防火墙实验

一、实验拓扑图

二、实验要求

1.DMZ区内的服务器,办公区仅能在办公时间内(9:00 - 18:00)可以访问,生产区的设备全天可以访问

2.生产区不允许访问互联网,办公区和游客允许访问互联网

3.办公区设备10.0.2.10不允许访问DMZ区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10

4.办公区分为市场部和研发部,研发部IP地址固定,访问DMZ区使用匿名认证,市场部需要用户绑定IP地址,访问DMZ区使用免认证;

游客区人员不固定,不允许访问DMZ区和生产区,统一使用Guest用户登录,密码Admin@123,游客仅有访问公司门户网站和上网的权限,门户网站地址10.0.3.10;

5.生产区访问DMZ区时,需要进行protal认证,设立生产区用户组织架构,至少包含三个部门,每个部门三个用户,用户统一密码openlab123,首次登录需要修

改密码,用户过期时间设定为10天,用户不允许多人使用

6.创建一个自定义管理员,要求不能拥有系统管理的功能

三、实验思路

1.配置各pc、server、FW的IP地址,生产区为vlan2,办公区为vlan3,在lsw3添加vlan2和vlan3,将g0/0/2口和g0/0/3口配为access口并分别加入vlan2和vlan3

2.在FW的web上的图形化界面上创建安全区域,为物理口g1/0/1创建两个子接口

3.在FW的web上的图形化界面上创建安全策略、添加用户、用户认证

四、实验配置

1.配置vlan,ip

lsw3\]vlan batch 2 to 3 \[lsw3-GigabitEthernet0/0/2\]port link-type access-----配置为access口 \[lsw3-GigabitEthernet0/0/2\]port default vlan 2----加入vlan 2 \[lsw3-GigabitEthernet0/0/3\]port link-type access-----配置为access口 \[lsw3-GigabitEthernet0/0/3\]port default vlan 3----加入vlan 3 Username:admin-----默认的初始化账号和密码 Password: \ \[USG6000V1-GigabitEthernet0/0/0\]ip add 192.168.100.1 24 --------默认是有个ip地址的(192.168.0.1/24)可以修改 \[USG6000V1\]int g1/0/2 \[USG6000V1-GigabitEthernet1/0/2\]ip add 12.0.0.1 24 \[USG6000V1-GigabitEthernet1/0/2\]int g1/0/3 \[USG6000V1-GigabitEthernet1/0/3\]ip add 21.0.0.1 24 \[USG6000V1-GigabitEthernet1/0/3\]int g1/0/0 \[USG6000V1-GigabitEthernet1/0/0\]ip add 10.0.3.1 24 2.在图形化界面中创建安全区域 ![](https://i-blog.csdnimg.cn/direct/cc9ad637541446b291283c031411f5b6.png) 点击新建之后会出现该界面,创建办公区的安全区域 ![](https://i-blog.csdnimg.cn/direct/e8a23ed80b1747d18872b125eb65663c.png) 创建生产区的安全区域 ![](https://i-blog.csdnimg.cn/direct/04b332cce3394eaa89d8144acfb6cb69.png) ![](https://i-blog.csdnimg.cn/direct/d876b4133b6c4f2cb264edc5a312a2de.png) 3.在图形化界面为g1/0/1创建子接口 ![](https://i-blog.csdnimg.cn/direct/de908572efe448dda9f84cb138b6ff58.png) 点击新建之后会出现以下界面,创建连接办公区的子接口 ![](https://i-blog.csdnimg.cn/direct/8113bb6bfedb40749b59d842da88bbc0.png) 创建连接生产区的子接口 ![](https://i-blog.csdnimg.cn/direct/29796d6eaa884319bdc6087e68757d54.png) 4.将g1/0/0接口加入dmz安全区中 ![](https://i-blog.csdnimg.cn/direct/fdef7d90b0d64e15a57df854a5f87a6f.png) 点击之后出现如下界面,将g1/0/0加入安全区域dmz ![](https://i-blog.csdnimg.cn/direct/6897a6788f1d463990a21878cb2ad61d.png) 5.新建安全策略 安全策略中有一条默认安全策略(default---禁止所有) ![](https://i-blog.csdnimg.cn/direct/3760751ad81041fe9b05a8a4da9de9c7.png) 1)点击之后出现以下界面,新建办公区到服务区时间管理的安全策略 ![](https://i-blog.csdnimg.cn/direct/16aae32b587b4fccaf7c56f3483ebe37.png) 新建生产区访问服务区时间管理的安全策略 ![](https://i-blog.csdnimg.cn/direct/0a9dc0aabb7b470889584e14b2906ca7.png) 2)新建10.0.2.10不允许访问DMZ区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10的安全策略![](https://i-blog.csdnimg.cn/direct/4913b590b2ba406abfee2bb2fd1ff1e8.png) ![](https://i-blog.csdnimg.cn/direct/1d235044c740494d8591e6258b7b268c.png) 6.新建认证域,并且在此新建用户组(办公区,研发区,游客区);在这三个区下新建用户 1)新建认证域 ![](https://i-blog.csdnimg.cn/direct/4cbfa889eca84be0ad1d91aca239ea0d.png) 2)新建用户组 ![](https://i-blog.csdnimg.cn/direct/3a6b23431dc140619056e929468fcad5.png) 3)新建用户 ![](https://i-blog.csdnimg.cn/direct/2994d1e6f8e34d00befa153906ed3947.png) ![](https://i-blog.csdnimg.cn/direct/22b94738636046e5988b6d0ec8feb400.png) ![](https://i-blog.csdnimg.cn/direct/b05264b316204de7bfb82eba93d49e16.png) 4)认证策略 新建研发部访问dmz区的认证策略 ![](https://i-blog.csdnimg.cn/direct/2e5bf7b5ca4a4e1ea417de274c275d3c.png) 市场部访问dmz区的认证策略 ![](https://i-blog.csdnimg.cn/direct/3970421901f2438dbf1fe2133fd326a7.png) 游客访问访问isp和公司门户网 ![](https://i-blog.csdnimg.cn/direct/1832ce7dd88e47a0a99870340e285088.png) 7.创建管理员 1)新建管理员角色(没有系统管理功能的系统管理员) ![](https://i-blog.csdnimg.cn/direct/79bd0ced52db4f7ead1fed3d67268b32.png) 创建管理员(在角色一栏选刚创建的没有系统管理功能的系统管理员) ![](https://i-blog.csdnimg.cn/direct/0cd92a06d80745f6b8bdf392abf1c875.png)

相关推荐
神一样的老师1 小时前
Linux下编译海思WS63 SDK全攻略
linux·运维·服务器
alin、m1 小时前
银河麒麟(Kylin) - V10 GFB高级服务器操作系统ARM64部署昇腾910b训练机以及Docker安装
运维·服务器·docker·arm·kylin
咕噜企业签名分发-淼淼1 小时前
内测分发平台应用的异地容灾和负载均衡处理和实现思路
运维·负载均衡
FileLink跨网文件交换2 小时前
网络安全|网络准入控制系统有哪些?网络准入控制系统十大解决方案详解
网络·安全
阿巴~阿巴~2 小时前
深入解析:磁盘级文件与内存级(被打开)文件的本质区别与联系
linux·运维·服务器·数据库·缓存
quant_19862 小时前
如何通过 WebSocket 接口订阅实时外汇行情数据(PHP 示例)
开发语言·网络·后端·websocket·网络协议·金融·php
cui_win2 小时前
【网络】Linux 内核优化实战 - net.netfilter.nf_conntrack_max
linux·网络·.net
Bug退退退1233 小时前
RabbitMQ 之顺序性保障
服务器·分布式·rabbitmq
weixin_443290694 小时前
【云服务器安全相关】如何使用 `ping` 命令排查云服务器网络连接问题
运维·服务器·安全
半桔4 小时前
【Linux手册】重定向是如何实现的?Linux下为什么一切皆文件?
linux·运维·服务器·面试·系统架构·操作系统