实验要求:
1、VLAN 2属于办公区;VLAN 3属于生产区
2、办公区PC在工作日时间(周一至周五,早8到晚6)可以正常访问OA Server,其他时间不允许
3、办公区PC可以在任意时刻访问Web Server
4、生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server
5、特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息

基础配置:
LSW1:
sw1vlan b 2 3
sw1int g0/0/2
sw1-GigabitEthernet0/0/2po li ac
sw1-GigabitEthernet0/0/2po de v 2
sw1-GigabitEthernet0/0/2q
sw1port-group group-member GigabitEthernet 0/0/3 to GigabitEthernet 0/0/4
sw1-port-grouppo li ac
sw1-GigabitEthernet0/0/3po li ac
sw1-GigabitEthernet0/0/4po li ac
sw1-port-grouppo de v 3
sw1-GigabitEthernet0/0/3po de v 3
sw1-GigabitEthernet0/0/4po de v 3
sw1-port-groupq
sw1int g0/0/1
sw1-GigabitEthernet0/0/1po li t
sw1-GigabitEthernet0/0/1po t a v 2 3
sw1-GigabitEthernet0/0/1q
Cloud1

FW1:

一定一定要允许!!!
fwint g0/0/0
fw-GigabitEthernet0/0/0service-manage all permit
fwint g1/0/0
fw-GigabitEthernet1/0/0ip add 10.0.0.254 24
fwint g1/0/1.2
fw-GigabitEthernet1/0/1.2ip add 192.168.1.126 25
fw-GigabitEthernet1/0/1.2vlan-type dot1q 2
fw-GigabitEthernet1/0/1.2int g1/0/1.3
fw-GigabitEthernet1/0/1.3ip add 192.168.1.254 25
fw-GigabitEthernet1/0/1.3vlan-type dot1q 3
fwfirewall zone dmz
fw-zone-dmzadd interface GigabitEthernet 1/0/0
fw-zone-dmzq
fwfirewall zone trust
fw-zone-trustadd interface GigabitEthernet 1/0/1.2
fw-zone-trustadd interface GigabitEthernet 1/0/1.3
--->浏览器-对象-时间段
fwtime-range working-time (创建时间段的名称为wworking-time)
fw-time-range-working-timeperiod-range 08:00:00 to 18:00:00 working-day (具体的时间)
--->浏览器-对象-地址
fwip address-set BG type object (创建一个BG的地址集)
fw-object-address-set-BGaddress 192.168.1.0 mask 25 (添加地址范围)
fw-object-address-set-BGq
fwip address-set OA_Server type object (创建一个OA_Server的地址集)
fw-object-address-set-OA_Serveraddress 10.0.0.1 mask 32 (添加OA_Server服务器32具体)
fw-object-address-set-OA_Serverq
--->浏览器-https://192.168.0.11:8443(高级)-用户名:admin 密码:admin@123(登录)

要求2:
--->浏览器-策略-安全策略
fwsecurity-policy (进入到安全策略配置试图)
fw-policy-securityrule name BG_to_OA-Server (策略名称)
fw-policy-security-rule-BG_to_OA-Serversource-zone trust (源区域)
fw-policy-security-rule-BG_to_OA-Serverdestination-zone dmz (目的区域)
fw-policy-security-rule-BG_to_OA-Serversource-address address-set BG (源地址)
fw-policy-security-rule-BG_to_OA-Serverdestination-address address-set OA_Server(目的地址)
fw-policy-security-rule-BG_to_OA-Servertime-range working-time (绑定时间段对象)
fw-policy-security-rule-BG_to_OA-Serveraction permit (匹配策略的流量允许访问)
PC1ping10.0.0.1

由于现在是周六,为了测试,时间改为了周六可以ping通

要求3:
浏览器配置安全策略名为BG_to_Web-Server


PC1ping10.0.0.2
要求4:
浏览器配置安全策略名为SC_to_OA-Server

生产区拒绝访问Web-Server(可以不写!!!)

要求5:
浏览器配置安全策略名为SC_to_Web-Server


最终排序:
特例 SC_to_Web-Server(生产区可以访问web server每周一10-11)
SC-Deny_Web-Server(生产区不可以 访问web server)可以不写!!!
SC_to_OA-Server(生产区可以访问OA server任意)
BG_to_OA-Server(办公区可以访问OA server周一至周五,早8到晚6)
BG_to-Web-Server(办公区可以访问web server任意)

测试
不是周一,PC2不可以ping通web server10.0.0.2,PC2可以ping通OA server10.0.0.1
