防火墙小试——部分

news2025/4/23 18:59:38

1.实验拓扑及要求

  • 1,Dz区内的服务器,办公区仅能在办公时间内(9: 00 - 18 : 00〉可以访问,生产区的设备全天可以访问.

  • 2,生产区不允许访问互联网,办公区和游客区允许访问互联网

  • 3,办公区设备10.0.2.10不允许访问dwz区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10

  • 4,办公区分为市场部和研发部,研发部IP地址固定,访问dwz区使用匿名认证,市场部需要用户绑定IP地址,访问pwz区使用 免认证;游客区人员不固定,不允许访问dwz区和生产区,统一使用quest用户登录,密码Admin@123, 游客仅有访问公司门户网站和上网的权限,门户网站地址10.0.3.10

  • 5,生产区访问bwz区时,需要进行protal认证,设立生产区用户组织架构,至少包含三个部门,每个部门三个用户,用户统一密码openlab123,首次登录需要修改密码,用户过期时间设定为10天,用户不允许多人使用

  • 6,创建一个自定义管理员,要求不能拥有系统管理的功能

2.实验思路

  1. 首先搭建实验toop图,连接好线路

  2. 将主机的IP地址什么的配置好

  3. 配置云,使web连接上防火墙

  4. 在防火墙内做好安全域,接口的配置

  5. 然后根据需求编写策略

    • 需求一只需要分别给办公区和生产区配置一条能到dmz区的策略即可,办公区加一个时间限制

    • 需求二生产区不能访问互联网不写策略就能满足或者为了安全写一条拒绝的策略;给办公区和游客区加一条去往untrunst区的策略

    • 需求三先写一条10.0.2.10不能去dmz的策略,在写一条10.0.2.10只能通过icmp目的为10.0.3.10的策略,最后将第一条策略放在第二条下面

    • 需求四创建好办公区认证域,分为研发部和市场部,研发部的人员地址单向绑定,制定策略指向dmz用匿名认证;生产部人员用双向绑定,策略指向dmz用免认证;创建游客区,制定第一条:安全策略不能访问生产区和dmz区,第二条安全策略游客区可以访问10.0.3.10公司门户,放于第一条策略前面,创建游客区用户用Guest为用户名,Admin@123为密码,可多人使用该用户,自定策略为去往untrunst区和10.0.3.10,匿名认证

    • 需求五进入用户,修改全局配置,密码等级中等,首次登陆改密码,过期时间10天 ,创建生产区,创建三个组sc1,sc2,sc3;又分别为每个组创建三个用户,设置密码为openlab123,不允许多人登陆,制定策略为访问dmz区

    • 需求六进入系统,创建管理员admin_down角色:除了系统管理,其他全选上,创建管理员:local, 密码:local@123, 角色为:admin_dwon

3.实验过程

3.1搭建toop图

3.2基础配置

1.sw6

vlan bacth 2 3
interface GigabitEthernet0/0/1
 port link-type trunk
 undo port trunk allow-pass vlan 1
 port trunk allow-pass vlan 2 to 3
#
interface GigabitEthernet0/0/2
 port link-type access
 port default vlan 2
#
interface GigabitEthernet0/0/3
 port link-type access
 port default vlan 3

2.客户端配置地址,网关等。。。

3.http服务器

4.ftp服务器

5.ISP

interface GigabitEthernet0/0/0
 ip address 12.0.0.2 255.255.255.0 
#
interface GigabitEthernet0/0/1
 ip address 21.0.0.2 255.255.255.0 
#
interface LoopBack0
 ip address 1.1.1.1 255.255.255.0 

6.yun

7.防火墙

1.g0/0/0配置web连接
interface GigabitEthernet0/0/0
 ip address 192.168.192.1 255.255.255.0
 service-manage all permit
2.web连接防火墙

3.配置1/0/0

4.配置G1/0/1

5.配置G1/0/2

6.配置G1/0/3
  • 为了实现生产区和办公区的信息交流这里需要用到单臂路由。

创建安全SC,BG区域

配置子接口

7.配置g1/0/4
配置YK安全域

3.3核心配置

1,DMZ区内的服务器,办公区仅能在办公时间内(9: 00 - 18 : 00〉可以访问,生产区的设备全天可以访问.
创建地区

BG策略

SC策略

测试一下

办公区:17:00测试

2,生产区不允许访问互联网,办公区和游客区允许访问互联网

创建地区

办公区不能访问外网

办公区游客区能访问外网

3,办公区设备10.0.2.10不允许访问dwz区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10

将这条策略移动到顶

这里方便测试吧pc换成了client,显然达到了目的

4,办公区分为市场部和研发部,研发部IP地址固定,访问dwz区使用匿名认证,市场部需要用户绑定IP地址,访问pwz区使用免认证;游客区人员不固定,不允许访问dwz区和生产区,统一使用quest用户登录,密码Admin@123, 游客仅有访问公司门户网站和上网的权限,门户网站地址10.0.3.10

研发部IP地址固定,访问dwz区使用匿名认证
创建办公区认证域

创建研发部组

创建研发人员用户

制定策略

测试

成功命中

市场部需要用户绑定IP地址,访问pwz区使用免认证
创建市场部用户组

创建市场部用户名

制定策略

测试

成功命中

办公区用户结构

游客区人员不固定,不允许访问dwz区和生产区,有访问公司门户网站,门户网站地址10.0.3.10

不写dwz和生产区的策略自然就不能访问了,所以只需要写能到10.0.3.10即可

测试

可以明显看到游客区访问门户网站OK,但是其他地方就不行

游客有上网的权限

统一使用quest用户登录,密码Admin@123,
创建游客域

创建游客用户

制定策略

测试

由于ensp限制pc段不能进行protal用户认证所以ping不通,但是能命中策略

5,生产区访问dwz区时,需要进行protai认证,设立生产区用户组织架构,至少包含三个部门,每个部门三个用户,用户统一密码openlab123,首次登录需要修改密码,用户过期时间设定为10天,用户不允许多人使用,

创建生产域

创建生产组

批量创建用户

生产区组织架构

首次登录需要修改密码,用户过期时间设定为10天

编写策略

测试

由于ensp限制pc段不能进行protal用户认证所以ping不通,但是能命中策略

6.创建一个自定义管理员,要求不能拥有系统管理的功能

创建管理员角色

创建管理员

测试

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1916763.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

数据结构 —— BellmanFord算法

数据结构 —— BellmanFord算法 BellmanFord算法检测负权值环BellmanFord和Dijkstra思想上的区别Dijkstra算法的思想Bellman-Ford算法的思想思想上的对比 我们今天来看一个算法BellmanFord算法,我们之前的Dijkstra算法只能用来解决正权图的单源最短路径问题。 Bell…

计算机的错误计算(二十七)

摘要 介绍错数:任给一个单变元函数,当自变量被截断时,函数值中含有的错误的有效数字个数,并给出其计算方法。 首先,从字面上看,错数表示错误的有效数字个数。 下面从一个略显粗糙的化简过程,推…

数据结构-散列表(hash table)

6.1 散列表的概念 散列表又叫哈希(hash)表,是根据键(key)直接访问在内存存储位置的值(value)的数据结构,由数组演化而来(根据数组支持按照下标进行随机访问数据的特性&a…

14-60 剑和诗人34 - Kubernetes 是部署 LLM 的首选平台

​​​​ 介绍 近年来,大型语言模型 (LLM) 一直在彻底改变自然语言处理领域。从 GPT-3 到 PaLM 等,这些模型可以生成类似人类的文本、回答问题、总结文档等等。然而,训练和部署 LLM 需要大量的计算。随着这些模型的规模和能力不断增长&#…

类和对象——【const成员】【static成员】【友元】【内部类】

P. S.:以下代码均在VS2019环境下测试,不代表所有编译器均可通过。 P. S.:测试代码均未展示头文件iostream的声明,使用时请自行添加。 博主主页:Yan. yan.                        …

有必要找第三方软件测评公司吗?如何选择靠谱软件测评机构?

软件测试是确保软件质量的重要环节,而在进行软件测试时,是否有必要找第三方软件测评公司呢?第三方软件测评公司是指独立于软件开发公司和用户之间的中立机构,专门从事软件测试和测评工作。与自身开发团队或内部测试团队相比,选择…

修BUG:程序包javax.servlet.http不存在

貌似昨晚上并没有成功在tomcat上面运行,而是直接运行了网页。 不知道为啥又报错这个。。。 解决方案: https://developer.baidu.com/article/details/2768022 就整了这一步就行了 而且我本地就有这个tomcat就是加进去了。 所以说啊,是不是&a…

CentOS7 安装 git 命令

通过yum源install下载的git版本比较低,不推荐此方式安装。 官网下载最新版git源码:Git 1. 解压安装包 tar -xzvf git-2.45.2.tar.gz 2. 安装相关依赖 yum install curl-devel expat-devel gettext-devel openssl-devel zlib-devel gcc perl-ExtUtils…

政安晨:【Keras机器学习示例演绎】(五十四)—— 使用神经决策森林进行分类

目录 导言 数据集 设置 准备数据 定义数据集元数据 为训练和验证创建 tf_data.Dataset 对象 创建模型输入 输入特征编码 深度神经决策树 深度神经决策森林 实验 1:训练决策树模型 实验 2:训练森林模型 政安晨的个人主页:政安晨 欢…

Git常见命令和用法

Git 文件状态 Git 文件 2 种状态: 未跟踪:新文件,从未被 Git 管理过已跟踪:Git 已经知道和管理的文件 常用命令 命令作用注意git -v查看 git 版本git init初始化 git 仓库初始化之后有工作区、暂存区(本地库)、版本库git add 文件标识暂存某个文件文件标识以终…

吹田电气绿色能源 未来可期

在2024年7月的上海慕尼黑电子展上,吹田电气功率分析仪成为了备受瞩目的明星产品。作为电子测试与测量领域的重要工具,功率分析仪在展会上展示了其在绿色能源和高效能量管理方面的最新应用,引发了广泛关注和热议。 领先技术,精准测…

科普文:jvm笔记

一、JVM概述# 1. JVM内部结构# 跨语言的平台,只要遵循编译出来的字节码的规范,都可以由JVM运行 虚拟机 系统虚拟机 VMvare 程序虚拟机 JVM JVM结构 HotSpot虚拟机 详细结构图 前端编译器是编译为字节码文件 执行引擎中的JIT Compiler编译器是把字节…

untiy 在菜单栏添加自定义按钮 点击按钮弹出一个Unity窗口,并在窗口里添加属性

using System.Collections.Generic; using UnityEditor; using UnityEngine; using UnityEngine.Rendering.PostProcessing;public class AutoGenerateWindow : EditorWindow //这是定义一个窗口 {public string subjecttName "科目名字";//科目的名字public GameOb…

Python | Leetcode Python题解之第228题汇总区间

题目&#xff1a; 题解&#xff1a; class Solution:def summaryRanges(self, nums: List[int]) -> List[str]:def f(i: int, j: int) -> str:return str(nums[i]) if i j else f{nums[i]}->{nums[j]}i 0n len(nums)ans []while i < n:j iwhile j 1 < n …

android13 rom 开发总纲说明

1. 这里是文章总纲&#xff0c;可以在这里快速找到需要的文章。 2. 文章一般是基于标准的android13&#xff0c;有一些文章可能会涉及到具体平台&#xff0c;例如全志&#xff0c;瑞芯微等一些平台。 3.系统应用 3.1系统应用Launcher3桌面相关&#xff1a; 3.2系统应用设置S…

获奖案例回顾|基于卫星遥感和无人机的水稻全流程风险减量项目

引言 在现代农业保险领域&#xff0c;技术创新是推动行业进步的关键。珈和科技与太平财险的合作&#xff0c;旨在利用先进的卫星遥感和无人机技术&#xff0c;解决传统农业保险面临的诸多挑战&#xff0c;从而提升保险效率和服务质量。本次分享的项目案例获得了《金融电子化》…

关于无法定位程序输入点 SetDefaultDllDirectories于动态链接库KERNEL32.dll 上 解决方法

文章目录 1. ERNEL32.dll 下载2. 解决方法 &#x1f44d; 个人网站:【 洛秋小站】 1. ERNEL32.dll 下载 Windows 7 在安装postman时报错缺少动态链接库,提示缺少.NET Framework,这是因为本地缺少相应的dll文件导致的&#xff0c;这时就需要下载ERNEL32.dll文件&#xff0c;在解…

亚马逊云科技EC2简明教程

&#x1f4a1; 完全适用于新手操作的Amazon EC2引导教程 简述 在亚马逊云科技中&#xff0c;存在多种计算服务&#xff0c;在此&#xff0c;我们将会着重讨论Amazon EC2(以下简称EC2)&#xff0c;EC2作为亚马逊云科技的明星产品、核心产品&#xff0c;是大多数开发者和企业用…

13个Python自动化实战脚本

1、批量文件重命名神器在工作中&#xff0c;我们常常需要对大量文件进行批量重命名&#xff0c;Python帮你轻松搞定&#xff01; 2、自动发送邮件通知告别手动发送&#xff0c;用Python编写定时发送邮件的自动化脚本。 3、定时任务自动化执行使用Python调度库&#xff0c;实现定…

【Adobe】动作捕获和动画制作软件Character Animator

Adobe Character Animator 是一款由Adobe公司出品的动作捕获和动画制作软件&#xff0c;旨在帮助用户直观地制作2D&#xff08;二维&#xff09;人物动画、实时动画&#xff0c;并发布动画。这款软件功能强大、操作简单&#xff0c;非常适合动画制作者、直播主以及社交媒体内容…