防火墙---安全策略配置

实验要求:

1、VLAN 2属于办公区;VLAN 3属于生产区

2、办公区PC在工作日时间(周一至周五,早8到晚6)可以正常访问OA Server,其他时间不允许

3、办公区PC可以在任意时刻访问Web Server

4、生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server

5、特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息

基础配置:

LSW1:

sw1vlan b 2 3

sw1int g0/0/2

sw1-GigabitEthernet0/0/2po li ac

sw1-GigabitEthernet0/0/2po de v 2

sw1-GigabitEthernet0/0/2q

sw1port-group group-member GigabitEthernet 0/0/3 to GigabitEthernet 0/0/4

sw1-port-grouppo li ac

sw1-GigabitEthernet0/0/3po li ac

sw1-GigabitEthernet0/0/4po li ac

sw1-port-grouppo de v 3

sw1-GigabitEthernet0/0/3po de v 3

sw1-GigabitEthernet0/0/4po de v 3

sw1-port-groupq

sw1int g0/0/1

sw1-GigabitEthernet0/0/1po li t

sw1-GigabitEthernet0/0/1po t a v 2 3

sw1-GigabitEthernet0/0/1q

Cloud1

FW1:

一定一定要允许!!!

fwint g0/0/0

fw-GigabitEthernet0/0/0service-manage all permit

fwint g1/0/0

fw-GigabitEthernet1/0/0ip add 10.0.0.254 24

fwint g1/0/1.2

fw-GigabitEthernet1/0/1.2ip add 192.168.1.126 25

fw-GigabitEthernet1/0/1.2vlan-type dot1q 2

fw-GigabitEthernet1/0/1.2int g1/0/1.3

fw-GigabitEthernet1/0/1.3ip add 192.168.1.254 25

fw-GigabitEthernet1/0/1.3vlan-type dot1q 3

fwfirewall zone dmz

fw-zone-dmzadd interface GigabitEthernet 1/0/0

fw-zone-dmzq

fwfirewall zone trust

fw-zone-trustadd interface GigabitEthernet 1/0/1.2

fw-zone-trustadd interface GigabitEthernet 1/0/1.3

--->浏览器-对象-时间段

fwtime-range working-time (创建时间段的名称为wworking-time)

fw-time-range-working-timeperiod-range 08:00:00 to 18:00:00 working-day (具体的时间)

--->浏览器-对象-地址

fwip address-set BG type object (创建一个BG的地址集)

fw-object-address-set-BGaddress 192.168.1.0 mask 25 (添加地址范围)

fw-object-address-set-BGq

fwip address-set OA_Server type object (创建一个OA_Server的地址集)

fw-object-address-set-OA_Serveraddress 10.0.0.1 mask 32 (添加OA_Server服务器32具体)

fw-object-address-set-OA_Serverq

--->浏览器-https://192.168.0.11:8443(高级)-用户名:admin 密码:admin@123(登录)

要求2:

--->浏览器-策略-安全策略

fwsecurity-policy (进入到安全策略配置试图)

fw-policy-securityrule name BG_to_OA-Server (策略名称)

fw-policy-security-rule-BG_to_OA-Serversource-zone trust (源区域)

fw-policy-security-rule-BG_to_OA-Serverdestination-zone dmz (目的区域)

fw-policy-security-rule-BG_to_OA-Serversource-address address-set BG (源地址)

fw-policy-security-rule-BG_to_OA-Serverdestination-address address-set OA_Server(目的地址)

fw-policy-security-rule-BG_to_OA-Servertime-range working-time (绑定时间段对象)

fw-policy-security-rule-BG_to_OA-Serveraction permit (匹配策略的流量允许访问)

PC1ping10.0.0.1

由于现在是周六,为了测试,时间改为了周六可以ping通

要求3:

浏览器配置安全策略名为BG_to_Web-Server

PC1ping10.0.0.2

要求4:

浏览器配置安全策略名为SC_to_OA-Server

生产区拒绝访问Web-Server(可以不写!!!)

要求5:

浏览器配置安全策略名为SC_to_Web-Server

最终排序:

特例 SC_to_Web-Server(生产区可以访问web server每周一10-11)

SC-Deny_Web-Server(生产区不可以 访问web server)可以不写!!!

SC_to_OA-Server(生产区可以访问OA server任意)

BG_to_OA-Server(办公区可以访问OA server周一至周五,早8到晚6)

BG_to-Web-Server(办公区可以访问web server任意)

测试

不是周一,PC2不可以ping通web server10.0.0.2,PC2可以ping通OA server10.0.0.1

相关推荐
上海安当技术1 天前
固件签名与Secure Boot:安当CAS如何构建汽车固件信任链
网络·汽车·信任链·boot·secure·固件签名·安当cas
上海安当技术1 天前
诊断接入认证:安当CAS如何堵住汽车网络安全的物理后门
网络·web安全·汽车·access·secure·安当cas·诊断接入认证
ze^01 天前
【软考信息安全】第2章 网络攻击原理与常用方法
网络·web安全·网络安全
这个DBA有点耶1 天前
数据库一体机架构演进:从硬件堆叠到软硬深度耦合
服务器·网络·数据库·硬件架构·运维开发·database·数据库架构
arbboter1 天前
【网络工具】NetProxy网络代理用户手册
开发语言·网络·c#·网络代理·网络异常·代理工具
消失的旧时光-19431 天前
第一篇:Ktor Client 到底是什么?从 Retrofit 迁移理解 Ktor 网络请求架构
网络·架构·retrofit·ktor·dsl
数据知道1 天前
反序列化漏洞:Java、PHP、Python 三条线各讲透
java·网络·python·安全·网络安全·php
江畔柳前堤1 天前
Function Calling 与 Tool Calling:从认知到工程的全景深度解析
开发语言·网络·人工智能·深度学习·算法·机器学习·php
LabVIEW开发1 天前
LabVIEW 通过以太网控制 Yokogawa WT3000 功率分析仪:tmctl.dll 与原始套接字方案
网络·labview·labview知识·labview功能·labview程序
xiaoxiangsiyan1 天前
企业日常运维高频应用服务全解
运维·网络·云原生·容器·dns