防火墙---安全策略配置

实验要求:

1、VLAN 2属于办公区;VLAN 3属于生产区

2、办公区PC在工作日时间(周一至周五,早8到晚6)可以正常访问OA Server,其他时间不允许

3、办公区PC可以在任意时刻访问Web Server

4、生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server

5、特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息

基础配置:

LSW1:

sw1vlan b 2 3

sw1int g0/0/2

sw1-GigabitEthernet0/0/2po li ac

sw1-GigabitEthernet0/0/2po de v 2

sw1-GigabitEthernet0/0/2q

sw1port-group group-member GigabitEthernet 0/0/3 to GigabitEthernet 0/0/4

sw1-port-grouppo li ac

sw1-GigabitEthernet0/0/3po li ac

sw1-GigabitEthernet0/0/4po li ac

sw1-port-grouppo de v 3

sw1-GigabitEthernet0/0/3po de v 3

sw1-GigabitEthernet0/0/4po de v 3

sw1-port-groupq

sw1int g0/0/1

sw1-GigabitEthernet0/0/1po li t

sw1-GigabitEthernet0/0/1po t a v 2 3

sw1-GigabitEthernet0/0/1q

Cloud1

FW1:

一定一定要允许!!!

fwint g0/0/0

fw-GigabitEthernet0/0/0service-manage all permit

fwint g1/0/0

fw-GigabitEthernet1/0/0ip add 10.0.0.254 24

fwint g1/0/1.2

fw-GigabitEthernet1/0/1.2ip add 192.168.1.126 25

fw-GigabitEthernet1/0/1.2vlan-type dot1q 2

fw-GigabitEthernet1/0/1.2int g1/0/1.3

fw-GigabitEthernet1/0/1.3ip add 192.168.1.254 25

fw-GigabitEthernet1/0/1.3vlan-type dot1q 3

fwfirewall zone dmz

fw-zone-dmzadd interface GigabitEthernet 1/0/0

fw-zone-dmzq

fwfirewall zone trust

fw-zone-trustadd interface GigabitEthernet 1/0/1.2

fw-zone-trustadd interface GigabitEthernet 1/0/1.3

--->浏览器-对象-时间段

fwtime-range working-time (创建时间段的名称为wworking-time)

fw-time-range-working-timeperiod-range 08:00:00 to 18:00:00 working-day (具体的时间)

--->浏览器-对象-地址

fwip address-set BG type object (创建一个BG的地址集)

fw-object-address-set-BGaddress 192.168.1.0 mask 25 (添加地址范围)

fw-object-address-set-BGq

fwip address-set OA_Server type object (创建一个OA_Server的地址集)

fw-object-address-set-OA_Serveraddress 10.0.0.1 mask 32 (添加OA_Server服务器32具体)

fw-object-address-set-OA_Serverq

--->浏览器-https://192.168.0.11:8443(高级)-用户名:admin 密码:admin@123(登录)

要求2:

--->浏览器-策略-安全策略

fwsecurity-policy (进入到安全策略配置试图)

fw-policy-securityrule name BG_to_OA-Server (策略名称)

fw-policy-security-rule-BG_to_OA-Serversource-zone trust (源区域)

fw-policy-security-rule-BG_to_OA-Serverdestination-zone dmz (目的区域)

fw-policy-security-rule-BG_to_OA-Serversource-address address-set BG (源地址)

fw-policy-security-rule-BG_to_OA-Serverdestination-address address-set OA_Server(目的地址)

fw-policy-security-rule-BG_to_OA-Servertime-range working-time (绑定时间段对象)

fw-policy-security-rule-BG_to_OA-Serveraction permit (匹配策略的流量允许访问)

PC1ping10.0.0.1

由于现在是周六,为了测试,时间改为了周六可以ping通

要求3:

浏览器配置安全策略名为BG_to_Web-Server

PC1ping10.0.0.2

要求4:

浏览器配置安全策略名为SC_to_OA-Server

生产区拒绝访问Web-Server(可以不写!!!)

要求5:

浏览器配置安全策略名为SC_to_Web-Server

最终排序:

特例 SC_to_Web-Server(生产区可以访问web server每周一10-11)

SC-Deny_Web-Server(生产区不可以 访问web server)可以不写!!!

SC_to_OA-Server(生产区可以访问OA server任意)

BG_to_OA-Server(办公区可以访问OA server周一至周五,早8到晚6)

BG_to-Web-Server(办公区可以访问web server任意)

测试

不是周一,PC2不可以ping通web server10.0.0.2,PC2可以ping通OA server10.0.0.1

相关推荐
鼹鼠SDN2 小时前
没有公网 IP,如何在外面访问家里的打印机、摄像头和整个局域网?
网络·网络协议·tcp/ip
小诗懂技术4 小时前
【网络通信UDP】基础 进程间不同主机的通信
运维·服务器·网络
DM今天肝到几点?6 小时前
AI 安全进入「攻防同频」:Gemini 3.8 Flash Cyber 上线、Astra 触及关键级、HiddenLayer 融资 1 亿美元
网络·人工智能·深度学习·安全·语言模型·开源·知识图谱
幼儿园蛋小黑7 小时前
TCP 并发:从原理到高并发实践
网络·网络协议·tcp/ip
我爱cope9 小时前
【计算机网络 | 网络层11:ICMP 协议:Ping 和 Traceroute 的底层原理】
网络·学习·计算机网络
Latticy9 小时前
vulnhub系列靶机-Photographer
网络·网络安全·内网渗透·内网
爱浦路 IPLOOK9 小时前
矿山无人化作业5G专网方案:企业专网核心网络选型分析
网络·分布式·科技·5g·信息与通信
制冷技术咨询与服务9 小时前
某纯电牵引车的CAN网络3
网络·某纯电牵引车的can网络2
驭渊的小故事10 小时前
网络原理04(http协议详细解析3)(2000详细解析HTTPS的工作原理)
网络·网络协议·http
额额额对了11 小时前
Linux 进程间通信(IPC)核心机制:消息队列、共享内存与信号量详解
linux·网络·网络协议