主要配置---FW1:

首先输入初始账户密码:admin@123  Admin@123

第一次进入强制修改密码:admin@123

需要旧密码一次,新密码两次

进入防火墙后

第一步,开启web服务(默认关闭):

  1.进入管理口g0/0/0:int g0/0/0

  2.service-mange all permit   (开启所有服务功能----http  ssh  telnet  snmp  ping命令)

第二步,进入各个接口配置ip:

 1/0/0口:

  int g1/0/0
  ip ad 10.0.0.254 24

1/0/1口:

  int g1/0/1.1  (创建子接口)

  ip ad 192.168.1.126 25

  vlan-type dot1q 1 ----设定当前子接口处理的vlan信息

  int g1/0/1.2  

  ip ad 192.168.1.254 25

  vlan-type dot1q 2

第三步,配置各接口区域:

firewall zone Trust

add int g1/0/1.1

add int g1/0/1.2

firewall zone DMZ

add int g1/0/0

基础配置完成后开始编写安全策略

第四步,创建安全策略所需数据:

依需求创建地址:

ip address-set BG type object

address 192.168.1.0 mask 25

ip address-set OA_Server type object

address 10.0.0.1 mask 32

ip address-set SC type object

address 192.168.1.128 mask 25

ip address Web_Server type object

address 10.0.0.2 mask 32

依需创建时间段

time-range working-time ---创建名为working-time的时间段

period-range 08:00 to 18:00 working-day

time-range pc3-to-Web

period-range 10:00 to 11:00 Mon

第五步,编写安全策略:

需求2:

   security-policy

   rule name BG_to_OA_Server  ---策略名称

   source-zone trust

   destination-zone dmz

   source-address address-set BG

   destination-address address-set OA_Server

   time-range working-day

   action permit

需求3:

   security-policy

   rule name BG_to_Web_Server

   source-zone trust

   destination-zone dmz

   source-address address-set BG

   destination-address address-set Web_Server

   action permit

需求4:

   security-policy

   rule name SC_to_OA_Server  

   source-zone trust

   destination-zone dmz

   source-address address-set SC

   destination-address address-set OA_Server

   action permit

   rule name SC_to_Web_Server  

   source-zone trust

   destination-zone dmz

   source-address address-SC

   destination-address address-set Web_Server

   action deny

需求5:

   security-policy

   rule name pc3_to_Web  

   source-zone trust

   destination-zone dmz

   source-address 192.168.1.129 mask 25

   destination-address address-set OA_Server

   time-range pc3-to-Web

   action permit

注意:需求5的安全策略需在需求4的前面,否则无法生效   

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐