从 0 到 1 搭建企业级防火墙组网:区域划分 / 地址组 / 用户认证 / 分时访问控制完整配置实录
前言
整套实验覆盖交换机 VLAN、防火墙单臂子接口、DHCP 静态绑定、多安全区域、地址对象、Telnet 设备管理、Portal 分层用户认证、精细化分时安全策略。
实验整体需求简述
企业内网划分为两大部门:
- 部门 A(Trust_A 区域 VLAN10 172.16.1.0/24):运维 Client3、高管 Client1、财务部 Client2
- 部门 B(Trust_B 区域 VLAN20 172.16.2.0/24):技术部 PC1、市场部 PC2
- DMZ 服务器区:OA (10.0.0.10)、Web (10.0.0.20)、DNS (10.0.0.30)
- Untrust 外网区:百度服务器 100.1.1.1
权限核心规则:分角色访问控制、Portal 分层认证、周末服务器检修阻断普通员工访问 DMZ、财务部禁止访问外网、高管免认证、运维全权限等全套约束。

一、二层交换机基础配置(SW2 核心 Trunk+Access)
1.1 SW2 VLAN 接口规划
| 接口 | VLAN | 链路类型 | 作用 |
|---|---|---|---|
| GE0/0/1 | VLAN10、20 | Trunk | 上联防火墙单臂接口 |
| GE0/0/2 | VLAN10 | Access | 下联 SW3(部门 A) |
| GE0/0/3 | VLAN20 | Access | 下联 SW4(部门 B) |
1.2 下层接入交换机 SW3/SW4
SW3 接入 VLAN10:运维、高管、财务部终端;SW4 接入 VLAN20:技术部、市场部终端,全部接口配置 Access 对应 VLAN。
system-view
sysname SW2
vlan batch 10 20
# GE0/0/2 Access VLAN10
interface GigabitEthernet 0/0/2
port link-type access
port default vlan 10
quit
# GE0/0/3 Access VLAN20
interface GigabitEthernet 0/0/3
port link-type access
port default vlan 20
quit
# GE0/0/1 Trunk,允许VLAN10、20
interface GigabitEthernet 0/0/1
port link-type trunk
port trunk allow-pass vlan 10 20
quit
二、防火墙接口与安全区域部署(单臂组网重点坑点)
2.1 接口 IP 规划
- GE1/0/1(父接口,上联交换机):创建两个子接口实现单臂路由
- GE1/0/1.1 VLAN10:172.16.1.254/24
- GE1/0/1.2 VLAN20:172.16.2.254/24
- GE1/0/0:DMZ 区域,10.0.0.254/24,对接服务器交换机
- GE1/0/2:Untrust 外网区域,100.1.1.10/24,对接百度外网服务器
2.2 安全区域分配(自定义 Trust_A/Trust_B 区分两个内网网段)表格
| 接口 | 安全区域 | 优先级 |
|---|---|---|
| GE1/0/1 父接口 | Trust_A | 70 |
| GE1/0/1.2 子接口 | Trust_B | 80 |
| GE1/0/0 | DMZ | 默认 |
| GE1/0/2 | Untrust | 默认 |
⚠️实验大坑:华为防火墙单臂模式父接口必须绑定安全区域,否则三层路由 tracert 可达,但 ping 返回 host unreachable,属于 eNSP USG 模拟器经典 ICMP 兼容 BUG,真实设备无此问题。 【
三、DHCP 全局地址池配置(含高管固定 IP 绑定)
3.1 DHCP 全局地址池需求
防火墙全局开启 DHCP,两个地址池分别对应两个内网网段:
- dhcp-a(172.16.1.0/24):网关 172.16.1.254,DNS 10.0.0.30,静态绑定 Client1 高管固定地址 172.16.1.90
- dhcp-b(172.16.2.0/24):网关 172.16.2.254,DNS 10.0.0.30,排除静态 PC1 地址 172.16.2.100
分配规则:
- Client1、Client3、PC2:DHCP 自动获取(高管固定 IP)
- Client2、PC1:手工静态配置 IP

四、地址对象组规划(简化安全策略配置)
提前创建地址组,后续策略直接调用,不用重复填写 IP:
- DMZ_Server:包含 OA、Web、DNS 三台服务器 32 位主机路由
- Trust_A_address:部门 A 全部终端(高管、财务、运维、管理员)
- Trust_B_address:部门 B 网段,剔除静态技术部 PC1 单独创建单主机对象:管理员 PC、Client1 高管、Client3 运维、Client2 财务、PC1 技术、PC2 市场。


五、防火墙本地 Telnet 管理员配置
5.1 管理员需求
账号 vtyadmin,密码 admin@123,角色 service-admin(读写策略 / 对象 / 网络,无监控面板权限);仅 172.16.1.0/24 网段主机可本地 Telnet 登录防火墙,本地认证。
5.2 配套放行策略 policy_01
源 Trust_A、目的 Local 区域,服务 Telnet,动作允许,实现管理员远程配置防火墙。


六、Portal 用户认证体系搭建(分层组织架构 + 7 条认证策略)
这是本次实验最复杂的模块,搭建完整企业组织架构 + 差异化认证规则。
6.1 认证域与组织架构
新建认证域 openlab,Portal 认证,划分多层用户组:
/openlab
├─ A(部门A)
│ ├─ manager(高管组)
│ ├─ DevOps(运维组)
│ └─ FD(财务组)
└─ B(部门B)
├─ TD(技术部)
└─ MD(市场部)
所有用户密码统一 admin@123,首次登录强制修改密码;部分账号限制单用户登录、IP/MAC 双向绑定、市场账号 10 天过期。
6.2 差异化认证规则(7 条认证策略)
- policy_auth_01:高管访问任意区域→免认证
- policy_auth_02:运维访问 DMZ 服务器→Portal 认证
- policy_auth_03:运维访问外网 Untrust→Portal 认证
- policy_auth_04:技术部访问 DMZ→匿名认证
- policy_auth_05:财务部访问 DMZ→不认证
- policy_auth_06:市场部访问 DMZ→匿名认证
- policy_auth_07:市场部访问外网→Portal 认证
约束补充:财务部、技术部禁止访问外网,无需外网认证策略。

七、核心安全策略配置(11 条策略,严格区分匹配顺序)
关键核心知识点
防火墙安全策略自上而下逐行匹配,匹配成功立即终止,因此周末阻断策略 policy_11 必须放在所有 Trust→DMZ 允许策略上方,否则普通员工周末依旧能访问服务器,这是本次实验最大踩坑点!
完整 11 条策略功能梳理
- policy_01:允许管理员 Telnet 管理防火墙
- policy_02:放行 DHCP 报文(UDP67/68),终端自动获取 IP
- policy_03:内网所有终端访问 DNS 服务器解析域名
- policy_04:运维 Client3 无限制访问全部 DMZ 服务器
- policy_05:高管 / 财务仅能访问 OA、Web,仅放行 HTTP/HTTPS 服务
- policy_06:运维仅非工作时段(上下班间隙)访问外网
- policy_07:高管任意时间可访问外网
- policy_08:技术部 PC1 单独访问 Web 服务器
- policy_09:技术部 + 市场部访问 OA 服务器(仅网页服务)
- policy_10:市场部 PC2 允许访问外网
- policy_11【周末检修阻断策略】:weekend 时间段,拒绝高管 / 财务 / 技术 / 市场访问 DMZ,仅运维不受限制
额外约束
部门 A、部门 B 内网之间禁止直接互访,依靠防火墙默认拒绝策略拦截,跨部门文件传输只能通过 OA 服务器中转。

八、分终端功能测试验证(eNSP 实测结果)
8.1 运维 Client3(Trust_A)
ping 10.0.0.10
ping 10.0.0.20
ping 10.0.0.30
✅全部连通,运维全权限,周末不受 policy_11 阻断,访问外网需 Portal 认证。
8.2 高管 Client1(Trust_A,DHCP 固定 172.16.1.90)
✅可访问 OA、Web;❌禁止访问 DNS 服务器;外网随时可访问,免 Portal 认证;周末 policy_11 生效,无法访问 DMZ。

8.3 财务部 Client2(静态 IP Trust_A)
✅仅能访问 OA、Web;❌无法访问 DNS、完全禁止访问外网;周末阻断 DMZ 访问。

8.4 技术部 PC1(静态 IP Trust_B)
✅可访问 Web、OA;❌禁止访问外网;访问 DMZ 使用匿名 Portal 认证;周末无法访问服务器。
8.5 市场部 PC2(DHCP Trust_B)
✅可访问 OA、外网;❌无法访问 Web 服务器;访问 DMZ 匿名认证、访问外网 Portal 认证;周末阻断 DMZ。

九、实验高频故障排错清单(本次实操踩坑汇总)
- DHCP 终端无法获取 IP
- 排查 policy_02 是否放行 UDP67/68 DHCP 报文;检查地址池网段、网关配置
- 单臂子接口三层通、ping 不通服务器
- 父接口未绑定安全区域;eNSP 模拟器 ICMP 兼容问题
- 周末阻断策略 policy_11 不生效
- 策略位置靠后,被下方允许策略覆盖,必须移至所有 trust→dmz 策略最上方;核对时间段 weekend、源地址范围是否包含终端网段
- Portal 认证不弹窗
- 认证策略源 / 目的区域、地址匹配错误;认证域组织架构用户归属配置错误
- 财务部无法访问外网
- 无对应外网允许策略,符合需求,属于正常现象,无需排错
- 高管 DHCP 无法固定分配 172.16.1.90
- DHCP 全局地址池静态绑定 MAC 地址配置缺失
十、实验核心知识点总结
- 单臂 VLAN 组网规范:交换机 Trunk 放行对应 VLAN,防火墙创建子接口,父接口必须绑定安全区域保证转发;
- 安全策略匹配逻辑:自上而下匹配,阻断 / 时间段限制策略优先级更高,必须前置;
- DHCP 进阶用法:全局地址池 + 静态 MAC 绑定,实现高管固定 IP 分配;
- 分层 Portal 认证:按部门、岗位划分用户组,差异化免认证 / 匿名 / Portal 认证;
- 时间段访问控制:weekend、no_worktime 时间对象,实现分时段运维检修、上网权限管控;
- 区域隔离思想:Trust 内网、DMZ 服务器区、Untrust 外网三层隔离,依靠安全策略实现精细化权限管控
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)