前言

整套实验覆盖交换机 VLAN、防火墙单臂子接口、DHCP 静态绑定、多安全区域、地址对象、Telnet 设备管理、Portal 分层用户认证、精细化分时安全策略。

实验整体需求简述

企业内网划分为两大部门:

  • 部门 A(Trust_A 区域 VLAN10 172.16.1.0/24):运维 Client3、高管 Client1、财务部 Client2
  • 部门 B(Trust_B 区域 VLAN20 172.16.2.0/24):技术部 PC1、市场部 PC2
  • DMZ 服务器区:OA (10.0.0.10)、Web (10.0.0.20)、DNS (10.0.0.30)
  • Untrust 外网区:百度服务器 100.1.1.1

权限核心规则:分角色访问控制、Portal 分层认证、周末服务器检修阻断普通员工访问 DMZ、财务部禁止访问外网、高管免认证、运维全权限等全套约束。

一、二层交换机基础配置(SW2 核心 Trunk+Access)

1.1 SW2 VLAN 接口规划

接口 VLAN 链路类型 作用
GE0/0/1 VLAN10、20 Trunk 上联防火墙单臂接口
GE0/0/2 VLAN10 Access 下联 SW3(部门 A)
GE0/0/3 VLAN20 Access 下联 SW4(部门 B)

1.2 下层接入交换机 SW3/SW4

SW3 接入 VLAN10:运维、高管、财务部终端;SW4 接入 VLAN20:技术部、市场部终端,全部接口配置 Access 对应 VLAN。

system-view
sysname SW2
vlan batch 10 20

# GE0/0/2 Access VLAN10
interface GigabitEthernet 0/0/2
port link-type access
port default vlan 10
quit

# GE0/0/3 Access VLAN20
interface GigabitEthernet 0/0/3
port link-type access
port default vlan 20
quit

# GE0/0/1 Trunk,允许VLAN10、20
interface GigabitEthernet 0/0/1
port link-type trunk
port trunk allow-pass vlan 10 20
quit

二、防火墙接口与安全区域部署(单臂组网重点坑点)

2.1 接口 IP 规划

  1. GE1/0/1(父接口,上联交换机):创建两个子接口实现单臂路由
    • GE1/0/1.1 VLAN10:172.16.1.254/24
    • GE1/0/1.2 VLAN20:172.16.2.254/24
  2. GE1/0/0:DMZ 区域,10.0.0.254/24,对接服务器交换机
  3. GE1/0/2:Untrust 外网区域,100.1.1.10/24,对接百度外网服务器

2.2 安全区域分配(自定义 Trust_A/Trust_B 区分两个内网网段)表格

接口 安全区域 优先级
GE1/0/1 父接口 Trust_A 70
GE1/0/1.2 子接口 Trust_B 80
GE1/0/0 DMZ 默认
GE1/0/2 Untrust 默认

⚠️实验大坑:华为防火墙单臂模式父接口必须绑定安全区域,否则三层路由 tracert 可达,但 ping 返回 host unreachable,属于 eNSP USG 模拟器经典 ICMP 兼容 BUG,真实设备无此问题。 【

三、DHCP 全局地址池配置(含高管固定 IP 绑定)

3.1 DHCP 全局地址池需求

防火墙全局开启 DHCP,两个地址池分别对应两个内网网段:

  1. dhcp-a(172.16.1.0/24):网关 172.16.1.254,DNS 10.0.0.30,静态绑定 Client1 高管固定地址 172.16.1.90
  2. dhcp-b(172.16.2.0/24):网关 172.16.2.254,DNS 10.0.0.30,排除静态 PC1 地址 172.16.2.100

分配规则:

  • Client1、Client3、PC2:DHCP 自动获取(高管固定 IP)
  • Client2、PC1:手工静态配置 IP

四、地址对象组规划(简化安全策略配置)

提前创建地址组,后续策略直接调用,不用重复填写 IP:

  1. DMZ_Server:包含 OA、Web、DNS 三台服务器 32 位主机路由
  2. Trust_A_address:部门 A 全部终端(高管、财务、运维、管理员)
  3. Trust_B_address:部门 B 网段,剔除静态技术部 PC1 单独创建单主机对象:管理员 PC、Client1 高管、Client3 运维、Client2 财务、PC1 技术、PC2 市场。

五、防火墙本地 Telnet 管理员配置

5.1 管理员需求

账号 vtyadmin,密码 admin@123,角色 service-admin(读写策略 / 对象 / 网络,无监控面板权限);仅 172.16.1.0/24 网段主机可本地 Telnet 登录防火墙,本地认证。

5.2 配套放行策略 policy_01

源 Trust_A、目的 Local 区域,服务 Telnet,动作允许,实现管理员远程配置防火墙。

六、Portal 用户认证体系搭建(分层组织架构 + 7 条认证策略)

这是本次实验最复杂的模块,搭建完整企业组织架构 + 差异化认证规则。

6.1 认证域与组织架构

新建认证域 openlab,Portal 认证,划分多层用户组:

/openlab
├─ A(部门A)
│  ├─ manager(高管组)
│  ├─ DevOps(运维组)
│  └─ FD(财务组)
└─ B(部门B)
   ├─ TD(技术部)
   └─ MD(市场部)

所有用户密码统一 admin@123,首次登录强制修改密码;部分账号限制单用户登录、IP/MAC 双向绑定、市场账号 10 天过期。

6.2 差异化认证规则(7 条认证策略)

  1. policy_auth_01:高管访问任意区域→免认证
  2. policy_auth_02:运维访问 DMZ 服务器→Portal 认证
  3. policy_auth_03:运维访问外网 Untrust→Portal 认证
  4. policy_auth_04:技术部访问 DMZ→匿名认证
  5. policy_auth_05:财务部访问 DMZ→不认证
  6. policy_auth_06:市场部访问 DMZ→匿名认证
  7. policy_auth_07:市场部访问外网→Portal 认证

约束补充:财务部、技术部禁止访问外网,无需外网认证策略。

七、核心安全策略配置(11 条策略,严格区分匹配顺序)

关键核心知识点

防火墙安全策略自上而下逐行匹配,匹配成功立即终止,因此周末阻断策略 policy_11 必须放在所有 Trust→DMZ 允许策略上方,否则普通员工周末依旧能访问服务器,这是本次实验最大踩坑点!

完整 11 条策略功能梳理

  1. policy_01:允许管理员 Telnet 管理防火墙
  2. policy_02:放行 DHCP 报文(UDP67/68),终端自动获取 IP
  3. policy_03:内网所有终端访问 DNS 服务器解析域名
  4. policy_04:运维 Client3 无限制访问全部 DMZ 服务器
  5. policy_05:高管 / 财务仅能访问 OA、Web,仅放行 HTTP/HTTPS 服务
  6. policy_06:运维仅非工作时段(上下班间隙)访问外网
  7. policy_07:高管任意时间可访问外网
  8. policy_08:技术部 PC1 单独访问 Web 服务器
  9. policy_09:技术部 + 市场部访问 OA 服务器(仅网页服务)
  10. policy_10:市场部 PC2 允许访问外网
  11. policy_11【周末检修阻断策略】:weekend 时间段,拒绝高管 / 财务 / 技术 / 市场访问 DMZ,仅运维不受限制

额外约束

部门 A、部门 B 内网之间禁止直接互访,依靠防火墙默认拒绝策略拦截,跨部门文件传输只能通过 OA 服务器中转。 

八、分终端功能测试验证(eNSP 实测结果)

8.1 运维 Client3(Trust_A)

ping 10.0.0.10
ping 10.0.0.20
ping 10.0.0.30

✅全部连通,运维全权限,周末不受 policy_11 阻断,访问外网需 Portal 认证。

 

8.2 高管 Client1(Trust_A,DHCP 固定 172.16.1.90)

✅可访问 OA、Web;❌禁止访问 DNS 服务器;外网随时可访问,免 Portal 认证;周末 policy_11 生效,无法访问 DMZ。

8.3 财务部 Client2(静态 IP Trust_A)

✅仅能访问 OA、Web;❌无法访问 DNS、完全禁止访问外网;周末阻断 DMZ 访问。

8.4 技术部 PC1(静态 IP Trust_B)

✅可访问 Web、OA;❌禁止访问外网;访问 DMZ 使用匿名 Portal 认证;周末无法访问服务器。

8.5 市场部 PC2(DHCP Trust_B)

✅可访问 OA、外网;❌无法访问 Web 服务器;访问 DMZ 匿名认证、访问外网 Portal 认证;周末阻断 DMZ。

九、实验高频故障排错清单(本次实操踩坑汇总)

  1. DHCP 终端无法获取 IP
    • 排查 policy_02 是否放行 UDP67/68 DHCP 报文;检查地址池网段、网关配置
  2. 单臂子接口三层通、ping 不通服务器
    • 父接口未绑定安全区域;eNSP 模拟器 ICMP 兼容问题
  3. 周末阻断策略 policy_11 不生效
    • 策略位置靠后,被下方允许策略覆盖,必须移至所有 trust→dmz 策略最上方;核对时间段 weekend、源地址范围是否包含终端网段
  4. Portal 认证不弹窗
    • 认证策略源 / 目的区域、地址匹配错误;认证域组织架构用户归属配置错误
  5. 财务部无法访问外网
    • 无对应外网允许策略,符合需求,属于正常现象,无需排错
  6. 高管 DHCP 无法固定分配 172.16.1.90
    • DHCP 全局地址池静态绑定 MAC 地址配置缺失

十、实验核心知识点总结

  1. 单臂 VLAN 组网规范:交换机 Trunk 放行对应 VLAN,防火墙创建子接口,父接口必须绑定安全区域保证转发;
  2. 安全策略匹配逻辑:自上而下匹配,阻断 / 时间段限制策略优先级更高,必须前置;
  3. DHCP 进阶用法:全局地址池 + 静态 MAC 绑定,实现高管固定 IP 分配;
  4. 分层 Portal 认证:按部门、岗位划分用户组,差异化免认证 / 匿名 / Portal 认证;
  5. 时间段访问控制:weekend、no_worktime 时间对象,实现分时段运维检修、上网权限管控;
  6. 区域隔离思想:Trust 内网、DMZ 服务器区、Untrust 外网三层隔离,依靠安全策略实现精细化权限管控
Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐