防火墙---安全策略配置

实验要求:

1、VLAN 2属于办公区;VLAN 3属于生产区

2、办公区PC在工作日时间(周一至周五,早8到晚6)可以正常访问OA Server,其他时间不允许

3、办公区PC可以在任意时刻访问Web Server

4、生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server

5、特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息

基础配置:

LSW1:

sw1vlan b 2 3

sw1int g0/0/2

sw1-GigabitEthernet0/0/2po li ac

sw1-GigabitEthernet0/0/2po de v 2

sw1-GigabitEthernet0/0/2q

sw1port-group group-member GigabitEthernet 0/0/3 to GigabitEthernet 0/0/4

sw1-port-grouppo li ac

sw1-GigabitEthernet0/0/3po li ac

sw1-GigabitEthernet0/0/4po li ac

sw1-port-grouppo de v 3

sw1-GigabitEthernet0/0/3po de v 3

sw1-GigabitEthernet0/0/4po de v 3

sw1-port-groupq

sw1int g0/0/1

sw1-GigabitEthernet0/0/1po li t

sw1-GigabitEthernet0/0/1po t a v 2 3

sw1-GigabitEthernet0/0/1q

Cloud1

FW1:

一定一定要允许!!!

fwint g0/0/0

fw-GigabitEthernet0/0/0service-manage all permit

fwint g1/0/0

fw-GigabitEthernet1/0/0ip add 10.0.0.254 24

fwint g1/0/1.2

fw-GigabitEthernet1/0/1.2ip add 192.168.1.126 25

fw-GigabitEthernet1/0/1.2vlan-type dot1q 2

fw-GigabitEthernet1/0/1.2int g1/0/1.3

fw-GigabitEthernet1/0/1.3ip add 192.168.1.254 25

fw-GigabitEthernet1/0/1.3vlan-type dot1q 3

fwfirewall zone dmz

fw-zone-dmzadd interface GigabitEthernet 1/0/0

fw-zone-dmzq

fwfirewall zone trust

fw-zone-trustadd interface GigabitEthernet 1/0/1.2

fw-zone-trustadd interface GigabitEthernet 1/0/1.3

--->浏览器-对象-时间段

fwtime-range working-time (创建时间段的名称为wworking-time)

fw-time-range-working-timeperiod-range 08:00:00 to 18:00:00 working-day (具体的时间)

--->浏览器-对象-地址

fwip address-set BG type object (创建一个BG的地址集)

fw-object-address-set-BGaddress 192.168.1.0 mask 25 (添加地址范围)

fw-object-address-set-BGq

fwip address-set OA_Server type object (创建一个OA_Server的地址集)

fw-object-address-set-OA_Serveraddress 10.0.0.1 mask 32 (添加OA_Server服务器32具体)

fw-object-address-set-OA_Serverq

--->浏览器-https://192.168.0.11:8443(高级)-用户名:admin 密码:admin@123(登录)

要求2:

--->浏览器-策略-安全策略

fwsecurity-policy (进入到安全策略配置试图)

fw-policy-securityrule name BG_to_OA-Server (策略名称)

fw-policy-security-rule-BG_to_OA-Serversource-zone trust (源区域)

fw-policy-security-rule-BG_to_OA-Serverdestination-zone dmz (目的区域)

fw-policy-security-rule-BG_to_OA-Serversource-address address-set BG (源地址)

fw-policy-security-rule-BG_to_OA-Serverdestination-address address-set OA_Server(目的地址)

fw-policy-security-rule-BG_to_OA-Servertime-range working-time (绑定时间段对象)

fw-policy-security-rule-BG_to_OA-Serveraction permit (匹配策略的流量允许访问)

PC1ping10.0.0.1

由于现在是周六,为了测试,时间改为了周六可以ping通

要求3:

浏览器配置安全策略名为BG_to_Web-Server

PC1ping10.0.0.2

要求4:

浏览器配置安全策略名为SC_to_OA-Server

生产区拒绝访问Web-Server(可以不写!!!)

要求5:

浏览器配置安全策略名为SC_to_Web-Server

最终排序:

特例 SC_to_Web-Server(生产区可以访问web server每周一10-11)

SC-Deny_Web-Server(生产区不可以 访问web server)可以不写!!!

SC_to_OA-Server(生产区可以访问OA server任意)

BG_to_OA-Server(办公区可以访问OA server周一至周五,早8到晚6)

BG_to-Web-Server(办公区可以访问web server任意)

测试

不是周一,PC2不可以ping通web server10.0.0.2,PC2可以ping通OA server10.0.0.1

相关推荐
TlSfoward2 小时前
如何用 TLS 与 HTTP 指标降低误伤 TLSFOWARD抓包工具
网络·网络协议·http
跨境小陈2 小时前
2026 年如何使用 Python 抓取 Reddit 数据
开发语言·网络·python
汤愈韬3 小时前
关于OSPF中一类、二类、三类LSA的一些思考
网络·网络协议
我送炭你添花4 小时前
HART协议详解:00 为什么工业世界仍然需要HART?
网络·机器人·自动化·智能工厂
vortex54 小时前
网络路径探测三大技术:原理、缺陷与选型指南
网络
草莓熊Lotso5 小时前
【Linux网络】深入理解Linux IO多路复用:select服务器完善、内核原理与poll实战
linux·运维·服务器·c语言·网络·c++
●VON5 小时前
鸿蒙 PC Markdown 编辑器 Alpha 评审:如何用退出条件判断阶段完成
网络·安全·华为·编辑器·harmonyos·鸿蒙
nVisual6 小时前
01-环境监控集成方案
运维·服务器·开发语言·网络·数据库·数据中心布线·综合布线管理软件
会编程的土豆6 小时前
HTTP 是什么:你打开 localhost:8080 时发生了什么
网络·网络协议·http