防御保护课程 第七章 课后综合练习 实验报告


实验基本信息

项目 内容
实验名称 防火墙综合配置与安全策略部署
实验环境 eNSP(Enterprise Network Simulation Platform)
实验拓扑 见实验拓扑图(实验图.pdf)
实验设备 防火墙FW1 ×1、二层交换机SW1/SW2/SW3/SW4 ×4、PC/Server若干
实验日期 2026年7月26日

实验目的

通过本次综合实验,掌握以下技能:

  1. 二层交换机 VLAN 与 Trunk 的 CLI 配置
  2. 防火墙接口 IP、VLAN 子接口配置
  3. 防火墙安全区域的划分与接口绑定
  4. DHCP 全局地址池的配置与接口启用
  5. 地址对象与地址组的创建与管理
  6. 管理员角色的创建与 Telnet 远程管理
  7. Portal 用户认证域的搭建、用户组织架构与认证策略配置
  8. 基于时间段的安全策略精细化管理
  9. 默认拒绝策略实现跨部门隔离

实验拓扑概览

外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传

网段规划

区域 网段 网关
DMZ 10.0.0.0/24 10.0.0.254
部门A(Trust_A / VLAN10) 172.16.1.0/24 172.16.1.254
部门B(Trust_B / VLAN20) 172.16.2.0/24 172.16.2.254
外网(Untrust) 100.1.1.0/24 100.1.1.10

设备角色

设备 角色 配置方式
FW1 防火墙(核心) Web界面
SW1 DMZ区交换机 CLI命令行
SW2 汇聚交换机 CLI命令行
SW3 部门A接入交换机 CLI命令行
SW4 部门B接入交换机 CLI命令行
PC/Server 终端/服务器 图形界面

需求一:VLAN划分与IP规划

需求描述

按照拓扑结构完成全网 VLAN 划分与 IP 地址规划。SW2 作为汇聚交换机通过 Trunk 口连接 SW3(部门A / VLAN10)和 SW4(部门B / VLAN20),SW1 作为 DMZ 区交换机连接防火墙。

配置步骤

1. SW2 汇聚交换机配置
system-view
sysname SW2
vlan batch 10 20
# GE0/0/2 Access VLAN10(连接SW3)
interface GigabitEthernet 0/0/2
 port link-type access
 port default vlan 10
# GE0/0/3 Access VLAN20(连接SW4)
interface GigabitEthernet 0/0/3
 port link-type access
 port default vlan 20
# GE0/0/1 Trunk 允许VLAN10,20(上联FW)
interface GigabitEthernet 0/0/1
 port link-type trunk
 port trunk allow-pass vlan 10 20
save
2. SW3 部门A交换机配置(VLAN10)
system-view
sysname SW3
vlan 10
# 下联PC全部Access VLAN10
interface GigabitEthernet 0/0/2
 port link-type access
 port default vlan 10
interface GigabitEthernet 0/0/3
 port link-type access
 port default vlan 10
interface GigabitEthernet 0/0/4
 port link-type access
 port default vlan 10
# 上联SW2 Trunk
interface GigabitEthernet 0/0/1
 port link-type trunk
 port trunk allow-pass vlan 10
save
3. SW4 部门B交换机配置(VLAN20)
system-view
sysname SW4
vlan 20
# 下联PC Access VLAN20
interface GigabitEthernet 0/0/2
 port link-type access
 port default vlan 20
interface GigabitEthernet 0/0/3
 port link-type access
 port default vlan 20
# 上联SW2 Trunk
interface GigabitEthernet 0/0/1
 port link-type trunk
 port trunk allow-pass vlan 20
save
4. SW1 DMZ区交换机配置
system-view
sysname SW1
# 下联三台服务器
interface GigabitEthernet 0/0/1
 port link-type access
interface GigabitEthernet 0/0/2
 port link-type access
interface GigabitEthernet 0/0/3
 port link-type access
# 上联防火墙GE0/0/4
interface GigabitEthernet 0/0/4
 port link-type access
save
5. 防火墙 FW1 子接口 IP 配置(Web界面)

菜单:网络 → 接口

接口 VLAN IP地址 所属区域
GE1/0/1.1 10 172.16.1.254/24 Trust_A
GE1/0/1.2 20 172.16.2.254/24 Trust_B
GE1/0/0 10.0.0.254/24 DMZ
GE1/0/2 100.1.1.10/24 Untrust

终端 IP 配置

设备 IP地址 网关 DNS 获取方式
OA Server 10.0.0.10/24 10.0.0.254 10.0.0.30 静态
Web Server 10.0.0.20/24 10.0.0.254 10.0.0.30 静态
DNS Server 10.0.0.30/24 10.0.0.254 静态
百度服务器 100.1.1.1/24 100.1.1.10 静态
Client1(高管) DHCP → 172.16.1.90/24 172.16.1.254 10.0.0.30 DHCP
Client2(财务) 172.16.1.100/24 172.16.1.254 10.0.0.30 静态
Client3(运维) DHCP 172.16.1.254 10.0.0.30 DHCP
管理PC 172.16.1.10/24 172.16.1.254 静态
PC1(技术) 172.16.2.100/24 172.16.2.254 10.0.0.30 静态
PC2(市场) DHCP 172.16.2.254 10.0.0.30 DHCP

【需求一截图位置】

(请在此处粘贴以下截图:)

  1. SW2 配置完成后的 display vlandisplay interface brief 截图

    屏幕截图 2026-07-26 175256

    屏幕截图 2026-07-26 184732

  2. SW3/SW4 配置完成后的 VLAN 验证截图

    image-20260726195845134

    image-20260726195914605

  3. FW1 接口 IP 配置界面截图

    image-20260726195932707


需求二:DHCP 服务配置

需求描述

在 FW1 上配置 DHCP 服务,创建两个全局地址池 dhcp-a(部门A)和 dhcp-b(部门B),为终端设备自动分配 IP。Client1(高管)需通过 DHCP 固定获取 172.16.1.90/24。

配置步骤(Web界面)

菜单:网络 → DHCP → 全局地址池,开启全局 DHCP 总开关

地址池 dhcp-a(172.16.1.0/24 部门A)
配置项 配置值
网段 172.16.1.0/24(掩码 255.255.255.0)
网关 172.16.1.254
DNS 10.0.0.30
静态绑定 IP 172.16.1.90 绑定 Client1(高管)MAC
排除地址 172.16.1.100(Client2 静态)、172.16.1.10(管理PC)
地址池 dhcp-b(172.16.2.0/24 部门B)
配置项 配置值
网段 172.16.2.0/24(掩码 255.255.255.0)
网关 172.16.2.254
DNS 10.0.0.30
排除地址 172.16.2.100(PC1 静态)
接口启用 DHCP

菜单:网络 → DHCP → 接口DHCP

接口 绑定地址池
GE1/0/1.1 dhcp-a
GE1/0/1.2 dhcp-b
  1. dhcp-a 、dhcp-b 的配置截图

    屏幕截图 2026-07-26 200006

  2. 接口 DHCP 启用配置截图

    image-20260726200453986

    出现问题:Client1/Client3/PC2 通过 DHCP 未成功获取 IP 的验证


需求三:安全区域划分

需求描述

在 FW1 上配置安全区域,将各接口绑定到对应的安全区域,并设置不同的优先级。安全优先级数值越高越可信。

配置步骤(Web界面)

菜单:网络 → 安全区域

安全区域 优先级 绑定接口 说明
Trust_A 70 GE1/0/1.1(VLAN10 子接口) 部门A区域
Trust_B 80 GE1/0/1.2(VLAN20 子接口) 部门B区域
DMZ 默认(50) GE1/0/0 服务器隔离区
Untrust 默认(5) GE1/0/2 外网不可信区域
Local 系统自带(100) 防火墙本机

说明: Local 区域为系统自带区域,用于防火墙本机的管理访问(如 Telnet)。

【需求三截图位置】

(请在此处粘贴以下截图:)

  1. 安全区域汇总列表截图

    屏幕截图 2026-07-26 200741


需求四:地址对象与地址组

需求描述

在 FW1 上创建地址对象和地址组,便于后续安全策略中引用。

配置步骤(Web界面)

菜单:对象 → 地址 → 地址

1. 单个地址对象
对象名称 IP地址/范围 备注说明
OA_Server 10.0.0.10/32 DMZ区OA服务器
Web_Server 10.0.0.20/32 DMZ区Web服务器
DNS_Server 10.0.0.30/32 DMZ区DNS服务器
Client1_高管 172.16.1.90/32 高管终端(DHCP固定IP)
Client2_财务 172.16.1.100/32 财务终端(静态IP)
Client3_运维 172.16.1.0/24(排除172.16.1.90, 172.16.1.100) 运维终端(DHCP)
Admin_PC 172.16.1.10/32 管理PC
PC1_技术 172.16.2.100/32 技术部终端(静态IP)
PC2_市场 172.16.2.0/24(排除172.16.2.100) 市场部终端(DHCP)
2. 地址组
地址组名称 包含成员
DMZ_Server OA_Server、Web_Server、DNS_Server
Trust_A_address Client1_高管、Client2_财务、Client3_运维、Admin_PC
Trust_B_address PC1_技术、PC2_市场

【需求四截图位置】

(请在此处粘贴以下截图:)

  1. 地址对象列表截图

    屏幕截图 2026-07-26 200858


需求五:管理员配置

需求描述

为 FW1 创建一个 Telnet 远程管理员账号,具有业务配置和设备管理权限,且仅允许部门A网段登录。

配置步骤(Web界面)

5.1 创建管理员角色 service-admin

菜单:系统 → 管理员 → 角色

配置项 配置值
角色名称 service-admin
策略 读写
对象 读写
网络 读写
面板 无权限
监控 无权限
系统 无权限
5.2 创建管理员 vtyadmin

菜单:系统 → 管理员 → 管理员

配置项 配置值
账号 vtyadmin
密码 admin@123
绑定角色 service-admin
认证方式 本地认证
信任主机 172.16.1.0/24
5.3 开启 Telnet 服务

允许 Trust_A 区域访问 Local 区域的 Telnet 服务。

【需求五截图位置】

(请在此处粘贴以下截图:)

  1. 角色配置界面截图

    image-20260726201003558

    image-20260726201015257


需求六:用户认证(Portal认证)

需求描述

搭建 Portal 用户认证体系,创建认证域 openlab、用户组织架构、用户账号,并配置 7 条认证策略,实现不同角色的差异化上网行为管理。

配置步骤(Web界面)

6.1 创建认证域 openlab

菜单:对象 → 认证 → 认证域

配置项 配置值
名称 openlab
认证方案 Portal 上网行为管理
接入控制 上网行为管理
新用户权限 /openlab
6.2 创建用户组织架构(用户组)

菜单:对象 → 认证 → 用户组,层级创建

/openlab                           ← 根组
├── A                              ← 一级子组(部门A)
│   ├── manager                    ← 高管组
│   ├── DevOps                     ← 运维组
│   └── FD                         ← 财务组
└── B                              ← 一级子组(部门B)
    ├── TD                         ← 技术组
    └── MD                         ← 市场组
6.3 创建所有用户(密码统一 admin@123,首次登录需改密码)

菜单:对象 → 认证 → 本地用户

登录名 显示名 所属组 特殊配置
user_001 Super_user /openlab/A/manager 双向IP-MAC绑定Client1,禁止多端登录
DevOps_001 /openlab/A/DevOps 禁止多端登录
FD_001 /openlab/A/FD 双向IP-MAC绑定172.16.1.100,禁止多端登录
TD_001 ~ TD_003 /openlab/B/TD 允许多端登录
MD_001 ~ MD_005 /openlab/B/MD 禁止多端登录,账号有效期10天
6.4 认证策略配置(7条)

菜单:策略 → 认证策略

序号 策略名称 源区域 目的区域 源地址 目的地址 认证动作
1 policy_auth_01 Trust_A any Client1 any 免认证
2 policy_auth_02 Trust_A dmz Client3 DMZ_Server Portal认证
3 policy_auth_03 Trust_A untrust Client3 any Portal认证
4 policy_auth_04 Trust_B dmz PC1 DMZ_Server 匿名认证
5 policy_auth_05 Trust_A dmz Client2 DMZ_Server 不认证
6 policy_auth_06 Trust_B dmz PC2 DMZ_Server 匿名认证
7 policy_auth_07 Trust_B untrust PC2 any Portal认证

认证策略逻辑说明

角色 访问DMZ 访问外网
高管(Client1) 免认证 免认证(安全策略允许)
运维(Client3) Portal认证 Portal认证
财务(Client2) 不认证 无权限
技术(PC1) 匿名认证 无权限
市场(PC2) 匿名认证 Portal认证

【需求六截图位置】

(请在此处粘贴以下截图:)

  1. 总结图

    image-20260726201100245

    image-20260726201128635


需求七:安全策略配置

需求描述

配置精细化的安全策略,实现对部门间访问、DMZ区访问、外网访问、时间控制、周末检修限制等全面管控。防火墙默认安全策略为"拒绝所有",实现部门A、B禁止直接互访,只能通过DMZ区OA服务器中转。

时间段对象配置

菜单:对象 → 时间段

对象名称 定义 说明
no_worktime 工作日 0:00-8:00, 18:00-23:59 非工作时间
weekend 周六、周日全天 周末检修时间

安全策略列表(共11条)

菜单:策略 → 安全策略,按顺序创建

policy_01:Telnet管理
配置项 配置值
源区域 Trust_A
目的区域 Local
源地址 Admin_PC(172.16.1.10/32)
目的地址 any
服务 Telnet
动作 允许
policy_02:DHCP协议
配置项 配置值
源区域 Trust_A, Trust_B
目的区域 Local
源地址 any
目的地址 any
服务 UDP 67/68
动作 允许
policy_03:DNS访问DMZ
配置项 配置值
源区域 Trust_A, Trust_B
目的区域 dmz
源地址 Trust_A_address, Trust_B_address
目的地址 DNS_Server(10.0.0.30/32)
服务 DNS
动作 允许
policy_04:运维随时访问DMZ全部服务器
配置项 配置值
源区域 Trust_A
目的区域 dmz
源地址 Client3_运维
目的地址 DMZ_Server
服务 any
动作 允许
policy_05:高管/财务仅访问OA、Web(HTTP/HTTPS)
配置项 配置值
源区域 Trust_A
目的区域 dmz
源地址 Client1_高管, Client2_财务
目的地址 OA_Server, Web_Server
服务 HTTP, HTTPS
动作 允许
policy_06:运维非工作时间访问外网
配置项 配置值
源区域 Trust_A
目的区域 untrust
源地址 Client3_运维
目的地址 any
时间段 no_worktime(工作日0-8点,18-23点)
动作 允许
policy_07:高管随时访问外网
配置项 配置值
源区域 Trust_A
目的区域 untrust
源地址 Client1_高管
目的地址 any
动作 允许
policy_08:技术部访问Web服务器全权限
配置项 配置值
源区域 Trust_B
目的区域 dmz
源地址 PC1_技术
目的地址 Web_Server
服务 any
动作 允许
policy_09:技术/市场访问OA(仅HTTP/HTTPS)
配置项 配置值
源区域 Trust_B
目的区域 dmz
源地址 PC1_技术, PC2_市场
目的地址 OA_Server
服务 HTTP, HTTPS
动作 允许
policy_10:市场部访问外网
配置项 配置值
源区域 Trust_B
目的区域 untrust
源地址 PC2_市场
目的地址 any
动作 允许
policy_11:周末拒绝非运维访问DMZ
配置项 配置值
源区域 Trust_A, Trust_B
目的区域 dmz
源地址 Client1_高管, Client2_财务, PC1_技术, PC2_市场
目的地址 DMZ_Server
时间段 weekend(周六日全天)
动作 拒绝

安全策略矩阵总结

访问方向 高管 运维 财务 技术 市场
→ DMZ OA HTTP/HTTPS 全权限 HTTP/HTTPS HTTP/HTTPS HTTP/HTTPS
→ DMZ Web HTTP/HTTPS 全权限 HTTP/HTTPS 全权限 HTTP/HTTPS
→ DMZ DNS
→ 外网 随时 非工作时间
周末 → DMZ
A ↔ B 互访 ✗(默认拒绝)

【需求七截图位置】

(请在此处粘贴以下截图:)

  1. no_worktime weekend 时间段配置截图

    image-20260726201212830

  2. 安全策略 policy_01 ~ policy_05 列表截图

    image-20260726201237558

  3. 安全策略 policy_06 ~ policy_11 列表截图

    image-20260726201253821


全网连通性测试

测试项目与预期结果

序号 测试项目 预期结果 实际结果
1 所有DHCP终端重新启用网卡,自动获取IP Client1 获取 172.16.1.90;Client3/PC2 获取对应网段IP
2 管理PC Telnet 访问 FW 172.16.1.254 使用 vtyadmin/admin@123 成功登录
3 各终端 ping DNS 服务器 10.0.0.30 全部 ping 通
4 高管(Client1)访问外网 100.1.1.1 随时访问成功
5 运维(Client3)工作时间访问外网 被拒绝(policy_06 仅允许非工作时间)
6 运维(Client3)非工作时间访问外网 允许访问
7 运维(Client3)访问 DMZ Portal 认证后允许访问
8 市场(PC2)访问外网 Portal 认证后允许访问
9 财务(Client2)访问外网 被拒绝(无安全策略允许)
10 高管访问 DMZ OA/Web HTTP/HTTPS 允许
11 技术(PC1)访问 DMZ Web 全权限允许
12 周末:Client2/PC1 访问 DMZ 被拒绝(policy_11)
13 周末:Client3(运维)访问 DMZ 允许(不受policy_11限制)
14 部门A PC ping 部门B PC 不通(默认策略拒绝跨部门互访)

实验总结

实验收获

  1. VLAN与Trunk配置:掌握了华为二层交换机的VLAN划分和Trunk端口配置方法,理解了Access和Trunk端口的区别及使用场景。

  2. 防火墙综合配置:通过Web界面完成了防火墙的全套配置,包括接口IP、安全区域、DHCP服务、地址对象、管理员、认证系统等,全方位理解了防火墙作为网络安全核心的管理方式。

  3. Portal认证体系:搭建了完整的用户认证框架,包括认证域、用户组织架构、本地用户和7条差异化认证策略,实现了基于角色的上网行为管理。

  4. 精细化安全策略:配置了11条安全策略和2个时间段对象,实现了:

    • 基于角色的差异化访问权限(高管、运维、财务、技术、市场)
    • 基于时间段的访问控制(工作时间/非工作时间/周末)
    • 默认拒绝策略实现跨部门网络隔离
  5. 全网联动调试:通过系统化的连通性测试,验证了 VLAN → DHCP → 路由 → 安全策略 → 认证策略的全链路协同工作。


附录:参考命令集

# 交换机常用验证命令
display vlan                    # 查看VLAN信息
display interface brief         # 查看接口简要信息
display port vlan               # 查看端口VLAN信息
display trunk                   # 查看Trunk端口信息
display current-configuration   # 查看当前配置
display mac-address             # 查看MAC地址表

# 防火墙常用验证命令(CLI)
display interface brief
display zone
display security-policy
display firewall session table
display ip pool

报告完成日期:2026年7月26日

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐