网络安全-防御 第一次作业(由于防火墙只成功启动了一次未补截图)

防火墙安全策略课堂实验报告

一、拓扑

本实验拓扑包含预启动设备、DMZ区域(含OA Server和Web Server)、防火墙(FW1)、Trust区域(含办公区PC和生产区PC)等。具体IP地址及连接关系如给定拓扑图所示,办公区对应VLAN 2,生产区对应VLAN 3,各设备通过不同接口与防火墙相连。

在这里插入图片描述

二、需求

  1. VLAN 2属于办公区,VLAN 3属于生产区。
  2. 办公区PC在工作日(周一至周五,早8到晚6)可以正常访问OA Server,其他时间不允许。
  3. 办公区PC可以在任意时刻访问Web Server。
  4. 生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server。
  5. 特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息。

三、需求分析

(一)时间策略分析

  1. 对于办公区PC访问OA Server,需要设置时间策略,限定在工作日(周一至周五)的早8到晚6时间段。
  2. 生产区PC3访问Web Server的特例,需要设置每周一的早10到早11时间策略。

(二)区域访问策略分析

  1. 需配置办公区(VLAN 2)到DMZ区域(OA Server和Web Server)的访问策略,区分不同的访问时间和服务器。
  2. 生产区(VLAN 3)到DMZ区域的访问策略,允许访问OA Server但禁止访问Web Server,同时处理PC3的特例访问。

四、配置详细信息

(一)Web界面配置

  1. 登录防火墙:打开浏览器,输入防火墙IP地址,使用用户名admin和密码admin@123登录。
  2. 配置区域:进入“区域”配置界面,将接口分别加入Trust区域和DMZ区域。
  3. 配置时间策略
    • 在“时间”配置模块,创建“工作日8 - 18”时间对象,设置周一至周五的早8到晚6时间段。
    • 创建“周一10 - 11”时间对象,设置每周一的早10到早11时间段。
  4. 配置安全策略
    • 办公区PC访问OA Server策略:源区域为Trust(办公区VLAN 2),目的区域为DMZ(OA Server),服务为any,时间为“工作日8 - 18”,动作为允许;其他时间配置一条拒绝策略。(截图展示策略配置界面及参数设置)
    • 办公区PC访问Web Server策略:源区域为Trust(办公区VLAN 2),目的区域为DMZ(Web Server),服务为any,时间为any,动作为允许。
    • 生产区PC访问OA Server策略:源区域为Trust(生产区VLAN 3),目的区域为DMZ(OA Server),服务为any,时间为any,动作为允许。
    • 生产区PC访问Web Server策略:源区域为Trust(生产区VLAN 3),目的区域为DMZ(Web Server),服务为any,时间为any,动作为拒绝。
    • 生产区PC3访问Web Server特例策略:源IP为PC3的IP(192.168.1.130),源区域为Trust,目的区域为DMZ(Web Server),服务为any,时间为“周一10 - 11”,动作为允许。

(二)命令行配置

  1. 进入系统视图
system - view
  1. 配置区域
firewall zone trust
add interface GigabitEthernet 0/0/1
quit
firewall zone dmz
add interface GigabitEthernet 0/0/0
quit
  1. 配置时间策略
time - range workday_8 - 18 08:00 to 18:00 working - days
time - range monday_10 - 11 10:00 to 11:00 monday
  1. 配置安全策略
rule name office_to_oa_allow
source - zone trust
destination - zone dmz
source - address 192.168.1.0 255.255.255.0
destination - address 10.0.0.1 255.255.255.0
service any
time - range workday_8 - 18
action permit
rule name office_to_oa_deny
source - zone trust
destination - zone dmz
source - address 192.168.1.0 255.255.255.0
destination - address 10.0.0.1 255.255.255.0
service any
action deny
rule name office_to_web_allow
source - zone trust
destination - zone dmz
source - address 192.168.1.0 255.255.255.0
destination - address 10.0.0.2 255.255.255.0
service any
action permit
rule name production_to_oa_allow
source - zone trust
destination - zone dmz
source - address 192.168.1.129 0.0.0.0
destination - address 10.0.0.1 255.255.255.0
service any
action permit
rule name production_to_web_deny
source - zone trust
destination - zone dmz
source - address 192.168.1.129 0.0.0.0
destination - address 10.0.0.2 255.255.255.0
service any
action deny
rule name pc3_to_web_allow
source - zone trust
destination - zone dmz
source - address 192.168.1.130 0.0.0.0
destination - address 10.0.0.2 255.255.255.0
service any
time - range monday_10 - 11
action permit

五、测试

(一)通信结果测试

  1. 在工作日早8到晚6,使用办公区PC访问OA Server,能正常访问;在非工作日或非此时间段,访问失败。
  2. 办公区PC在任意时刻均可访问Web Server。
  3. 生产区PC在任意时刻均可访问OA Server,访问Web Server失败。
  4. 在每周一早10到早11,生产区PC3可以访问Web Server,其他时间访问失败。

(二)会话表测试

在防火墙的Web界面或通过命令行查看会话表,在办公区PC访问OA Server(符合策略时间)时,会话表中会显示相应的会话记录,包含源IP、目的IP、服务等信息;不符合策略时,无对应会话记录。其他策略访问情况同理。

(三)server - map表测试

通过命令行查看server - map表,验证各服务器映射相关信息是否正确,如DMZ区域服务器的地址映射等。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/965218.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

开源项目介绍-词云生成

开源词云项目是一个利用开源技术生成和展示词云的工具或框架,广泛应用于文本分析、数据可视化等领域。以下是几个与开源词云相关的项目及其特点: Stylecloud Stylecloud 是一个由 Maximilianinir 创建和维护的开源项目,旨在通过扩展 wordclou…

使用DeepSeek的技巧笔记

来源:新年逼自己一把,学会使用DeepSeek R1_哔哩哔哩_bilibili 前言 对于DeepSeek而言,我们不再需要那么多的提示词技巧,但还是要有两个注意点:你需要理解大语言模型的工作原理与局限,这能帮助你更好的知道AI可完成任务…

redis 运维指南

一、Redis 概述 Redis(Remote Dictionary Server)是一款开源的内存数据存储系统,使用 ANSI C 语言编写,支持网络通信,可基于内存进行数据存储以实现高效读写,同时也提供了持久化功能将数据保存到磁盘。它以…

Windows本地部署DeepSeek-R1大模型并使用web界面远程交互

文章目录 前言1. 安装Ollama2. 安装DeepSeek-r1模型3. 安装图形化界面3.1 Windows系统安装Docker3.2 Docker部署Open WebUI3.3 添加Deepseek模型 4. 安装内网穿透工具5. 配置固定公网地址 前言 最近爆火的国产AI大模型Deepseek详细大家都不陌生,不过除了在手机上安…

LabVIEW与PLC交互

一、写法 写命令立即读出 写命令后立即读出,在同一时间不能有多个地方写入,因此需要在整个写入后读出过程加锁 项目中会存在多个循环并行执行该VI,轮询PLC指令 在锁内耗时,就是TCP读写的实际耗时为5-8ms,在主VI六个…

【PDF多区域识别】如何批量PDF指定多个区域识别改名,基于Windows自带的UWP的文字识别实现方案

海关在对进口货物进行查验时,需要核对报关单上的各项信息。对报关单 PDF 批量指定区域识别改名后,海关工作人员可以更高效地从文件名中获取关键信息,如货物来源地、申报价值等。例如文件名 “[原产国]_[申报价值].pdf”,有助于海关快速筛选重点查验对象,提高查验效率和监管…

用python实现进度条

前言 在Python中,可以使用多种方式实现进度条。以下是几种常见的进度条格式的实现方法: 1. 使用 tqdm 库 tqdm 是一个非常流行的库,可以轻松地在循环中显示进度条。 from tqdm import tqdm import time# 示例:简单的进度条 fo…

每日一题洛谷P5721 【深基4.例6】数字直角三角形c++

#include<iostream> using namespace std; int main() {int n;cin >> n;int t 1;for (int i 0; i < n; i) {for (int j 0; j < n - i; j) {printf("%02d",t);t;}cout << endl;}return 0; }

Python----Python高级(并发编程:进程Process,多进程,进程间通信,进程同步,进程池)

一、进程Process 拥有自己独立的堆和栈&#xff0c;既不共享堆&#xff0c;也不共享栈&#xff0c;进程由操作系统调度&#xff1b;进程切换需要的资源很最大&#xff0c;效率低。 对于操作系统来说&#xff0c;一个任务就是一个进程&#xff08;Process&#xff09;&#xff…

Python 梯度下降法(六):Nadam Optimize

文章目录 Python 梯度下降法&#xff08;六&#xff09;&#xff1a;Nadam Optimize一、数学原理1.1 介绍1.2 符号定义1.3 实现流程 二、代码实现2.1 函数代码2.2 总代码 三、优缺点3.1 优点3.2 缺点 四、相关链接 Python 梯度下降法&#xff08;六&#xff09;&#xff1a;Nad…

《Kettle保姆级教学-界面介绍》

目录 一、Kettle介绍二、界面介绍1.界面构成2、菜单栏详细介绍2.1 【文件F】2.2 【编辑】2.3 【视图】2.4 【执行】2.5 【工具】2.6 【帮助】 3、转换界面介绍4、作业界面介绍5、执行结果 一、Kettle介绍 Kettle 是一个开源的 ETL&#xff08;Extract, Transform, Load&#x…

Spring Boot篇

为什么要用Spring Boot Spring Boot 优点非常多&#xff0c;如&#xff1a; 独立运行 Spring Boot 而且内嵌了各种 servlet 容器&#xff0c;Tomcat、Jetty 等&#xff0c;现在不再需要打成 war 包部署到 容器 中&#xff0c;Spring Boot 只要打成一个可执行的 jar 包就能独…

C# 中记录(Record)详解

从C#9.0开始&#xff0c;我们有了一个有趣的语法糖&#xff1a;记录(record)   为什么提供记录&#xff1f; 开发过程中&#xff0c;我们往往会创建一些简单的实体&#xff0c;它们仅仅拥有一些简单的属性&#xff0c;可能还有几个简单的方法&#xff0c;比如DTO等等&#xf…

Page Assist - 本地Deepseek模型 Web UI 的安装和使用

Page Assist Page Assist是一个开源的Chrome扩展程序&#xff0c;为本地AI模型提供一个直观的交互界面。通过它可以在任何网页上打开侧边栏或Web UI&#xff0c;与自己的AI模型进行对话&#xff0c;获取智能辅助。这种设计不仅方便了用户随时调用AI的能力&#xff0c;还保护了…

UE求职Demo开发日志#21 背包-仓库-装备栏移动物品

1 创建一个枚举记录来源位置 UENUM(BlueprintType) enum class EMyItemLocation : uint8 {None0,Bag UMETA(DisplayName "Bag"),Armed UMETA(DisplayName "Armed"),WareHouse UMETA(DisplayName "WareHouse"), }; 2 创建一个BagPad和WarePa…

Django框架丨从零开始的Django入门学习

Django 是一个用于构建 Web 应用程序的高级 Python Web 框架&#xff0c;Django是一个高度模块化的框架&#xff0c;使用 Django&#xff0c;只要很少的代码&#xff0c;Python 的程序开发人员就可以轻松地完成一个正式网站所需要的大部分内容&#xff0c;并进一步开发出全功能…

企业四要素如何用PHP进行调用

一、什么是企业四要素&#xff1f; 企业四要素接口是在企业三要素&#xff08;企业名称、统一社会信用代码、法定代表人姓名&#xff09;的基础上&#xff0c;增加了一个关键要素&#xff0c;通常是企业注册号或企业银行账户信息。这种接口主要用于更全面的企业信息验证&#x…

JVM监控和管理工具

基础故障处理工具 jps jps(JVM Process Status Tool)&#xff1a;Java虚拟机进程状态工具 功能 1&#xff1a;列出正在运行的虚拟机进程 2&#xff1a;显示虚拟机执行主类(main()方法所在的类) 3&#xff1a;显示进程ID(PID&#xff0c;Process Identifier) 命令格式 jps […

Java 大视界 -- Java 大数据在智慧文旅中的应用与体验优化(74)

&#x1f496;亲爱的朋友们&#xff0c;热烈欢迎来到 青云交的博客&#xff01;能与诸位在此相逢&#xff0c;我倍感荣幸。在这飞速更迭的时代&#xff0c;我们都渴望一方心灵净土&#xff0c;而 我的博客 正是这样温暖的所在。这里为你呈上趣味与实用兼具的知识&#xff0c;也…

ASP.NET Core中间件Markdown转换器

目录 需求 文本编码检测 Markdown→HTML 注意 实现 需求 Markdown是一种文本格式&#xff1b;不被浏览器支持&#xff1b;编写一个在服务器端把Markdown转换为HTML的中间件。我们开发的中间件是构建在ASP.NET Core内置的StaticFiles中间件之上&#xff0c;并且在它之前运…