防火墙安全策略实验

server/2025/2/6 16:29:12/

拓扑

需求

1.VLAN2属于办公区;VLAN3属于生产区。

2.办公区PC在工作日时间(周一到周五,早8到玩6)可以正常访问OA server,其他时间不允许。

3.办公区PC可以在任意时刻访问web server。

4.生产去PC可以在任意时刻访问OA server,但是不能访问web server。

5.特例:生产区PC可以在每周一早10到早11访问web server,用来更新企业最新产品信息

需求分析

1. 按照拓扑图进行IP地址的配置,并在FW1上的GE1/0/1上增加子接口,将192.168.1.126和192.168.1.254划分到trust区域,将10.0.0.254划分到dmz区域。
2、在进行安全策略前,建好地址集
3、注意策略先后顺序不产生冲突


配置

命令行配置

交换机

SW1:
[SW1]vlan 2
[SW1]vlan 3
[SW1]int g0/0/2
[SW1-GigabitEthernet0/0/2]port link-type access 
[SW1-GigabitEthernet0/0/2]port default vlan 2
[SW1-GigabitEthernet0/0/2]q[SW1-GigabitEthernet0/0/3]port link-type access 
[SW1-GigabitEthernet0/0/3]port default vlan 3[SW1-GigabitEthernet0/0/4]port link-type access 
[SW1-GigabitEthernet0/0/4]port default vlan 3[SW1-GigabitEthernet0/0/1]port link-type trunk 
[SW1-GigabitEthernet0/0/1]port trunk allow-pass vlan all SW2:
[SW2]vlan 2
[SW2-vlan2]vlan 3[SW2-GigabitEthernet0/0/1]port link-type trunk 
[SW2-GigabitEthernet0/0/1]port trunk allow-pass vlan all 

fw

区域划分

[fw]interface GigabitEthernet 0/0/0
[fw-GigabitEthernet0/0/0]ip address 172.25.254.100 24
[fw-GigabitEthernet0/0/0]service-manage all permit 
[fw]interface GigabitEthernet 1/0/1.1
[fw-GigabitEthernet1/0/1.1]ip address 192.168.1.126 25
[fw-GigabitEthernet1/0/1.1]vlan-type dot1q 2
[fw-GigabitEthernet1/0/1.1]service-manage ping permit 
[fw]interface GigabitEthernet 1/0/1.2
[fw-GigabitEthernet1/0/1.2]ip address 192.168.1.254 25
[fw-GigabitEthernet1/0/1.2]vlan-type dot1q 3
[fw-GigabitEthernet1/0/1.2]service-manage ping permit 
[fw]interface GigabitEthernet 1/0/0
[fw-GigabitEthernet1/0/0]ip address 10.0.0.254 24
[fw]firewall zone trust 
[fw-zone-trust]add interface GigabitEthernet 1/0/1.1
[fw-zone-trust]add interface GigabitEthernet 1/0/1.2
[fw]firewall zone dmz 
[fw-zone-dmz]add interface GigabitEthernet 1/0/0

创建地址集和时间段

[fw]ip address-set bg type object ----- 创建地址集
[fw-object-address-set-bg]address 192.168.1.0 mask 25
[fw]ip address-set oa type object 
[fw-object-address-set-oa]address 10.0.0.1 mask 32
[fw]ip address-set web type object ----- 创建地址集
[fw-object-address-set-web]address 10.0.0.2 mask 32
[fw]ip address-set sc type object ----- 创建地址集
[fw-object-address-set-sc]address 192.168.1.128 mask 25
[fw]time-range aaa ----- 创建时间段
[fw-time-range-aaa]period-range 10:00:00 to 11:00:00 Mon
[fw]time-range worktime ----- 创建时间段
[fw-time-range-worktime]period-range 08:00:00 to 18:00:00 working-day

配置安全策略

[fw]security-policy ----- 进入安全策略配置视图
[fw-policy-security-rule-policy_1]description bg_to_oa
[fw-policy-security-rule-policy_1]source-zone trust
[fw-policy-security-rule-policy_1]destination-zone dmz 
[fw-policy-security-rule-policy_1]source-address address-set bg
[fw-policy-security-rule-policy_1]destination-address address-set oa 
[fw-policy-security-rule-policy_1]time-range worktime
[fw-policy-security-rule-policy_1]action permit

2~4都与1相同格式,微调地址集

图形化配置

测试

因为策略1,4不在时间段,因此不能生效


http://www.ppmy.cn/server/165456.html

相关文章

硬件产品经理:需求引力模型(DGM)

目录 1、DGM 模型简介 2、理论核心:打破传统线性逻辑 3、三大定律 第一定律:暗物质需求法则 第二定律:引力井效应 第三定律:熵减增长律 4、落地工具包 工具1:需求密度热力图 工具3:摩擦力歼灭清单…

机器人基础深度学习基础

参考: (1)【具身抓取课程-1】机器人基础 (2)【具身抓取课程-2】深度学习基础 1 机器人基础 从平面二连杆理解机器人学 正运动学:从关节角度到末端执行器位置的一个映射 逆运动学:已知末端位置…

51单片机入门_02_C语言基础0102

C语言基础部分可以参考我之前写的专栏C语言基础入门48篇 以及《从入门到就业C全栈班》中的C语言部分,本篇将会结合51单片机讲差异部分。 课程主要按照以下目录进行介绍。 文章目录 1. 进制转换2. C语言简介3. C语言中基本数据类型4. 标识符与关键字5. 变量与常量6.…

SQL Server中RANK()函数:处理并列排名与自然跳号

RANK()是SQL Server的窗口函数,为结果集中的行生成排名。当出现相同值时,后续排名会跳过被占用的名次,形成自然间隔。与DENSE_RANK()的关键区别在于是否允许排名值连续。 语法: RANK() OVER ([PARTITION BY 分组列]ORDER BY 排序…

Java三十天速成(java进阶篇)

Day 15 一、集合框架 1、集合框架图 2、数据结构: ①、逻辑结构; 在计算机科学中,逻辑结构是指数据元素之间的关系,它描述了数据元素之间的逻辑联系,而不是它们在计算机内存中的物理存储方式。逻辑结构可以分为以下…

Baklib引领内容中台与人工智能技术的创新融合之路

内容概要 在数字化转型的浪潮中,各行业正在面临前所未有的挑战与机遇。内容中台作为一种新的概念,逐渐进入了企业的视野,它不仅是一个技术平台,更是提供了整合和管理内容的新思路。从根本上,内容中台旨在提升企业对信…

安全漏洞扫描与修复系统的高质量技术详解

安全漏洞扫描与修复系统的高质量技术详解 在当今数字化时代,网络安全已成为企业运营和个人隐私保护的重中之重。安全漏洞扫描与修复系统作为网络安全防护的关键环节,扮演着“哨兵”的角色,通过全面检测与及时修复,筑牢软件安全的…

Unity 2D实战小游戏开发跳跳鸟 - 记录显示最高分

上一篇文章中我们实现了游戏的开始界面,在开始界面中有一个最高分数的UI,本文将接着实现记录最高分数以及在开始界面中显示最高分数的功能。 添加跳跳鸟死亡事件 要记录最高分,则需要在跳跳鸟死亡时去进行判断当前的分数是否是最高分,如果是最高分则进行记录,如果低于之前…