防火墙组网实验配置

news2024/9/27 7:25:44

一、实验拓扑图:

二、实验要求:

1,DMZ区内的服务器,办公区仅能在办公时间内(9:00-18:00)可以访问,生产区的设备全天可以访问.

2,生产区不允许访问互联网,办公区和游客区允许访问互联网

3,办公区设备10.0.2.10不允许访问DMz区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10

4,办公区分为市场部和研发部,研发部IP地址固定,访问DMz区使用匿名认证,研发部需要用户绑定IP地址,访问pMz区使用免认证;

游客区人员不固定,不允许访问DMz区和生产区,统一使用Guest用户登录,密码Admin@123

5,生产区访问DMZ区时,需要进行protal认证,设立生产区用户组织架构,至少包含三个部门,每个部门三个用户,用户统一密码openlab123,首次

登录需要修改密码,用户过期时间设定为10天

6,创建一个自定义管理员,要求不能拥有系统管理的功能

三、实验思路:

1.给内网配通:先在sw7上划分valn区域 分别为vlan10 跟vlan 20 并且接口设置为acesses口

再在0/0/1口上配置trunk放通vlan10 20 的流量

2,登录防火墙,初始密码(Admin@123)需要修改;云端配置,并且通过云访问防火墙的http配置页面

3,配置两条安全策略使DMZ区内的服务器,办公区仅能在办公时间内(9:00-18:00)可以访问,生产区的设备全天可以访问;

4,写一条安全策略,拒绝FTP和HTTP服务,但能ping通10.0.3.10

5创建feiyang区域,创建办公区,生产区,游客区,办公区下分为市场部,研发部,各部门下创建一个用户,单向绑定,研发部访问DMZ使用匿名验证,生产区访问DMZ使用免认证;

6,在生产区下面创建三个部门并且每个部门要三个用户;使用批用户创建,密码设置一样即可

7,创建自定义管理员,不拥有系统管理功能即可;

四、实验步骤:

1.给SW7配置:

[sw7-GigabitEthernet0/0/2]port link-type access

[sw7-GigabitEthernet0/0/2]port default vlan 10

[sw7-GigabitEthernet0/0/2]int g 0/0/3

[sw7-GigabitEthernet0/0/3]p l a

[sw7-GigabitEthernet0/0/3]p d v 20

[sw7-GigabitEthernet0/0/3]

interface GigabitEthernet0/0/1

 port link-type trunk

 port trunk allow-pass vlan 10 20

2.进行防火墙的登陆,和对cloud的配置,以及访问防火墙的http页面:

默认密码为:Admin@123  需要修改密码

防火墙需要配置管理服务和修改他的IP使处于一个网段:

[USG6000V1-GigabitEthernet0/0/0]ip add 192.168.100.1 24

[USG6000V1-GigabitEthernet0/0/0]service-manage all permit

cloud的配置:

登录到192.168.100.1的防火墙配置页面:

配置各个接口应该处于的区域:

防火墙各个接口的配置:

1/0/0

1/0/1

1/0/2:

1/0/3

对他做子接口:

1/0/4:

要满足第一个要求:

1,DMZ区内的服务器,办公区仅能在办公时间内(9:00-18:00)可以访问,生产区的设备全天可以访问.
需要做以下两条安全策略:

对于办公区的安全策略:

针对生产区的安全策略:

测试:

2,生产区不允许访问互联网,办公区和游客区允许访问互联网

做如下安全策略:

1、禁止生产区访问Internet

允许办公区和游客区访问internet

完成上诉要求,查看命中次数确定策略是否写通:

3,办公区设备10.0.2.10不允许访问DMz区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10
针对此做两条策略:

先做一条禁止到dmz区的http服务和ftp服务

再做允许ping10.0.3.10的

测试:

查看策略是否命中:

4.创建用户区域:

在认证域里面创建大的组网

然后在feiyang里面创建用户组生产区和办公区:

创建办公区里面的研发部和市场部:

研发部到dmz区域使用匿名认证,并且绑定一个地址:

Sc to dmz免认证

创建Guest用户,然后不允许到DMZ和SC(安全策略)

游客区禁止访问dmz和生产区,但是能够访问10.0.3.10(如下两条安全策略):

5,生产区访问DMZ区时,需要进行protal认证,设立生产区用户组织架构,至少包含三个部门,每个部门三个用户,用户统一密码openlab123,首次登录需要修改密码,用户过期时间设定为10天

修改首次登录需要修改密码:

最后创建的组别为:

基础架构为:

安全策略顺序如下:

6,创建一个自定义管理员,要求不能拥有系统管理的功能

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1914533.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

C++ STL IO流介绍

目录 一:IO流的继承关系: 二:输入输出功能 1. 基本用法 2. 格式化输入 3.非格式化输入 4. 格式化输出 三:流 1. 字符流 2. 向字符流中写入数据 3. 从字符流中读出数据 4. 清空字符流 5.完整的例子 四:文件…

架构师机器学习操作 (MLOps) 指南

MLOps 是机器学习操作的缩写,是一组实践和工具,旨在满足工程师构建模型并将其投入生产的特定需求。一些组织从一些自主开发的工具开始,这些工具在每次实验后对数据集进行版本控制,并在每个训练周期后对检查点模型进行版本控制。另…

The First项目报告:引领L2解决方案新纪元的模块化协议AltLayer

在区块链演进中,可扩展性与定制化成为开发者核心诉求。ZK Rollups与Optimistic Rollups虽显著提升以太坊等区块链性能,却面临访问性、定制难、中心化风险及流动性分散等挑战。AltLayer以Rollups-as-a-Service创新模式,赋予开发者直接管理roll…

使用 MinIO 赢得 RAG 权利

人们常说,在人工智能时代,数据是你的护城河。为此,构建生产级 RAG 应用程序需要合适的数据基础架构来存储、版本控制、处理、评估和查询构成专有语料库的数据块。由于 MinIO 采用数据优先的 AI 方法,因此对于此类项目,…

前端面试代码题

1. 变量提升 2. 数组相关的方法 注意返回true值是保留不是过滤,别记反。 3. 引用相关 引用类型变量的等于号赋值,不会相互影响。但是通过a.b的方式会影响,此时算浅复制。 3. 宏任务微任务 2 4 5同步代码,3微任务,1宏…

【排序 - 直接选择排序】

选择排序(Selection Sort)是一种简单直观的排序算法,虽然不如快速排序或归并排序高效,但它易于理解和实现,适用于小型数据集合。 选择排序原理 选择排序的基本思想是每次从未排序的数据中选出最小(或最大…

【Unity2D 2022:NPC】制作NPC

一、创建NPC角色 1. 创建JambiNPC并同时创建Jambi站立动画 (1)点击第一张图片,按住shift不松,再选中后两张图片,拖到层级面板中 (2)将动画资源文件保存到Animation Clips文件夹中 (…

全栈业务开发入门——登录业务接口

业务已上传则资源 实现登录业务的前后端联调,前端点击登录按钮向后端发送一个请求,后端调用接口向前端响应结果 效果如下: 设计环境:springbootmybatisvue3axios 一.前端设计 1.基于vue3脚手架创建项目,搭建项目结构…

快问快答,一套源码的价格在多少钱左右?

购买一套商城源码的价格大致在几千元到几十万不等,具体取决于多种因素。下面将详细分析影响商城源码价格的主要因素: 商城类型 B2B2C商城:这类商城支持平台自营和多商户入驻,功能相对复杂,价格较高。一般价格在8-15万…

移动UI:发现页面,是什么,有啥作用,该如何设计呢?

移动应用中的“发现页面”通常用于向用户展示新的内容、功能、活动或推荐信息,以帮助用户发现和探索应用中的新内容或功能。设计一个好的发现页面可以提升用户对应用的兴趣和粘性。 以下是设计发现页面时可以考虑的一些要点: 1. 推荐内容: …

【网络安全科普】网络安全指南请查收

随着社会信息化深入发展,互联网对人类文明进步奖发挥更大的促进作用。但与此同时,互联网领域的问题也日益凸显。网络犯罪、网络监听、网络攻击等是又发生,网络安全与每个人都息息相关,下面,一起来了解网络安全知识吧。…

如何保障生物制药中试验网和办公网之间的跨网安全文件交换数据?

在针对数据化大环境下,生物制药企业的数据安全尤为关键,尤其是试验网与办公网之间的数据交换。这些数据不仅包含新药品研发成果、临床试验数据,还有健康医疗数据等,都是企业的核心竞争力和商业秘密 。因此,安全地进行跨…

代码随想录(day3)有序数组的平方

暴力求解法: 注意:需要确定范围,比如nums.sort()是在for循环之外,根据函数的功能来确定 return返回的是nums,而不是nums[i]因为返回的是整个数组 class Solution(object):def sortedSquares(self, nums):for i in r…

【Linux】:程序替换

朋友们、伙计们,我们又见面了,本期来给大家解读一下有关Linux程序替换的相关知识点,如果看完之后对你有一定的启发,那么请留下你的三连,祝大家心想事成! C 语 言 专 栏:C语言:从入门…

AWS-WAF-Log S3存放,通过Athena查看

1.创建好waf-cdn 并且设置好规则和log存储方式为s3 2. Amazon Athena 服务 使用 (注意s3桶位置相同得区域) https://docs.aws.amazon.com/zh_cn/athena/latest/ug/waf-logs.html#waf-example-count-matched-ip-addresses 官方文档参考,建一个分区查询表…

批量发送定制邮件内容

需要给以下学员发送作业反馈邮件(文件名为:学员作业反馈.xlsx) 学员序号学员姓名学员邮箱作业反馈20090001海龙3177261496qq.com第1题:少了一个a20090002真达3177261496qq.com第2题:少了一个b20090003张三3177261496…

Python: 分块读取文本文件

在处理大文件时,逐行或分块读取文件是很常见的需求。下面是几种常见的方法,用于在 Python 中分块读取文本文件: 1、问题背景 如何分块读取一个较大的文本文件,并提取出特定的信息? 问题描述: fopen(blank.txt,r) quot…

昇思25天学习打卡营第17天|应用实践之SSD目标检测

基本介绍 今天要学习的内容是计算机视觉领域中的目标检测任务。与图像分类相比,目标检测更难,因为目标检测不仅要检测出图片中的物体的类别,还要检测出该物体的位置。现主流的目标检测算法大致可分为两种,一种是基于CNN的&#xf…

Type-C/DP1.4到HDMI2.0替代龙讯LT8711HE,集睿智远CS5262

NCS8622是一款高性能低功耗的Type-C/DP1.4到HDMI2.0转换器,设计为连接USB Type-C源或DP1.4源到HDMI2.0。 NCS8622集成了符合DP1.4标准的接收器,以及符合HDMI2.0标准的发射器。此外,CC控制器用于将CC通信到实现DP Alt模式。DP接收器集成了HDCP…

软考五个高级科目怎么选?如何一口气拿下证书!

软考高级包括: 信息系统项目管理师、系统分析师、系统架构设计师、网络规划设计师、系统规划与管理师等五个考试。 一、各科特点: 信息系统项目管理师 特点:主要从事信息系统项目管理方面的工作,要求掌握项目管理的知识体系和实…