一、拓扑图及需求
拓扑图

需求:
1、VLAN 2属于办公区;VLAN 3属于生产区
2、办公区PC在工作日时间(周一至周五,早8到晚6)可以正常访问OA Server,其他时间不允许
3、办公区PC可以在任意时刻访问Web Server
4、生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server
5、特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息
二、需求分析
1)整体网络架构区域划分
整套网络通过防火墙FW1划分为三大安全区域,边界由云网Cloud1对接互联网,内部分为DMZ服务区、Trust内网办公生产区:
1、DMZ区域(蓝色区域)
部署两台业务服务器,网段:10.0.0.0/24
OA服务器网段:10.0.0.1/24
Web服务器:10.0.0.2/24
通过二层交换机LSW2接入防火墙FW1 GE1/0/0接口(接口地址0.254)
2、Trust信任区域(红色区域,内网)
网段:192.168.1.0/24,通过二层交换机LSW1接入防火墙FW1的GE1/0/1接口(接口地址1.254)
内网划分2个业务VLAN隔离不同业务场景:
VLAN2:办公区 PC1:192.168.1.1
VLAN3:生产区 PC2:192.168.1.129 PC3:192.168.1.130
3、互联网边界
防火墙FW1的GE0/0/0端口对接Cloud1云端,实现外网互联;防火墙为区域边界安全设备,承担安全策略、时间段访问控制等功能。
2)细分业务需求逐条拆解分析
需求1:内网业务逻辑隔离------VLAN规划
VLAN2 = 办公区终端网段
VLAN3 = 生产区终端网段
目的:二层区分办公、生产两类业务终端,便于防火墙基于源IP区分用户群体及群体访问权限,实现业务隔离。
需求2:办公区PC访问OA Server限时管控
访问主体:VLAN2所有办公终端(PC1)
访问目标:DMZ区的OA服务器(10.0.0.1)
权限规则:允许时段:周一至周五,早8:00到晚18:00,可正常访问OA服务,其余所有时间不允许
技术要点:防火墙需配置时间段(time-range)对象,绑定安全策略,基于时间维度动态启用访问规则。
需求3:办公区PC全天候访问Web Server无限制
访问主体:VLAN2办公区所有终端
访问目标:DMZ区Web服务器(10.0.0.2)
权限规则:任意时刻均可正常访问Web服务,无时间、时段限制。
需求4:生产区整体基础访问权限(VLAN3通用规则)
权限1:VLAN3全部生产终端(PC2+PC3)任意时间均可访问OA Server(10.0.0.1),永久放行
权限2:默认状态下,所有生产区PC禁止访问Web Server(10.0.0.2)
需求5:生产区PC3特殊例外权限
PC3属于生产区特殊终端,打破生产区默认禁止访问Web的规则
访问主体:PC3(192.168.1.130)
访问目标:Web Server(10.0.0.2)
允许时段:每周一 早8:00到早11:00
使用场景:用于运维人员每周固定时段登录Web站点,更新企业最新产品信息;其余时间依旧遵循生产区规则,无法访问Web服务器。
3)整体安全管控设计思路总结
区域隔离:防火墙Trust、DMZ区域隔离内网终端与服务器区,杜绝无边界互通;
用户分组隔离:内网VLAN划分办公、生产两大群体,区分权限主体;
多维访问控制:基于源IP+目的IP+自定义时间段组合匹配安全策略,实现固定时段访问全天候永久放行,默认拒绝+个别终端限时例外放行三类访问场景
权限优先级:PC3单独规则 > VLAN3整体禁止Web规则。
4)需要配置的内容
配置VLAN2、VLAN3,端口划分接入对应终端
防火墙配置区域:Trust、DMZ、Untrust
配置接口IP、静态路由,保证内网与DMZ网段三层互通
创建多个时间段模板:办公时段、周一早8-11时段
逐条编写安全策略,匹配上述5项业务访问规则
调整策略优先级:特例终端策略 > 网段通用策略。
三、具体分步骤配置
VLAN 2属于办公区;VLAN 3属于生产区

办公区PC在工作日时间(周一至周五,早8到晚6)可以正常访问OA Server,其他时间不允许
时间段:

地址:

安全策略:
办公区PC可以在任意时刻访问Web Server

生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server

特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息

四、测试结果
设置系统时间为周一早上9点


