防御保护---防火墙(安全策略、NAT策略实验)

防御保护---防火墙(安全策略、NAT策略实验)

    • 1.实验需求
    • 2.实验说明及思路
    • 3.实验配置
      • 3.1 配置IP地址以及VLAN
      • 3.2 配置防火墙IP地址及划分区域
      • 3.3 配置防火墙安全策略
      • 3.4 配置防火墙NAT策略

在这里插入图片描述

1.实验需求

1.生产区在工作时间内可以访问服务器区,仅可以访问http服务器;
2.办公区全天可以访问服务器区,其中10.0.2.20可以访问FTP服务器和HTTP服务器,10.0.2.10仅可以ping通10.0.3.10
3.办公区在访问服务器区时采用匿名认证的方式进行上网行为管理
4.办公设备可以访问公网,但是其他区域不行。

2.实验说明及思路

此次实验主要是以web界面的形式来配置防火墙,所以在上图中防火墙与cloud连接(不需要交换机也可),为了在web界面管理防火墙,web界面相对来说比较友好,可以直观的看出各种配置及条目。
在防火墙与交换机SW7做三层,并且在防火墙部署三个区域的网关,向下使用子接口,分别对应生产区与办公区,然后在防火墙上做安全策略以及NAT策略,实现对路由的控制与转发。

3.实验配置

3.1 配置IP地址以及VLAN

AR2:

[Huawei]sys ISP
[ISP]int LoopBack 0
[ISP-LoopBack0]ip address 1.1.1.1 24
[ISP-LoopBack0]int g0/0/0
[ISP-GigabitEthernet0/0/0]ip address 12.0.0.2 24
[ISP-GigabitEthernet0/0/0]int g0/0/2
[ISP-GigabitEthernet0/0/2]ip address 21.0.0.2 24

SW7:

[SW7]vlan batch 2 to 3
[SW7]int g0/0/2
[SW7-GigabitEthernet0/0/2]port link-type access
[SW7-GigabitEthernet0/0/2]port default vlan 2
[SW7-GigabitEthernet0/0/2]int g0/0/3
[SW7-GigabitEthernet0/0/3]port link-type access
[SW7-GigabitEthernet0/0/3]port default vlan 3
[SW7]interface GigabitEthernet0/0/1
[SW7-GigabitEthernet0/0/1]port link-type trunk
[SW7-GigabitEthernet0/0/1]port trunk allow-pass vlan 2 to 3
[SW7-GigabitEthernet0/0/1]undo port trunk allow-pass vlan 1

3.2 配置防火墙IP地址及划分区域

由于自身的环回网卡为172.16.10.10/24,所以在防火墙上更改默认G0/0/0接口的IP地址以及启用所有的服务,为了后面在web界面配置防火墙打基础

[FW2]int g0/0/0
[FW2-GigabitEthernet0/0/0]ip address 172.16.10.1 255.255.255.0
[FW2-GigabitEthernet0/0/0]service-manage all permit

cloud配置(可能有的人不知道cloud与防火墙咋样操作的,后续有时间会给大家出防火墙(web界面)步骤)

在这里插入图片描述
配置完成之后,在浏览器输入防火墙G0/0/0的IP地址就可以连接。
首先,新建俩个安全区域(办公区和生产区)
在这里插入图片描述
办公区域:
在这里插入图片描述
同理,生产区域:
在这里插入图片描述
然后在虚拟俩个子接口相对应,并且规划IP地址:

在这里插入图片描述
G1/0/2.1
在这里插入图片描述
在这里插入图片描述
G1/0/2.2接口同理:

在这里插入图片描述
把G1/0/0划分到DMZ区域并且规划IP地址:

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
至此,接口IP地址规划以及划分安全区域就完成了!

3.3 配置防火墙安全策略

接下来,按照实验需求部署安全策略
由于实验需求的各个区域中需要精准管理,所以先创建地址方便管理。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
对DMZ区域的设备细致化
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
对办公区的设备细致化
在这里插入图片描述
在这里插入图片描述
根据实验需求配置安全策略:

1.生产区在工作时间内可以访问服务器区,仅可以访问http服务器;

在这里插入图片描述
在这里插入图片描述
测试:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

可以看出生产区只可以访问服务器区中的HTTP服务器,访问ftp服务器失败,当然只放通http服务,并没有放通icmp服务,所以pc端ping不通,需求一就此完成!

2.办公区全天可以访问服务器区,其中10.0.2.20可以访问FTP服务器和HTTP服务器,10.0.2.10仅可以ping通10.0.3.10

需求二中可以看出有俩条需求,需要新建俩个安全策略才得以实现
策略一:10.0.2.20可以访问FTP服务器和HTTP服务器
在这里插入图片描述
测试:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

可以看出办公区的client可以访问服务器区中的HTTP服务器和ftp服务器,当然只放通http服务和ftp服务,并没有放通icmp服务,所以client端ping不通。

策略二:10.0.2.10仅可以ping通10.0.3.10
在这里插入图片描述
测试:
在这里插入图片描述
需求二到此完成!

3.办公区在访问服务器区时采用匿名认证的方式进行上网行为管理
在这里插入图片描述
在这里插入图片描述
测试:首先用办公区的设备访问服务器区的设备(都可)
在这里插入图片描述
在这里插入图片描述
然后在在线用户中可以看到访问的用户,并且可以看出认证方式为匿名认证,需求三完成!

3.4 配置防火墙NAT策略

4.办公设备可以访问公网,但是其他区域不行。
在这里插入图片描述
在这里插入图片描述
完成之后点击确定即可
测试:办公区访问公网
在这里插入图片描述
在这里插入图片描述
生产区访问公网
在这里插入图片描述
由此可以看出只有办公区访问公网成功,而生产区访问失败!
在这里插入图片描述
实验至此就全部完成了!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/349319.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

Adobe XD 57.1.12.2软件安装教程(附软件下载地址)

软件简介: 软件【下载地址】获取方式见文末。注:推荐使用,更贴合此安装方法! Adobe XD 57.1.12.2是一款功能强大的图形化界面UI/UX设计工具,它集成了原型设计、界面设计和交互设计等功能。无论是网站还是移动应用程序…

代码随想录算法训练营第14天| Leetcode 102.二叉树的层序遍历、226.翻转二叉树、101.对称二叉树

目录 Leetcode 102.二叉树的层序遍历 Leetcode 226.翻转二叉树 Leetcode 101.对称二叉树 Leetcode 102.二叉树的层序遍历 题目链接:Leetcode 102.二叉树的层序遍历 题目描述:给你二叉树的根节点root ,返回其节点值的 层序遍历 。 &#xff…

Unity学习之坦克游戏制作(2)游戏场景的制作

文章目录 1. 基础场景的搭建2. 游戏主面板2.1 拼出面板2.2 创建新面板2.3 设置面板复用2.4 退出界面 3. 坦克基类3.1 创建基类脚本3.1.1 基类基本属性3.1.2 抽象开火函数3.1.3 受伤虚函数3.1.4 死亡虚函数 4 玩家——基础移动旋转摄像机跟随4.1 玩家对象脚本4.2 控制坦克移动4.…

【Docker】实战案例 - CI/CD

作者主页: 正函数的个人主页 文章收录专栏: Docker 欢迎大家点赞 👍 收藏 ⭐ 加关注哦! CI/CD 持续集成(Continuous integration) 是一种软件开发实践,每次集成都通过自动化的构建(包括编译,发…

Dockerfile里ADD * 保留原来的目录结构

1、问题 给新模块写Dockerfile,很多静态资源分散在各个目录,于是Dockerfile里我直接一句: ADD ./* /dest/镜像出来后,启动容器,进入容器种后发现:文件拷贝成功,但原来的目录结构都不在了&…

Rabbitmq调用FeignClient接口失败

文章目录 一、框架及逻辑介绍1.背景服务介绍2.问题逻辑介绍 二、代码1.A服务2.B服务3.C服务 三、解决思路1.确认B调用C服务接口是否能正常调通2.确认B服务是否能正常调用A服务3.确认消息能否正常消费4.总结 四、修改代码验证1.B服务异步调用C服务接口——失败2.将消费消息放到C…

2024水资源、智慧城市与绿色发展国际会议(ICWRSCGD 2024)

2024水资源、智慧城市与绿色发展国际会议(ICWRSCGD 2024) 会议简介 2024年国际水资源、智慧城市与绿色发展大会(ICWRSCGD 2024)将在中国杭州举行。会议聚焦“水资源、智慧城市、绿色发展”这一最新研究领域,致力于促进世界顶级创新者、科学…

01 Redis的特性+下载安装启动

1.1 NoSQL NoSQL(“non-relational”, “Not Only SQL”),泛指非关系型的数据库。 键值存储数据库 : 就像 Map 一样的 key-value 对。如Redis文档数据库 : NoSQL 与关系型数据的结合,最像关系…

代码随想录算法训练营第十一天 | 二叉树基础

代码随想录算法训练营第十一天 | 二叉树基础 文章目录 代码随想录算法训练营第十一天 | 二叉树基础1 二叉树的理论基础1.1 二叉树的类型1.2 二叉树的存储方式1.3 二叉树的遍历方式1.4 二叉树的定义 2 二叉树的递归遍历2.1 前序遍历2.2 中序遍历2.3 后序遍历 3 二叉树的迭代遍历…

C++特殊类的设计

目录 一、不能被拷贝的类 二、只能在堆上创建对象的类 三、只能在栈上创建对象的类 四、不能被继承的类 五、只能创建一个对象的类(单例模式) 下面说几种特殊要求的类的设置,主要学习其中所运用的一些思想,融会贯通 一、不能被拷贝的类 C98可以将拷…

高质量谷歌seo外链平台有哪些?

明确的说,没有任何必要,这里说的没必要指的是没必要寻找什么高质量的外链平台 所谓高质量的外链平台是什么?你期待在这种平台发外链能获得什么效果?高质量的外链平台,无非就是网站排名高,能发相关的外链的平…

iOS推送通知

文章目录 一、推送通知的介绍1. 简介2. 通知的分类 二、本地通知1. 本地通知的介绍2. 实现本地通知3. 监听本地通知的点击 三、远程通知1. 什么是远程通知2. 为什么需要远程通知3. 远程通知的原理4. 如何做远程通知5. 远程通知证书配置6. 获取远程推送要用的 DeviceToken7. 测试…

外贸SOHO产品怎么选?海洋建站选品方法?

外贸SOHO应该如何选产品?跨境电商独立站选品策略? 越来越多的人选择通过外贸SOHO创业,将业务拓展到国际市场。然而,面对琳琅满目的外贸SOHO产品,许多初创企业主可能会感到困惑。海洋建站将为您提供一些建议&#xff0…

直播核心岗位基础内容

一.直播间核心岗位 1.直播间前端岗位 前端岗位分工 (1)主播岗位职责 (2)场控岗位职责 (3)助理岗位职责 中端岗位分工 (1)运营岗位职责 (2)中控岗位职责 …

2024年Java SpringBoot 计算机软件毕业设计题目推荐

博主介绍:✌全网粉丝30W,csdn特邀作者、博客专家、CSDN新星计划导师、Java领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java技术领域和学生毕业项目实战,高校老师/讲师/同行交流合作✌ 主要内容:SpringBoot、Vue、SSM、HLM…

Hbuilder从gitlab上面拉取项目

要先下载TortoiseGit-2.15.0.0-64bit这个软件 在HBuilder中从GitLab上拉取项目,请按照以下步骤操作: 1. 打开HBuilder,点击左上角的“文件”菜单,然后选择“新建”->“项目”。 2. 在弹出的对话框中,选择“从Git导…

解决 [Vue warn]:Avoid mutating a prop directly 警告

错误信息 [Vue warn]: Avoid mutating a prop directly since the value will be overwritten whenever the parent component re-renders. Instead, use a data or computed property based on the prop’s value. Prop being mutated: “xxx” 错误原因 所有的 prop 都使得…

vue中使用canvas给图片绘制水印,即使下载图片也是带水印的

先看效果 话不多说直接上组件 1、Watermark.vue <template><div><canvas ref"canvas" :width"width" :height"height"></canvas></div> </template><script>export default {props: {// 图片地址ur…

Java服务端使用freemarker+wkhtmltoimage生成Echart图片

目录 1.通过 freemarker 将ftl转成html 1.1 freemarker 手册: 1.2 添加freemarker maven依赖 1.3 添加 echart-test.ftl 模版文件 1.4 添加 FreemarkerTool 工具类 1.5 添加测试main方法 1.6 运行,生成echart-test-时间戳.html 文件 2. 通过wkhtmltoimage将html 转为p…

【复现】JieLink+智能终端操作平台弱口令漏洞_28

目录 一.概述 二 .漏洞影响 三.漏洞复现 1. 漏洞一&#xff1a; 四.修复建议&#xff1a; 五. 搜索语法&#xff1a; 六.免责声明 一.概述 JeLink智能终端操作平台 (JSOTC2016 fJeLink)是捷顺历经多年行业经验积累&#xff0c;集智能硬件技术视频分析技术、互联网技术等…