地址、路由保证网络可达,具体配置步骤略。
(2) 将接口加入安全域

向安全域 Trust 中添加接口 GigabitEthernet1/0/1。

system-view
[Device] security-zone name trust
[Device-security-zone-Trust] import interface gigabitethernet 1/0/1
[Device-security-zone-Trust] quit

向安全域 DMZ 中添加接口 GigabitEthernet1/0/2。

[Device] security-zone name dmz
[Device-security-zone-DMZ] import interface gigabitethernet 1/0/2
[Device-security-zone-DMZ] quit

向安全域 Untrust 中添加接口 GigabitEthernet1/0/3。

[Device] security-zone name untrust
[Device-security-zone-Untrust] import interface gigabitethernet 1/0/3
[Device-security-zone-Untrust] quit

(3) 配置 ACL
# 配置 ACL 3500,定义规则:允许 IP 流量。

[Device] acl advanced 3500
[Device-acl-ipv4-adv-3500] rule permit ip
[Device-acl-ipv4-adv-3500] quit

(4) 配置域间策略
# 创建源安全域 Trust 到目的安全域 Untrust 的安全域间实例,并在该安全域间实例上应用包过滤,可以拒绝 Untrust 域用户对 Trust 的访问,但 Trust 域用户访问 Untrust 域以及返回的报文可以通过。

[Device] zone-pair security source trust destination untrust
[Device-zone-pair-security-Trust-Untrust] packet-filter 3500
[Device-zone-pair-security-Trust-Untrust] quit
# 创建源安全域 Trust 到目的安全域 DMZ 的安全域间实例,并在该安全域间实例上应用包过滤,可以拒绝 DMZ 域用户对 Trust 的访问,但 Trust 域用户访问 DMZ 域以及返回的报文可以通过。

[Device] zone-pair security source trust destination dmz
[Device-zone-pair-security-Trust-DMZ] packet-filter 3500
[Device-zone-pair-security-Trust-DMZ] quit

4. 验证配置
以上配置完成后,内网主机可访问外部网络以及 DMZ 安全域内的 Web 服务器资源。外部网络向内部网络和 DMZ 安全域主动发起的连接请求将被拒绝。


http://www.ppmy.cn/news/180017.html

相关文章

H3C防火墙的登录及管理

拓扑图: 目标要求:要求能通过Host_1在web浏览器上访问防火墙,并放通PC3和PC4方向的数据包; 地址规划: 设备接口地址Host_1**192.168.0.2/24F1060_1GigabitEthernet1/0/012.0.0.1/24GigabitEthernet1/0/1192.168.0.1/…

H3C防火墙基础配置操作

之前部署了一个虚拟防火墙,后面预计会出一个V7防火墙配置的系列专题。我一直在跟设备打交道,操作变更后都是要写入到配置文件的,简单操作也会花样出现问题,在此先介绍一下设备配置相关的基本操作。 本文中所用测试设备&#xff1…

H3C防火墙授权相关问题

上次就H3C防火墙特征库升级的排查做了简单介绍。后来我觉得有必要把一些相关事项做一下说明,如果大家还没搞懂授权有哪些、要怎么用等常见问题还没搞懂,也是不太方便。 所以本文主要就H3C防火墙的授权类型、产品分类及激活文件等信息做个简单介绍&#…

H3C简单的防火墙配置

这里写目录标题 实验拓扑实验需求配置过程1.配置ip地址(略)2.配置去往公网的默认路由3.将端口绑定在信任域和不信任域4.配置ipv4安全模板5.配置ospf将内网的连通性完成6.配置nat (easy ip的方式)使内网PC可以访问外网 测试 实验拓…

黑盒测试用例设计练习题

1、准考证号码 对招干考试系统“输入学生成绩”子模块设计测试用例。招干考试分三个专业,准考证号第一位为专业代号,如: 1-行政专业, 2-法律专业, 3-财经专业。 行政专业准考证号码为:110001~111215 法律专…

计算机硬件大全

互联网公司服务器品牌 1、DELL(大多数公司),HP,IBM(百度),浪潮,联想,航天联志 CPU处理器 相当于人体的大脑,负责计算机的运算和控制,是服务器性…

我们团队拥有自己的服务器了~~

最近我们团队使用项目资金组装了一台性能不错的服务器,配置如下: 显示器: 三星T220G CPU: intel 酷睿2 quad q6600(四核) 散热: 超频三南海mini 主板: ASUS P5Q pro 显卡: 索泰GTX260 (896M显存,192处理器&…

P45-02

数据结构与算法 p45-02 设A{a1,a2,a3......an}和B{b1,b2,b3...bn}均为顺序表,A‘和B’分别为A和B中除去最大共同前缀后的子表 若AB空表,则AB;若A空表,而B!空表,或者两者均不为空表,且A的表首元素小于B的表首元素 则…