特训营第二天项目实战案例

  • 防火墙理论知识(一定要记得)
  1. 防火墙的分类
  1. 包过滤防火墙

就是在路由器上写ACL

  1. 代理防火墙

相当于租房中介

缺点:速度慢

  1. 状态检测防火墙

一个数据包到达防火墙以后,如果策略允许通过,则放行。并建立状态化表项。

优点:处理后续的包速度快、安全性高

  1. 防火墙的模式

  2. 路由模式

  3. 透明模式

  4. 混合模式

  5. 区域划分

|-------------|---------|-------------|
| 防火墙区域类型 | 优先级 | 所连区域 |
| UNTRUST | 5 | 外网接口 |
| TRUST | 85 | 内网接口 |
| DMZ | 50 | 服务器 |
| LOCAL | 100 | 访问我防火墙本身的流量 |

Inbound 由低到高

Outbound 由高到低

注意:优先级范围为1-100

  • 实验拓扑
  • 实验需求

  • 实验配置

  1. 定义防火墙的区域类型

<SRG>system-view //进入到系统视图

SRGundo info-center enable //关闭中心输出命令

SRGsysname FW //名字叫FW

FWfirewall zone trust // 定义信任区域

FW-zone-trustadd interface g0/0/1 //把接口g0/0/1加入进去

FW-zone-trustquit

FWfirewall zone dmz //定义DMZ区域

FW-zone-dmzadd interface g0/0/3 //把接口g0/0/3加入进去

FW-zone-dmzquit

FWfirewall zone untrust //定义非信任区域

FW-zone-untrustadd interface g0/0/2 //把接口g0/0/2加入进去

FW-zone-untrustquit

  1. 配置防火墙的IP地址

FWinterface g0/0/1

FW-GigabitEthernet0/0/1ip address 172.16.2.1 24

FW-GigabitEthernet0/0/1quit

FWinterface g0/0/3

FW-GigabitEthernet0/0/3ip address 172.16.1.1 24

FW-GigabitEthernet0/0/3quit

FWinterface g0/0/2

FW-GigabitEthernet0/0/2ip address 100.1.1.1 24

FW-GigabitEthernet0/0/2quit

  1. 配置终端的IP地址

酒店客房电脑的配置

酒店网页服务器的配置

外网设备的配置

  1. 测试网络连通性

第一步:172.16.2.2是否可以访问172.16.1.2

通过以上输出可以看到不通,通过以下的命令放行

FWfirewall packet-filter default permit interzone trust untrust direction outbound

// trust的优先级为 85 untrust优先级为5 由高到低叫outbound 所以放行的是从trust到untrust的数据

FWfirewall packet-filter default permit interzone trust dmz direction outbound

// trust的优先级为 85 DMZ优先级为50 由高到低叫outbound 所以放行的是从trust到DMZ的数据

第二步:再测试一下

我们可以看到可以访问了

  1. NAT

FWnat-policy interzone trust untrust outbound //NAT策略是从信任区域到非信任区域

FW-nat-policy-interzone-trust-untrust-outboundpolicy 1 //策略1

FW-nat-policy-interzone-trust-untrust-outbound-1policy source any //下面所有的用户

FW-nat-policy-interzone-trust-untrust-outbound-1policy destination any //访问所有的网络

FW-nat-policy-interzone-trust-untrust-outbound-1action source-nat //作NAT

FW-nat-policy-interzone-trust-untrust-outbound-1easy-ip GigabitEthernet 0/0/2 //用esay IP

FW-nat-policy-interzone-trust-untrust-outbound-1quit

FW-nat-policy-interzone-trust-untrust-outboundquit

想要参加刘老师训练营的同学请加文章下方的VX,

相关推荐
昌原的儿子LEO2 小时前
进程和线程(2)
linux·服务器·网络
Zzzzmo_3 小时前
【网络原理】TCP/IP协议02
网络·tcp/ip
DianSan_ERP3 小时前
WMS接入电商平台自动化履约实战:一张订单从平台到出库的接口时序设计
java·前端·网络·数据库·安全·架构·自动化
数据知道3 小时前
漏洞挖掘方法论:从 Fuzz 到 0day 的思维框架
网络·安全·web安全·网络安全
智购科技自动售货机工厂3 小时前
2026自动售货机语音支付模块集成:从声纹识别到支付闭环的工程实践~YH
大数据·服务器·网络·数据库·人工智能
zcmodeltech4 小时前
煤化工沙盘模型控制系统设计与实现:多工段协同联动方案
网络·人工智能·stm32·嵌入式硬件·制造·多分类
qq_401700415 小时前
TCP 粘包问题深度解析:嵌入式网络开发的常见坑与解决方案
服务器·网络·qt·网络协议·tcp/ip
zhao3266857515 小时前
长效静态IP与短效动态IP怎么选?两种适用场景有何区别
大数据·网络·tcp/ip
2601_949499946 小时前
芯瑞科技 DT‑1414完全兼容HFBR‑1414TZ光模块国产化优选方案深度解析(工程师视角)
运维·网络·人工智能·科技·光模块
XUEYUAN52127 小时前
代理日志分析与监控:代理池健康状态巡检与分级告警体系搭建(运维实战)
运维·网络·网络协议·tcp/ip·算法·架构