防火墙---安全策略配置

实验要求:

1、VLAN 2属于办公区;VLAN 3属于生产区

2、办公区PC在工作日时间(周一至周五,早8到晚6)可以正常访问OA Server,其他时间不允许

3、办公区PC可以在任意时刻访问Web Server

4、生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server

5、特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息

基础配置:

LSW1:

sw1vlan b 2 3

sw1int g0/0/2

sw1-GigabitEthernet0/0/2po li ac

sw1-GigabitEthernet0/0/2po de v 2

sw1-GigabitEthernet0/0/2q

sw1port-group group-member GigabitEthernet 0/0/3 to GigabitEthernet 0/0/4

sw1-port-grouppo li ac

sw1-GigabitEthernet0/0/3po li ac

sw1-GigabitEthernet0/0/4po li ac

sw1-port-grouppo de v 3

sw1-GigabitEthernet0/0/3po de v 3

sw1-GigabitEthernet0/0/4po de v 3

sw1-port-groupq

sw1int g0/0/1

sw1-GigabitEthernet0/0/1po li t

sw1-GigabitEthernet0/0/1po t a v 2 3

sw1-GigabitEthernet0/0/1q

Cloud1

FW1:

一定一定要允许!!!

fwint g0/0/0

fw-GigabitEthernet0/0/0service-manage all permit

fwint g1/0/0

fw-GigabitEthernet1/0/0ip add 10.0.0.254 24

fwint g1/0/1.2

fw-GigabitEthernet1/0/1.2ip add 192.168.1.126 25

fw-GigabitEthernet1/0/1.2vlan-type dot1q 2

fw-GigabitEthernet1/0/1.2int g1/0/1.3

fw-GigabitEthernet1/0/1.3ip add 192.168.1.254 25

fw-GigabitEthernet1/0/1.3vlan-type dot1q 3

fwfirewall zone dmz

fw-zone-dmzadd interface GigabitEthernet 1/0/0

fw-zone-dmzq

fwfirewall zone trust

fw-zone-trustadd interface GigabitEthernet 1/0/1.2

fw-zone-trustadd interface GigabitEthernet 1/0/1.3

--->浏览器-对象-时间段

fwtime-range working-time (创建时间段的名称为wworking-time)

fw-time-range-working-timeperiod-range 08:00:00 to 18:00:00 working-day (具体的时间)

--->浏览器-对象-地址

fwip address-set BG type object (创建一个BG的地址集)

fw-object-address-set-BGaddress 192.168.1.0 mask 25 (添加地址范围)

fw-object-address-set-BGq

fwip address-set OA_Server type object (创建一个OA_Server的地址集)

fw-object-address-set-OA_Serveraddress 10.0.0.1 mask 32 (添加OA_Server服务器32具体)

fw-object-address-set-OA_Serverq

--->浏览器-https://192.168.0.11:8443(高级)-用户名:admin 密码:admin@123(登录)

要求2:

--->浏览器-策略-安全策略

fwsecurity-policy (进入到安全策略配置试图)

fw-policy-securityrule name BG_to_OA-Server (策略名称)

fw-policy-security-rule-BG_to_OA-Serversource-zone trust (源区域)

fw-policy-security-rule-BG_to_OA-Serverdestination-zone dmz (目的区域)

fw-policy-security-rule-BG_to_OA-Serversource-address address-set BG (源地址)

fw-policy-security-rule-BG_to_OA-Serverdestination-address address-set OA_Server(目的地址)

fw-policy-security-rule-BG_to_OA-Servertime-range working-time (绑定时间段对象)

fw-policy-security-rule-BG_to_OA-Serveraction permit (匹配策略的流量允许访问)

PC1ping10.0.0.1

由于现在是周六,为了测试,时间改为了周六可以ping通

要求3:

浏览器配置安全策略名为BG_to_Web-Server

PC1ping10.0.0.2

要求4:

浏览器配置安全策略名为SC_to_OA-Server

生产区拒绝访问Web-Server(可以不写!!!)

要求5:

浏览器配置安全策略名为SC_to_Web-Server

最终排序:

特例 SC_to_Web-Server(生产区可以访问web server每周一10-11)

SC-Deny_Web-Server(生产区不可以 访问web server)可以不写!!!

SC_to_OA-Server(生产区可以访问OA server任意)

BG_to_OA-Server(办公区可以访问OA server周一至周五,早8到晚6)

BG_to-Web-Server(办公区可以访问web server任意)

测试

不是周一,PC2不可以ping通web server10.0.0.2,PC2可以ping通OA server10.0.0.1

相关推荐
虎头金猫3 天前
4K 视频总卡在公网带宽?用 N1 + OpenList 把网盘播放链路重新理顺
运维·服务器·网络·python·容器·beautifulsoup·pandas
wuyk5553 天前
《WiFi 嵌入式物联网开发全套实战》| 第 16 章 ESP32 AP+STA 双模共存原理与工程坑点
网络·stm32·物联网
QYRdata3 天前
年均增速24.2%!机器人数据湖未来六年增长动能强劲
网络·机器人·服务发现
CHENKONG_CK3 天前
破解制鞋打磨痛点:RFID赋能去毛刺工序自动化升级
网络·单片机·嵌入式硬件·网络协议·tcp/ip
chshang19923 天前
工业路由器是什么?浅谈5G工业网络中的IR602
网络·物联网·5g·智能路由器
萧瑟余晖3 天前
Netty 核心组件与 Reactor 模型详解
网络·架构
ITxiaobing20233 天前
IP 定位服务选型指南:从准确率到工程落地的技术考察
linux·服务器·网络
wuyk5553 天前
【Socket 进阶之路】第 9 章 Linux 网络服务量产稳定性优化|心跳保活、TIME_WAIT、SO_LINGER、内存池、断线重连、完整异常防护框架
linux·服务器·开发语言·网络·物联网
z落落3 天前
C#UDP+串口服务端+UDP 客户端(含 CRC16 校验)
网络·网络协议·udp
云运维笔记3 天前
华为设备IP地址配置全攻略
运维·网络·计算机网络·华为