防御综合实验

server/2025/2/11 11:36:49/

在这里插入图片描述

需求一

在这里插入图片描述
在这里插入图片描述

配置vlan

[SW2]int g 0/0/2
[SW2-GigabitEthernet0/0/2]port link-type access 
[SW2-GigabitEthernet0/0/2]port default vlan 10
[SW2-GigabitEthernet0/0/2]int g0/0/3
[SW2-GigabitEthernet0/0/3]port link-type access
[SW2-GigabitEthernet0/0/3]port default vlan 20
[SW2-GigabitEthernet0/0/3]int g0/0/1
[SW2-GigabitEthernet0/0/1]port link-type trunk 
[SW2-GigabitEthernet0/0/1]port trunk allow-pass vlan 10 20

子接口接口名称是别名,实际上接口是按照顺序排序

需求二:

配置DHCP协议,具体要求如下

在FW上启动DHCP功能,并配置不同的全局地址池,为接入网络的终端设备分配IP地址。
Client1、Client3和PC2通过DHCP获取地址信息。Client2和PC1手工静态配置。
Client1必须通过DHCP获取172.16.1.90/24地址。
地址池名称网段/掩码网关DNS
dhcp-a172.16.1.0/24172.16.1.25410.0.0.30
dhcp-b172.16.2.0/24172.16.2.25410.0.0.30

配置:

接口配置
[FW1]dhcp enable
[FW1-GigabitEthernet1/0/1.1]dhcp select interface 
[FW1-GigabitEthernet1/0/1.2]dhcp select interface 

在这里插入图片描述

[FW1]dis ip pool ----------------------查看地址池信息

在这里插入图片描述

DHCP 给主机分配固定IP:IP MAC绑定

在web界面只能配置接口模式

在这里插入图片描述

遇到的问题

防火墙DHCP配置好之后,下边的PC分配不到地址。

解决方法:

将防火墙主接口随机配置一个IP地址或者接口shutdown然后再undo shutdown。

对子接口进行配置的时候,主接口不会受到影响,所以要激活一次主接口,才会给下边的PC分配IP。

需求三

防火墙安全区域配置

设备接口安全区域优先级
FWGE1/0/1Trust_A70
GE1/0/1.2Trust_B80
GE1/0/0DMZ默认
GE1/0/2Untrust默认

配置:

[FW1]firewall zone name Trust_A
[FW1-zone-Trust_A]SET P	
[FW1-zone-Trust_A]SET priority 70
[FW1-zone-Trust_A]
Feb 10 2025 15:21:44+08:00 FW1 DS/4/DATASYNC_CFGCHANGE:OID 1.3.6.1.4.1.2011.5.25
.191.3.1 configurations have been changed. The current change number is 88, the 
change loop count is 0, and the maximum number of records is 4095.
[FW1-zone-Trust_A]add int	
[FW1-zone-Trust_A]add interface g	
[FW1-zone-Trust_A]add interface GigabitEthernet 1/0/1.2

在这里插入图片描述

在这里插入图片描述

需求四

防火墙地址组信息

设备地址地址组描述信息
OA Server10.0.0.10/32DMZ_ServerDMZ区域的OA服 务器
Web Server10.0.0.20/32DMZ_ServerDMZ区域的Web服 务器
DNS Server10.0.0.30/32DMZ_ServerDMZ区域的DNS服 务器
Client1(高管)172.16.1.90/32Trust_A_address高管
Client2(财务 部)172.16.1.100/32Trust_A_address财务部
Client3(运维 部)172.16.1.0/24 需要去除172.16.1.90和 172.16.1.100。Trust_A_address运维部
PC1(技术部)172.16.2.100/32Trust_B_address技术部
PC2(市场部)172.16.2.0/24 需要去除172.16.2.100。Trust_B_address市场部
管理员172.16.1.10/32Trust_A_address

在这里插入图片描述

需求五

管理员

为FW配置一个配置管理员。要求管理员可以通过Telnet登录到CLI界面对FW进行管理和维护。FW对管理
员进行本地认证。
项目数据说明
管理员账号密码账号:vtyadmin 密码:admin@123
管理员PC的IP地址172.16.1.10/24
角色service-admin拥有业务配置和设备监控权限。
管理员信任主机172.16.1.0/24登录设备的主机IP地址范围
认证类型本地认证

管理员角色信息

名称权限控制项
service-admin策略、对象、网络:读写操作
面板、监控、系统:无

配置:

开放telnet权限:
[FW1-GigabitEthernet1/0/1.1]service-manage telnet permit 查看
[FW1-GigabitEthernet1/0/1.1]dis th
2025-02-10 15:57:19.510 +08:00
#
interface GigabitEthernet1/0/1.1vlan-type dot1q 10ip address 172.16.1.254 255.255.255.0alias GE1/0/1.1service-manage telnet permit  ----------------已改为允许dhcp select interfacedhcp server ip-range 172.16.1.1 172.16.1.254dhcp server gateway-list 172.16.1.254dhcp server excluded-ip-address 172.16.1.100dhcp server static-bind ip-address 172.16.1.90 mac-address 5489-9833-7586dhcp server dns-list 10.0.0.30
#
return

在这里插入图片描述

在这里插入图片描述

[FW1-GigabitEthernet1/0/1]int g 1/0/1
[FW1-GigabitEthernet1/0/1]ip add 172.16.3.1 24
[FW1-GigabitEthernet1/0/1]service-manage enable
[FW1-GigabitEthernet1/0/1]service-manage telnet permit
[FW1]firewall zone trust
[FW1-zone-trust]add interface GigabitEthernet 1/0/1.1
[FW1]telnet server enable---------------确认telnet开启
[FW1]user-interface vty 0 4
[FW1-ui-vty0-4]protocol inbound telnet 
[FW1-ui-vty0-4]dis th
2025-02-10 16:11:36.270 +08:00
#
user-interface con 0authentication-mode aaa
user-interface vty 0 4authentication-mode aaaprotocol inbound telnet
user-interface vty 16 20
#
return

验证
在这里插入图片描述
遇见的问题:
telnet远程登陆不上
解决:
[FW1-GigabitEthernet1/0/1]int g 1/0/1
[FW1-GigabitEthernet1/0/1]ip add 172.16.3.1 24
[FW1-GigabitEthernet1/0/1]service-manage enable
[FW1-GigabitEthernet1/0/1]service-manage telnet permit
[FW1]firewall zone trust
[FW1-zone-trust]add interface GigabitEthernet 1/0/1.1
可能是因为1/0/1.1的区域没有划分,或者接口没有开启功能。

需求六

1、部门A分为运维部、高层管理、财务部;其中,财务部IP地址为静态IP。高管地址DHCP固定分配。
2、部门B分为研发部和市场部;研发部IP地址为静态IP
3、新建一个认证域,所有用户属于认证域下组织架构
4、根据下表信息,创建企业组织架构
5、用户密码统一为admin@123
6、首次登录必须修改密码

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
配置
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述

在这里插入图片描述

需求七

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述

匹配时首先匹配安全策略,然后是认证策略。


http://www.ppmy.cn/server/166740.html

相关文章

C++六大默认成员函数

C六大默认成员函数 默认构造函数默认析构函数RAII技术RAII的核心思想优点示例应用场景 默认拷贝构造深拷贝和浅拷贝 默认拷贝赋值运算符移动构造函数(C11起)默认移动赋值运算符(C11起)取地址及const取地址操作符重载取地址操作符重…

2025年四川省考《行测》复盘

得分情况 ps:这是真 天塌了,居然才得了这么点分。 给自己找个借口,就是上班摸鱼写的,静不下心来。 下面开始复盘。不过四川的题怎么才这么点,居然时间还给两小时,行测差距应该不会太大吧? 言语…

内蒙古蒙东某露天煤矿隆起自动化监测

1. 项目简介 该矿山是一家集煤炭生产、加工、销售于一体的国有大型露天煤矿,是国家重点建设的13个大型煤炭基地之一,是国家能源重点发展地区。该矿脉储量丰富、资源可靠、开采条件优越、市场条件良好,煤种属于老年褐煤,具有挥发分…

Java 魔法:轻松生成条形码

朋友!在商业、物流、库存管理等众多领域,条形码都有着广泛的应用。在 Java 里,我们同样可以借助一些库来实现条形码的生成功能,其中 ZXing(Zebra Crossing)是一个强大且常用的选择。下面就详细说说如何使用…

PL/SQL块结构

目录 一、声明部分(declare) 二、执行部分(begin end) 三、异常处理部分 (Exception end) 四、代码示例 PL/SQL(Procedural Language/Structured Query Language)是Oracle数据库…

Qt QSettings用法

一、概述 QSettings类是Qt框架中的一个重要类,它主要用于存储和访问应用程序的设置和配置。 二、QSettings的构造方式 1、基于组织名和程序名的构造方式(主要用于Windows注册表) 1、explicit QSettings(const QString &organization,c…

c++ haru生成pdf输出饼图

#define PI 3.14159265358979323846 // 绘制饼图的函数 void draw_pie_chart(HPDF_Doc pdf, HPDF_Page page, float *data, int data_count, float x, float y, float radius) { float total 0; int i; // 计算数据总和 for (i 0; i < data_count; i) { tot…

java毕业设计之建设路小学芙童币和芙童印章管理系统源码(ssm+mysql)

项目简介 建设路小学芙童币和芙童印章管理系统实现了以下功能&#xff1a; 建设路小学芙童币和芙童印章管理系统的主要使用者管理员具有系统最高权限&#xff0c;通过授权登录后进行管理&#xff0c;包括修改个人密码、用户信息的管理。用户包括学生用户、老师用户、管理员用…