防御保护课程_第七章_课后综合练习_实验报告
防御保护课程 第七章 课后综合练习 实验报告
实验基本信息
| 项目 | 内容 |
|---|---|
| 实验名称 | 防火墙综合配置与安全策略部署 |
| 实验环境 | eNSP(Enterprise Network Simulation Platform) |
| 实验拓扑 | 见实验拓扑图(实验图.pdf) |
| 实验设备 | 防火墙FW1 ×1、二层交换机SW1/SW2/SW3/SW4 ×4、PC/Server若干 |
| 实验日期 | 2026年7月26日 |
实验目的
通过本次综合实验,掌握以下技能:
- 二层交换机 VLAN 与 Trunk 的 CLI 配置
- 防火墙接口 IP、VLAN 子接口配置
- 防火墙安全区域的划分与接口绑定
- DHCP 全局地址池的配置与接口启用
- 地址对象与地址组的创建与管理
- 管理员角色的创建与 Telnet 远程管理
- Portal 用户认证域的搭建、用户组织架构与认证策略配置
- 基于时间段的安全策略精细化管理
- 默认拒绝策略实现跨部门隔离
实验拓扑概览

网段规划
| 区域 | 网段 | 网关 |
|---|---|---|
| DMZ | 10.0.0.0/24 | 10.0.0.254 |
| 部门A(Trust_A / VLAN10) | 172.16.1.0/24 | 172.16.1.254 |
| 部门B(Trust_B / VLAN20) | 172.16.2.0/24 | 172.16.2.254 |
| 外网(Untrust) | 100.1.1.0/24 | 100.1.1.10 |
设备角色
| 设备 | 角色 | 配置方式 |
|---|---|---|
| FW1 | 防火墙(核心) | Web界面 |
| SW1 | DMZ区交换机 | CLI命令行 |
| SW2 | 汇聚交换机 | CLI命令行 |
| SW3 | 部门A接入交换机 | CLI命令行 |
| SW4 | 部门B接入交换机 | CLI命令行 |
| PC/Server | 终端/服务器 | 图形界面 |
需求一:VLAN划分与IP规划
需求描述
按照拓扑结构完成全网 VLAN 划分与 IP 地址规划。SW2 作为汇聚交换机通过 Trunk 口连接 SW3(部门A / VLAN10)和 SW4(部门B / VLAN20),SW1 作为 DMZ 区交换机连接防火墙。
配置步骤
1. SW2 汇聚交换机配置
system-view
sysname SW2
vlan batch 10 20
# GE0/0/2 Access VLAN10(连接SW3)
interface GigabitEthernet 0/0/2
port link-type access
port default vlan 10
# GE0/0/3 Access VLAN20(连接SW4)
interface GigabitEthernet 0/0/3
port link-type access
port default vlan 20
# GE0/0/1 Trunk 允许VLAN10,20(上联FW)
interface GigabitEthernet 0/0/1
port link-type trunk
port trunk allow-pass vlan 10 20
save
2. SW3 部门A交换机配置(VLAN10)
system-view
sysname SW3
vlan 10
# 下联PC全部Access VLAN10
interface GigabitEthernet 0/0/2
port link-type access
port default vlan 10
interface GigabitEthernet 0/0/3
port link-type access
port default vlan 10
interface GigabitEthernet 0/0/4
port link-type access
port default vlan 10
# 上联SW2 Trunk
interface GigabitEthernet 0/0/1
port link-type trunk
port trunk allow-pass vlan 10
save
3. SW4 部门B交换机配置(VLAN20)
system-view
sysname SW4
vlan 20
# 下联PC Access VLAN20
interface GigabitEthernet 0/0/2
port link-type access
port default vlan 20
interface GigabitEthernet 0/0/3
port link-type access
port default vlan 20
# 上联SW2 Trunk
interface GigabitEthernet 0/0/1
port link-type trunk
port trunk allow-pass vlan 20
save
4. SW1 DMZ区交换机配置
system-view
sysname SW1
# 下联三台服务器
interface GigabitEthernet 0/0/1
port link-type access
interface GigabitEthernet 0/0/2
port link-type access
interface GigabitEthernet 0/0/3
port link-type access
# 上联防火墙GE0/0/4
interface GigabitEthernet 0/0/4
port link-type access
save
5. 防火墙 FW1 子接口 IP 配置(Web界面)
菜单:网络 → 接口
| 接口 | VLAN | IP地址 | 所属区域 |
|---|---|---|---|
| GE1/0/1.1 | 10 | 172.16.1.254/24 | Trust_A |
| GE1/0/1.2 | 20 | 172.16.2.254/24 | Trust_B |
| GE1/0/0 | — | 10.0.0.254/24 | DMZ |
| GE1/0/2 | — | 100.1.1.10/24 | Untrust |
终端 IP 配置
| 设备 | IP地址 | 网关 | DNS | 获取方式 |
|---|---|---|---|---|
| OA Server | 10.0.0.10/24 | 10.0.0.254 | 10.0.0.30 | 静态 |
| Web Server | 10.0.0.20/24 | 10.0.0.254 | 10.0.0.30 | 静态 |
| DNS Server | 10.0.0.30/24 | 10.0.0.254 | — | 静态 |
| 百度服务器 | 100.1.1.1/24 | 100.1.1.10 | — | 静态 |
| Client1(高管) | DHCP → 172.16.1.90/24 | 172.16.1.254 | 10.0.0.30 | DHCP |
| Client2(财务) | 172.16.1.100/24 | 172.16.1.254 | 10.0.0.30 | 静态 |
| Client3(运维) | DHCP | 172.16.1.254 | 10.0.0.30 | DHCP |
| 管理PC | 172.16.1.10/24 | 172.16.1.254 | — | 静态 |
| PC1(技术) | 172.16.2.100/24 | 172.16.2.254 | 10.0.0.30 | 静态 |
| PC2(市场) | DHCP | 172.16.2.254 | 10.0.0.30 | DHCP |
【需求一截图位置】
(请在此处粘贴以下截图:)
SW2 配置完成后的
display vlan和display interface brief截图
SW3/SW4 配置完成后的 VLAN 验证截图
FW1 接口 IP 配置界面截图
需求二:DHCP 服务配置
需求描述
在 FW1 上配置 DHCP 服务,创建两个全局地址池 dhcp-a(部门A)和 dhcp-b(部门B),为终端设备自动分配 IP。Client1(高管)需通过 DHCP 固定获取 172.16.1.90/24。
配置步骤(Web界面)
菜单:网络 → DHCP → 全局地址池,开启全局 DHCP 总开关
地址池 dhcp-a(172.16.1.0/24 部门A)
| 配置项 | 配置值 |
|---|---|
| 网段 | 172.16.1.0/24(掩码 255.255.255.0) |
| 网关 | 172.16.1.254 |
| DNS | 10.0.0.30 |
| 静态绑定 | IP 172.16.1.90 绑定 Client1(高管)MAC |
| 排除地址 | 172.16.1.100(Client2 静态)、172.16.1.10(管理PC) |
地址池 dhcp-b(172.16.2.0/24 部门B)
| 配置项 | 配置值 |
|---|---|
| 网段 | 172.16.2.0/24(掩码 255.255.255.0) |
| 网关 | 172.16.2.254 |
| DNS | 10.0.0.30 |
| 排除地址 | 172.16.2.100(PC1 静态) |
接口启用 DHCP
菜单:网络 → DHCP → 接口DHCP
| 接口 | 绑定地址池 |
|---|---|
| GE1/0/1.1 | dhcp-a |
| GE1/0/1.2 | dhcp-b |
dhcp-a 、dhcp-b 的配置截图
接口 DHCP 启用配置截图
出现问题:Client1/Client3/PC2 通过 DHCP 未成功获取 IP 的验证
需求三:安全区域划分
需求描述
在 FW1 上配置安全区域,将各接口绑定到对应的安全区域,并设置不同的优先级。安全优先级数值越高越可信。
配置步骤(Web界面)
菜单:网络 → 安全区域
| 安全区域 | 优先级 | 绑定接口 | 说明 |
|---|---|---|---|
| Trust_A | 70 | GE1/0/1.1(VLAN10 子接口) | 部门A区域 |
| Trust_B | 80 | GE1/0/1.2(VLAN20 子接口) | 部门B区域 |
| DMZ | 默认(50) | GE1/0/0 | 服务器隔离区 |
| Untrust | 默认(5) | GE1/0/2 | 外网不可信区域 |
| Local | 系统自带(100) | — | 防火墙本机 |
说明: Local 区域为系统自带区域,用于防火墙本机的管理访问(如 Telnet)。
【需求三截图位置】
(请在此处粘贴以下截图:)
安全区域汇总列表截图
需求四:地址对象与地址组
需求描述
在 FW1 上创建地址对象和地址组,便于后续安全策略中引用。
配置步骤(Web界面)
菜单:对象 → 地址 → 地址
1. 单个地址对象
| 对象名称 | IP地址/范围 | 备注说明 |
|---|---|---|
| OA_Server | 10.0.0.10/32 | DMZ区OA服务器 |
| Web_Server | 10.0.0.20/32 | DMZ区Web服务器 |
| DNS_Server | 10.0.0.30/32 | DMZ区DNS服务器 |
| Client1_高管 | 172.16.1.90/32 | 高管终端(DHCP固定IP) |
| Client2_财务 | 172.16.1.100/32 | 财务终端(静态IP) |
| Client3_运维 | 172.16.1.0/24(排除172.16.1.90, 172.16.1.100) | 运维终端(DHCP) |
| Admin_PC | 172.16.1.10/32 | 管理PC |
| PC1_技术 | 172.16.2.100/32 | 技术部终端(静态IP) |
| PC2_市场 | 172.16.2.0/24(排除172.16.2.100) | 市场部终端(DHCP) |
2. 地址组
| 地址组名称 | 包含成员 |
|---|---|
| DMZ_Server | OA_Server、Web_Server、DNS_Server |
| Trust_A_address | Client1_高管、Client2_财务、Client3_运维、Admin_PC |
| Trust_B_address | PC1_技术、PC2_市场 |
【需求四截图位置】
(请在此处粘贴以下截图:)
地址对象列表截图
需求五:管理员配置
需求描述
为 FW1 创建一个 Telnet 远程管理员账号,具有业务配置和设备管理权限,且仅允许部门A网段登录。
配置步骤(Web界面)
5.1 创建管理员角色 service-admin
菜单:系统 → 管理员 → 角色
| 配置项 | 配置值 |
|---|---|
| 角色名称 | service-admin |
| 策略 | 读写 |
| 对象 | 读写 |
| 网络 | 读写 |
| 面板 | 无权限 |
| 监控 | 无权限 |
| 系统 | 无权限 |
5.2 创建管理员 vtyadmin
菜单:系统 → 管理员 → 管理员
| 配置项 | 配置值 |
|---|---|
| 账号 | vtyadmin |
| 密码 | admin@123 |
| 绑定角色 | service-admin |
| 认证方式 | 本地认证 |
| 信任主机 | 172.16.1.0/24 |
5.3 开启 Telnet 服务
允许 Trust_A 区域访问 Local 区域的 Telnet 服务。
【需求五截图位置】
(请在此处粘贴以下截图:)
角色配置界面截图
需求六:用户认证(Portal认证)
需求描述
搭建 Portal 用户认证体系,创建认证域 openlab、用户组织架构、用户账号,并配置 7 条认证策略,实现不同角色的差异化上网行为管理。
配置步骤(Web界面)
6.1 创建认证域 openlab
菜单:对象 → 认证 → 认证域
| 配置项 | 配置值 |
|---|---|
| 名称 | openlab |
| 认证方案 | Portal 上网行为管理 |
| 接入控制 | 上网行为管理 |
| 新用户权限 | /openlab |
6.2 创建用户组织架构(用户组)
菜单:对象 → 认证 → 用户组,层级创建
/openlab ← 根组
├── A ← 一级子组(部门A)
│ ├── manager ← 高管组
│ ├── DevOps ← 运维组
│ └── FD ← 财务组
└── B ← 一级子组(部门B)
├── TD ← 技术组
└── MD ← 市场组
6.3 创建所有用户(密码统一 admin@123,首次登录需改密码)
菜单:对象 → 认证 → 本地用户
| 登录名 | 显示名 | 所属组 | 特殊配置 |
|---|---|---|---|
| user_001 | Super_user | /openlab/A/manager | 双向IP-MAC绑定Client1,禁止多端登录 |
| DevOps_001 | — | /openlab/A/DevOps | 禁止多端登录 |
| FD_001 | — | /openlab/A/FD | 双向IP-MAC绑定172.16.1.100,禁止多端登录 |
| TD_001 ~ TD_003 | — | /openlab/B/TD | 允许多端登录 |
| MD_001 ~ MD_005 | — | /openlab/B/MD | 禁止多端登录,账号有效期10天 |
6.4 认证策略配置(7条)
菜单:策略 → 认证策略
| 序号 | 策略名称 | 源区域 | 目的区域 | 源地址 | 目的地址 | 认证动作 |
|---|---|---|---|---|---|---|
| 1 | policy_auth_01 | Trust_A | any | Client1 | any | 免认证 |
| 2 | policy_auth_02 | Trust_A | dmz | Client3 | DMZ_Server | Portal认证 |
| 3 | policy_auth_03 | Trust_A | untrust | Client3 | any | Portal认证 |
| 4 | policy_auth_04 | Trust_B | dmz | PC1 | DMZ_Server | 匿名认证 |
| 5 | policy_auth_05 | Trust_A | dmz | Client2 | DMZ_Server | 不认证 |
| 6 | policy_auth_06 | Trust_B | dmz | PC2 | DMZ_Server | 匿名认证 |
| 7 | policy_auth_07 | Trust_B | untrust | PC2 | any | Portal认证 |
认证策略逻辑说明
| 角色 | 访问DMZ | 访问外网 |
|---|---|---|
| 高管(Client1) | 免认证 | 免认证(安全策略允许) |
| 运维(Client3) | Portal认证 | Portal认证 |
| 财务(Client2) | 不认证 | 无权限 |
| 技术(PC1) | 匿名认证 | 无权限 |
| 市场(PC2) | 匿名认证 | Portal认证 |
【需求六截图位置】
(请在此处粘贴以下截图:)
总结图
需求七:安全策略配置
需求描述
配置精细化的安全策略,实现对部门间访问、DMZ区访问、外网访问、时间控制、周末检修限制等全面管控。防火墙默认安全策略为"拒绝所有",实现部门A、B禁止直接互访,只能通过DMZ区OA服务器中转。
时间段对象配置
菜单:对象 → 时间段
| 对象名称 | 定义 | 说明 |
|---|---|---|
| no_worktime | 工作日 0:00-8:00, 18:00-23:59 | 非工作时间 |
| weekend | 周六、周日全天 | 周末检修时间 |
安全策略列表(共11条)
菜单:策略 → 安全策略,按顺序创建
policy_01:Telnet管理
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_A |
| 目的区域 | Local |
| 源地址 | Admin_PC(172.16.1.10/32) |
| 目的地址 | any |
| 服务 | Telnet |
| 动作 | 允许 |
policy_02:DHCP协议
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_A, Trust_B |
| 目的区域 | Local |
| 源地址 | any |
| 目的地址 | any |
| 服务 | UDP 67/68 |
| 动作 | 允许 |
policy_03:DNS访问DMZ
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_A, Trust_B |
| 目的区域 | dmz |
| 源地址 | Trust_A_address, Trust_B_address |
| 目的地址 | DNS_Server(10.0.0.30/32) |
| 服务 | DNS |
| 动作 | 允许 |
policy_04:运维随时访问DMZ全部服务器
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_A |
| 目的区域 | dmz |
| 源地址 | Client3_运维 |
| 目的地址 | DMZ_Server |
| 服务 | any |
| 动作 | 允许 |
policy_05:高管/财务仅访问OA、Web(HTTP/HTTPS)
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_A |
| 目的区域 | dmz |
| 源地址 | Client1_高管, Client2_财务 |
| 目的地址 | OA_Server, Web_Server |
| 服务 | HTTP, HTTPS |
| 动作 | 允许 |
policy_06:运维非工作时间访问外网
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_A |
| 目的区域 | untrust |
| 源地址 | Client3_运维 |
| 目的地址 | any |
| 时间段 | no_worktime(工作日0-8点,18-23点) |
| 动作 | 允许 |
policy_07:高管随时访问外网
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_A |
| 目的区域 | untrust |
| 源地址 | Client1_高管 |
| 目的地址 | any |
| 动作 | 允许 |
policy_08:技术部访问Web服务器全权限
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_B |
| 目的区域 | dmz |
| 源地址 | PC1_技术 |
| 目的地址 | Web_Server |
| 服务 | any |
| 动作 | 允许 |
policy_09:技术/市场访问OA(仅HTTP/HTTPS)
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_B |
| 目的区域 | dmz |
| 源地址 | PC1_技术, PC2_市场 |
| 目的地址 | OA_Server |
| 服务 | HTTP, HTTPS |
| 动作 | 允许 |
policy_10:市场部访问外网
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_B |
| 目的区域 | untrust |
| 源地址 | PC2_市场 |
| 目的地址 | any |
| 动作 | 允许 |
policy_11:周末拒绝非运维访问DMZ
| 配置项 | 配置值 |
|---|---|
| 源区域 | Trust_A, Trust_B |
| 目的区域 | dmz |
| 源地址 | Client1_高管, Client2_财务, PC1_技术, PC2_市场 |
| 目的地址 | DMZ_Server |
| 时间段 | weekend(周六日全天) |
| 动作 | 拒绝 |
安全策略矩阵总结
| 访问方向 | 高管 | 运维 | 财务 | 技术 | 市场 |
|---|---|---|---|---|---|
| → DMZ OA | HTTP/HTTPS | 全权限 | HTTP/HTTPS | HTTP/HTTPS | HTTP/HTTPS |
| → DMZ Web | HTTP/HTTPS | 全权限 | HTTP/HTTPS | 全权限 | HTTP/HTTPS |
| → DMZ DNS | ✓ | ✓ | ✓ | ✓ | ✓ |
| → 外网 | 随时 | 非工作时间 | ✗ | ✗ | ✓ |
| 周末 → DMZ | ✗ | ✓ | ✗ | ✗ | ✗ |
| A ↔ B 互访 | ✗(默认拒绝) | ✗ | ✗ | ✗ | ✗ |
【需求七截图位置】
(请在此处粘贴以下截图:)
no_worktime weekend 时间段配置截图
安全策略 policy_01 ~ policy_05 列表截图
安全策略 policy_06 ~ policy_11 列表截图
全网连通性测试
测试项目与预期结果
| 序号 | 测试项目 | 预期结果 | 实际结果 |
|---|---|---|---|
| 1 | 所有DHCP终端重新启用网卡,自动获取IP | Client1 获取 172.16.1.90;Client3/PC2 获取对应网段IP | |
| 2 | 管理PC Telnet 访问 FW 172.16.1.254 | 使用 vtyadmin/admin@123 成功登录 | |
| 3 | 各终端 ping DNS 服务器 10.0.0.30 | 全部 ping 通 | |
| 4 | 高管(Client1)访问外网 100.1.1.1 | 随时访问成功 | |
| 5 | 运维(Client3)工作时间访问外网 | 被拒绝(policy_06 仅允许非工作时间) | |
| 6 | 运维(Client3)非工作时间访问外网 | 允许访问 | |
| 7 | 运维(Client3)访问 DMZ | Portal 认证后允许访问 | |
| 8 | 市场(PC2)访问外网 | Portal 认证后允许访问 | |
| 9 | 财务(Client2)访问外网 | 被拒绝(无安全策略允许) | |
| 10 | 高管访问 DMZ OA/Web | HTTP/HTTPS 允许 | |
| 11 | 技术(PC1)访问 DMZ Web | 全权限允许 | |
| 12 | 周末:Client2/PC1 访问 DMZ | 被拒绝(policy_11) | |
| 13 | 周末:Client3(运维)访问 DMZ | 允许(不受policy_11限制) | |
| 14 | 部门A PC ping 部门B PC | 不通(默认策略拒绝跨部门互访) |
实验总结
实验收获
-
VLAN与Trunk配置:掌握了华为二层交换机的VLAN划分和Trunk端口配置方法,理解了Access和Trunk端口的区别及使用场景。
-
防火墙综合配置:通过Web界面完成了防火墙的全套配置,包括接口IP、安全区域、DHCP服务、地址对象、管理员、认证系统等,全方位理解了防火墙作为网络安全核心的管理方式。
-
Portal认证体系:搭建了完整的用户认证框架,包括认证域、用户组织架构、本地用户和7条差异化认证策略,实现了基于角色的上网行为管理。
-
精细化安全策略:配置了11条安全策略和2个时间段对象,实现了:
- 基于角色的差异化访问权限(高管、运维、财务、技术、市场)
- 基于时间段的访问控制(工作时间/非工作时间/周末)
- 默认拒绝策略实现跨部门网络隔离
-
全网联动调试:通过系统化的连通性测试,验证了 VLAN → DHCP → 路由 → 安全策略 → 认证策略的全链路协同工作。
附录:参考命令集
# 交换机常用验证命令
display vlan # 查看VLAN信息
display interface brief # 查看接口简要信息
display port vlan # 查看端口VLAN信息
display trunk # 查看Trunk端口信息
display current-configuration # 查看当前配置
display mac-address # 查看MAC地址表
# 防火墙常用验证命令(CLI)
display interface brief
display zone
display security-policy
display firewall session table
display ip pool
报告完成日期:2026年7月26日
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

















所有评论(0)