华为实验-基于用户和应用的安全策略

CLI举例:基于用户和应用的安全策略

通过配置安全策略,实现基于用户、时间段以及应用的访问控制。

组网需求

如图1所示,某企业在网络边界处部署了FW作为安全网关。

企业根据员工级别和职能不同划分了三种用户:高层管理者、市场员工、研发员工,三个用户能够访问Internet的权限不同。具体如下:

  • 高层管理者可以自由访问Internet。
  • 市场员工能够访问Internet,但不能玩游戏,观看网络视频。
  • 研发员工只能使用TortoiseSVN应用,不允许访问其他Internet应用。

图1 基于用户和应用的安全策略组网图
 

数据规划

本举例的用户已经存在于FW中,并且已经完成了认证的配置。

项目

数据

说明

高层管理者的安全策略

  • 名称:policy_sec_management
  • 源安全区域:trust
  • 目的安全区域:untrust
  • 用户:management
  • 动作:允许

安全策略policy_sec_management的作用是允许高层管理者自由访问Internet。

市场员工的安全策略1

  • 名称:policy_sec_marketing_1
  • 源安全区域:trust
  • 目的安全区域:untrust
  • 用户:marketing
  • 应用:游戏、媒体共享
  • 动作:禁止

安全策略policy_sec_marketing_1的作用是禁止市场员工玩游戏,观看网络视频。

游戏代表游戏类应用,媒体共享代表网络视频类应用。

市场员工的安全策略2

  • 名称:policy_sec_marketing_2
  • 源安全区域:trust
  • 目的安全区域:untrust
  • 用户:marketing
  • 动作:允许

安全策略policy_sec_marketing_2的作用是允许市场员工访问Internet。

研发员工的安全策略1

  • 名称:policy_sec_research_1
  • 源安全区域:trust
  • 目的安全区域:untrust
  • 用户:research
  • 应用:TortoiseSVN
  • 动作:允许

安全策略policy_sec_research_1的作用是允许研发员工使用TortoiseSVN版本控制应用。

研发员工的安全策略2

  • 名称:policy_sec_research_2
  • 源安全区域:trust
  • 目的安全区域:untrust
  • 用户:research
  • 动作:禁止

安全策略policy_sec_research_2的作用是禁止研发员工访问其他Internet应用。

操作步骤
  1. 配置接口IP地址和安全区域,完成网络基本参数配置。
    1. 配置GigabitEthernet 1/0/1接口IP地址,将接口加入untrust域。
      
      
      <FW> system-view
      [FW] interface GigabitEthernet 1/0/1
      [FW-GigabitEthernet1/0/1] ip address 1.1.1.1 24
      [FW-GigabitEthernet1/0/1] quit
      [FW] firewall zone untrust
      [FW-zone-untrust] add interface GigabitEthernet 1/0/1
      [FW-zone-untrust] quit

    2. 配置GigabitEthernet 1/0/3接口IP地址,将接口加入trust域。

      
      [FW] interface GigabitEthernet 1/0/3
      [FW-GigabitEthernet1/0/3] ip address 10.3.0.1 24
      [FW-GigabitEthernet1/0/3] quit
      [FW] firewall zone trust
      [FW-zone-trust] add interface GigabitEthernet 1/0/3
      [FW-zone-trust] quit

  2. 配置高层管理者的安全策略。

    [FW] security-policy
    [FW-policy-security] rule name policy_sec_management
    [FW-policy-security-rule-policy_sec_management] source-zone trust
    [FW-policy-security-rule-policy_sec_management] destination-zone untrust
    [FW-policy-security-rule-policy_sec_management] user user-group /default/management
    [FW-policy-security-rule-policy_sec_management] action permit
    [FW-policy-security-rule-policy_sec_management] quit

  3. 配置市场员工的安全策略。

    # 配置市场员工的安全策略1。
    
    [FW-policy-security] rule name policy_sec_marketing_1
    [FW-policy-security-rule-policy_sec_marketing_1] source-zone trust
    [FW-policy-security-rule-policy_sec_marketing_1] destination-zone untrust
    [FW-policy-security-rule-policy_sec_marketing_1] application category Entertainment sub-category Media_Sharing
    [FW-policy-security-rule-policy_sec_marketing_1] application category Entertainment sub-category Game
    [FW-policy-security-rule-policy_sec_marketing_1] user user-group /default/marketing
    [FW-policy-security-rule-policy_sec_marketing_1] action deny
    [FW-policy-security-rule-policy_sec_marketing_1] quit
    # 配置市场员工的安全策略2。
    
    [FW-policy-security] rule name policy_sec_marketing_2
    [FW-policy-security-rule-policy_sec_marketing_2] source-zone trust
    [FW-policy-security-rule-policy_sec_marketing_2] destination-zone untrust
    [FW-policy-security-rule-policy_sec_marketing_2] user user-group /default/marketing
    [FW-policy-security-rule-policy_sec_marketing_2] action permit
    [FW-policy-security-rule-policy_sec_marketing_2] quit

  4. 配置研发员工的安全策略。

    # 配置研发员工的安全策略1。
    
    [FW-policy-security] rule name policy_sec_research_1
    [FW-policy-security-rule-policy_sec_research_1] source-zone trust
    [FW-policy-security-rule-policy_sec_research_1] destination-zone untrust
    [FW-policy-security-rule-policy_sec_research_1] user user-group /default/research
    [FW-policy-security-rule-policy_sec_research_1] application app TortoiseSVN
    [FW-policy-security-rule-policy_sec_research_1] action permit
    [FW-policy-security-rule-policy_sec_research_1] quit
    # 配置研发员工的安全策略2。
    
    [FW-policy-security] rule name policy_sec_research_2
    [FW-policy-security-rule-policy_sec_research_2] source-zone trust
    [FW-policy-security-rule-policy_sec_research_2] destination-zone untrust
    [FW-policy-security-rule-policy_sec_research_2] user user-group /default/research
    [FW-policy-security-rule-policy_sec_research_2] action deny
    [FW-policy-security-rule-policy_sec_research_2] quit

结果验证
  1. 验证高层管理者是否能够不受限制的访问Internet,如果是则证明高层管理者的安全策略配置成功。
  2. 验证市场员工的用户能够访问Internet,而且访问Internet时不能使用FW定义的游戏和媒体共享应用。如果是则证明市场员工的安全策略配置成功。
  3. 验证研发员工用户正常使用TortoiseSVN应用,但是不能访问Internet其他应用。如果是则证明研发员工的安全策略配置成功。
  4. 选择“监控 > 日志 > 策略命中日志”,分别查看高层管理者、市场员工、研发员工是否命中正确的安全策略。

配置脚本
#                                                                               
interface GigabitEthernet1/0/1                                                  
 undo shutdown
 ip address 1.1.1.1 255.255.255.0                                        
#                                                                               
interface GigabitEthernet1/0/3                                                  
 undo shutdown
 ip address 10.3.0.1 255.255.255.0                                        
#                                                                               
firewall zone trust                                                             
 add interface GigabitEthernet1/0/3                                             
#                                                                               
firewall zone untrust                                                           
 add interface GigabitEthernet1/0/1                                             
#                                                                               
security-policy                                                                 
 rule name policy_sec_management                                                
  source-zone trust                                                             
  destination-zone untrust                                                      
  user user-group /default/management                                                              
  action permit                                                                 
 rule name policy_sec_marketing_1                                               
  source-zone trust                                                             
  destination-zone untrust                                                      
  user user-group /default/marketing                                                               
  application category Entertainment sub-category Game                          
  application category Entertainment sub-category Media_Sharing                 
  action deny                                                                   
 rule name policy_sec_marketing_2                                               
  source-zone trust                                                             
  destination-zone untrust                                                      
  user user-group /default/marketing                                                               
  action permit                                                                 
 rule name policy_sec_research_1                                                  
  source-zone trust                                                             
  destination-zone untrust                                                      
  user user-group /default/research                  
  application app TortoiseSVN                          
  action permit                                                      
 rule name policy_sec_research_2                                                  
  source-zone trust                                                             
  destination-zone untrust                                                      
  user user-group /default/research                                                                
  action deny         

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/494552.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

OSG编程指南<二十一>:OSG视图与相机视点更新设置及OSG宽屏变形

1、概述 什么是视图?在《OpenGL 编程指南》中有下面的比喻,从笔者开始学习图形学就影响深刻,相信对读者学习场景管理也会非常有帮助。 产生目标场景视图的变换过程类似于用相机进行拍照,主要有如下的步骤: (1)把照相机固定在三脚架上,让它对准场景(视图变换)。 (2)…

The Annotated Transformer 阅读学习

查资料的间隙发现一篇介绍Transformer的文章&#xff0c;觉得写得很好&#xff0c;但是时间有限一时半会没办法深入去读这里就做了简单的阅读记录&#xff0c;英语水平有限这里只好借助于机器翻译的帮助&#xff0c;将阅读的内容记录下来&#xff0c;等后续有时间再来回顾。 原…

前端-html-02

1.列表 标签名功能和语义属性单标签还是双标签ul无序列表包裹元素双标签 ol 有序列表包裹元素双标签li列表项双标签dl定义列表包裹元素双标签dt定义列表项标题双标签dd定义列表项描述双标签 li必须由Ul或者ol包裹 <!DOCTYPE html> <html><head><…

Linux(CentOS)/Windows-C++ 云备份项目(服务器网络通信模块,业务处理模块设计,断点续传设计)

此模块将网络通信模块和业务处理模块进行了合并 网络通信通过httplib库搭建完成业务处理&#xff1a; 文件上传请求&#xff1a;备份客户端上传的文件&#xff0c;响应上传成功客户端列表请求&#xff1a;客户端请求备份文件的请求页面&#xff0c;服务器响应文件下载请求&…

vector类(一)

文章目录 vector介绍和使用1.vector的介绍2.vector的使用2.1 vector的定义2.2 vector iterator的使用2.3 vector空间增长问题2.4 vector增删查改2.5 vector迭代器失效问题 3.vector 在OJ中的使用 vector介绍和使用 1.vector的介绍 vector是表示 可变大小数组的 序列容器。 就…

【jmeter+ant+jenkins】之搭建 接口自动化测试平台

平台搭建 (1). 录制jmeter脚本 (2). 将jmeter的安装目录下的G:\jmeter\apache-jmeter-5.1.1\extras中&#xff0c;将 ”ant-jmeter-1.1.1.jar”文件放到 ant的lib目录下 (3). 配置jmeter的xml配置文件&#xff0c;并放在ant目录的bin目录下&#xff0c;使用ant编译验证jmeter的…

【书生·浦语大模型实战营第二期】学习笔记1

1. Introduction 开源llm举例&#xff1a;LLaMA 、Qwen 、Mistral 和Deepseek 大型语言模型的发展包括预训练、监督微调&#xff08;SFT&#xff09;和基于人类反馈的强化学习&#xff08;RLHF&#xff09;等主要阶段 InternLM2的显著特点 采用分组查询注意力&#xff08;GQA…

2014年认证杯SPSSPRO杯数学建模C题(第一阶段)土地储备方案的风险评估全过程文档及程序

2014年认证杯SPSSPRO杯数学建模 C题 土地储备方案的风险评估 原题再现&#xff1a; 土地储备&#xff0c;是指市、县人民政府国土资源管理部门为实现调控土地市场、促进土地资源合理利用目标&#xff0c;依法取得土地&#xff0c;进行前期开发、储存以备供应土地的行为。土地…

保姆级指导0基础如何快速搭建“对话机器人”类ChatGPT

参考了CDSN上的文章&#xff0c;但发现不work&#xff0c; 不是这里有问题&#xff0c;就是那里有问题&#xff0c;查阅了大量的资料&#xff0c;做了无数次试验&#xff0c;终于整理出来了一个完整的教程&#xff0c;保可用&#xff0c;保真~~~~~如果各位遇到什么问题&#xf…

【Leetcode每日一题】 递归 - 计算布尔二叉树的值(难度⭐⭐)(44)

1. 题目解析 题目链接&#xff1a;2331. 计算布尔二叉树的值 这个问题的理解其实相当简单&#xff0c;只需看一下示例&#xff0c;基本就能明白其含义了。 2.算法原理 算法思路概述&#xff1a; 问题解释&#xff1a;我们面对的是一个节点可能含有逻辑运算符&#xff08;AN…

探索智慧农业精准除草,基于高精度YOLOv8全系列参数【n/s/m/l/x】模型开发构建农田作物场景下杂草作物分割检测识别分析系统

智慧农业是未来的一个新兴赛道&#xff0c;随着科技的普及与落地应用&#xff0c;会有更加广阔的发展空间&#xff0c;关于农田作物场景下的项目开发实践&#xff0c;在我们前面的博文中也有很堵相关的实践&#xff0c;单大都是偏向于目标检测方向的&#xff0c;感兴趣可以自行…

opencv如何利用掩码将两张图合成一张图

最近在学opencv, 初学者。 里面有提到如何将两张图合成一张图, 提供了两个方法 一种是直接通过图片透明度权重进行融合 img1 = cv.imread(ml.png) img2 = cv.imread(opencv-logo.png) dst = cv.addWeighted(img1,0.7,img2,0.3,0) cv.imshow(dst,dst) cv.waitKey(0) cv.des…

6.二叉树——2.重建树

已知先序和中序序列 根据先序序列找到树根根据树根和中序序列找到左右子树 同理根据后序序列和中序序列也能重构树&#xff0c;但前序和后序不可以 递归coding思路 设先序序列为preorder[n]&#xff0c;中序序列为midorder[n] 大事化小&#xff1a; 确定根&#xff0c;即树…

Chrome 插件 storage API 解析

Chrome.storage API 解析 使用 chrome.storage API 存储、检索和跟踪用户数据的更改 一、各模块中的 chrome.storage 内容 1. Service worker 中 runtime 内容 2. Action 中 runtime 内容 3. Content 中 runtime 内容 二、权限&#xff08;Permissions&#xff09; 如果需使…

Ubuntu 配置 kubernetes 学习环境,让外部访问 dashboard

Ubuntu 配置 kubernetes 学习环境 一、安装 1. minikube 首先下载一下 minikube&#xff0c;这是一个单机版的 k8s&#xff0c;只需要有容器环境就可以轻松启动和学习 k8s。 首先你需要有Docker、QEMU、Hyperkit等其中之一的容器环境&#xff0c;以下使用 docker 进行。 对…

CleanMyMac X2024专业免费的国产Mac笔记本清理软件

非常高兴有机会向大家介绍CleanMyMac X 2024这款专业的Mac清理软件。它以其强大的清理能力、系统优化效果、出色的用户体验以及高度的安全性&#xff0c;在Mac清理软件市场中独树一帜。 CleanMyMac X2024全新版下载如下: https://wm.makeding.com/iclk/?zoneid49983 一、主要…

Nuxt2 渲染时html比css加载快,导致闪屏/CSS样式迟滞/抖动问题记录

问题场景&#xff1a; 最近在用Nuxt2重写公司官网&#xff0c;但因为笔者不是专业前端&#xff0c;之前虽然也用vue2来写前端&#xff0c;但是用nuxt2来写项目还是第一次。在开发过程中虽然也磕磕碰碰&#xff0c;但因为开发的是官网&#xff0c;偏CMS型的网站&#xff0c;所以…

Wireshark使用相关

1.wireshark如何查看RST包 tcp.flags.reset1 RST表示复位&#xff0c;用来异常的关闭连接&#xff0c;在TCP的设计中它是不可或缺的。发送RST包关闭连接时&#xff0c;不必等缓冲区的包都发出去&#xff08;不像上面的FIN包&#xff09;&#xff0c;直接就丢弃缓存区的包发送R…

安科瑞路灯安全用电云平台解决方案【电不起火、电不伤人】

背景介绍 近年来 &#xff0c;随着城市规模的不断扩大 &#xff0c;路灯事业蓬勃发展。但有的地方因为观念、技术、管理等方面不完善 &#xff0c;由此引发了一系列安全问题。路灯点多面广 &#xff0c;一旦漏电就极容易造成严重的人身安全事故。不仅给受害者家庭带来痛苦 &am…

亚信安全荣获2023年度5G创新应用评优活动两项大奖

近日&#xff0c;“关于2023 年度5G 创新应用评优活动评选结果”正式公布&#xff0c;亚信安全凭借在5G安全领域的深厚积累和创新实践&#xff0c;成功荣获“5G技术创新的优秀代表”和“5G应用创新的杰出实践”两项大奖。 面向异构安全能力的5G安全自动化响应系统 作为5G技术创…