防御保护第一次实验 — 安全策略配置分析报告


一、项目概述

本实验基于华为 eNSP 网络仿真平台,构建了一个包含防火墙(USG6000V)、交换机(S5700)、路由器(AR2220)、服务器和终端 PC 的企业网络拓扑,并通过防火墙安全策略实现基于 VLAN、时间、用户角色的精细化访问控制。

二、网络拓扑结构分析

2.1 设备清单

设备名称 设备型号 角色定位 备注
FW1 USG6000V 核心防火墙 三区边界隔离与控制
LSW1 S5700 Trust 区接入交换机 连接办公区/生产区 PC
LSW2 S5700 DMZ 区接入交换机 连接 OA/Web 服务器
Cloud1 Cloud 外网云 模拟外部网络/互联网
预配设备 AR2220 路由器 预留设备
OA Server Server DMZ 服务器 OA 办公系统
Web Server Server DMZ 服务器 企业 Web 门户
PC1 PC 办公区终端 VLAN 2
PC2 PC 生产区终端 VLAN 3
PC3 PC 生产区终端(特例) VLAN 3

2.2 安全区域划分

防火墙 FW1 将网络划分为三个安全区域:

                    ┌─────────────┐
                    │   Cloud1    │
                    │  (外网/互联   │
                    │   网)       │
                    └──────┬──────┘
                           │
                    ┌──────┴──────┐
                    │  Untrust    │
                    │  G0/0/0     │
                    │             │
                    │    FW1      │
                    │ (USG6000V)  │
                    │             │
         ┌──────────┤G0/0/1  G0/0/2├──────────┐
         │          └──────┬───────┘          │
         │     DMZ Zone    │     Trust Zone   │
         │    10.0.0.0/24  │   192.168.1.0/24 │
         │                 │                  │
    ┌────┴────┐       ┌────┴────┐
    │  LSW2   │       │  LSW1   │
    └────┬────┘       └────┬────┘
         │                 │
    ┌────┴────────┐   ┌────┴──────────────┐
    │             │   │        │          │
  ┌─┴──┐    ┌────┴┐ ┌─┴──┐  ┌──┴──┐  ┌───┴──┐
  │ OA │    │ Web │ │PC1 │  │ PC2 │  │ PC3  │
  │SVR │    │ SVR │ │办公│  │生产 │  │生产  │
  │.1  │    │ .2  │ │VLAN2│ │VLAN3│  │VLAN3 │
  └────┘    └─────┘ └────┘  └─────┘  └──────┘

屏幕截图 2026-07-26 205854

2.3 IP 地址规划

DMZ 区(10.0.0.0/24)
设备 IP 地址 网关
OA Server 10.0.0.1/24 10.0.0.254
Web Server 10.0.0.2/24 10.0.0.254
FW1 G0/0/1 10.0.0.254/24
Trust 区(192.168.1.0/24,按 VLAN 划分子网)
VLAN 子网 设备 IP 地址 网关 区域
VLAN 2 192.168.1.0/25 PC1 192.168.1.1/25 192.168.1.126 办公区
VLAN 3 192.168.1.128/25 PC2 192.168.1.129/25 192.168.1.254 生产区
VLAN 3 192.168.1.128/25 PC3 192.168.1.130/25 192.168.1.254 生产区

说明: FW1 的 G0/0/2 接口配置子接口方式终结 VLAN 2 和 VLAN 3:

  • G0/0/2.2(VLAN 2 网关):192.168.1.126/25
  • G0/0/2.3(VLAN 3 网关):192.168.1.254/25

2.4 设备互联关系

互联链路 接口 所属区域
Cloud1 ↔ FW1 FW1 G0/0/0 Untrust
LSW2 ↔ FW1 FW1 G0/0/1 DMZ
LSW1 ↔ FW1 FW1 G0/0/2 Trust
OA Server ↔ LSW2 Ethernet DMZ
Web Server ↔ LSW2 Ethernet DMZ
PC1 ↔ LSW1 Ethernet(VLAN 2) Trust
PC2 ↔ LSW1 Ethernet(VLAN 3) Trust
PC3 ↔ LSW1 Ethernet(VLAN 3) Trust

LSW1 VLAN 配置截图

屏幕截图 2026-07-26 210017

各设备 IP 地址配置截图

image-20260726210705540


三、安全需求分析

3.1 需求总览

编号 源区域 目的 时间限制 动作
R1 办公区(VLAN 2) 192.168.1.0/25 OA Server(10.0.0.1) 周一至周五 08:00-18:00 允许
R2 办公区(VLAN 2) 192.168.1.0/25 Web Server(10.0.0.2) 任意时刻 允许
R3 生产区(VLAN 3) 192.168.1.128/25 OA Server(10.0.0.1) 任意时刻 允许
R4 生产区(VLAN 3) 192.168.1.128/25 Web Server(10.0.0.2) 任意时刻 禁止
R5 生产区(VLAN 3) PC3(192.168.1.130/32) Web Server(10.0.0.2) 每周一 10:00-11:00 允许

3.2 需求逻辑解读

  1. R1(办公区 → OA,工作时间): 办公区员工只能在正常工作时间内访问 OA 系统,非工作时间(如深夜、周末)禁止访问,防止非授权时段的内部操作。

  2. R2(办公区 → Web,全时段): 办公区员工可以随时访问企业 Web 服务器(门户网站),无时间限制。

  3. R3(生产区 → OA,全时段): 生产区需要随时访问 OA 系统进行生产任务调度,不限制时间。

  4. R4(生产区 → Web,禁止): 生产区员工原则上禁止访问 Web 服务器,防止非生产相关的网络活动。

  5. R5(PC3 特例 → Web,周一 10-11 点): 生产区 PC3 作为特例,在每周一上午 10:00-11:00 开放 Web 服务器访问权限,用于更新企业最新产品信息。此规则为 R4 的例外,需在策略列表中优先匹配。


四、防火墙安全策略配置方案

4.1 时间对象定义

在 USG6000V 防火墙上需定义以下时间范围对象:

# 工作时间(周一至周五 08:00-18:00)
time-range working-hours
  period-range 08:00:00 to 18:00:00 working-day

# 周一 10:00-11:00(PC3 特例时间窗口)
time-range monday-update
  period-range 10:00:00 to 11:00:00 mon

FW1 时间对象配置截图

屏幕截图 2026-07-26 210800

4.2 安全策略规则表

策略匹配顺序为从上到下,命中即停止。特例规则(R5)必须放在通用拒绝规则(R4)之前:

优先级 规则名称 源区域 源地址 目标区域 目标地址 服务 时间段 动作 对应需求
1 pc3-web-monday Trust 192.168.1.130/32 DMZ 10.0.0.2/32 HTTP/HTTPS monday-update Permit R5
2 office-oa-work Trust 192.168.1.0/25 DMZ 10.0.0.1/32 HTTP/HTTPS working-hours Permit R1
3 office-web-any Trust 192.168.1.0/25 DMZ 10.0.0.2/32 HTTP/HTTPS any Permit R2
4 prod-oa-any Trust 192.168.1.128/25 DMZ 10.0.0.1/32 HTTP/HTTPS any Permit R3
5 prod-web-deny Trust 192.168.1.128/25 DMZ 10.0.0.2/32 HTTP/HTTPS any Deny R4
6 default-deny any any any any any any Deny 默认

FW1 安全策略列表截图

image-20260726210915840

4.3 策略命中逻辑说明

PC3 访问 Web Server
  ├── 匹配规则 1 (pc3-web-monday)
  │   ├── 是周一 10:00-11:00 → Permit ✅
  │   └── 否 → 继续匹配
  ├── 匹配规则 3 (office-web-any) → 源地址不匹配 (PC3 是 192.168.1.130/25 不在 192.168.1.0/25)
  ├── 匹配规则 5 (prod-web-deny) → 匹配 → Deny ❌
  └── 结论:非周一 10:00-11:00 时,PC3 无法访问 Web Server ✅
办公区 PC1 访问 OA Server(周二 14:00)
  ├── 匹配规则 1 → 目标不匹配
  ├── 匹配规则 2 (office-oa-work) → 源/目标/时间均匹配 → Permit ✅
  └── 命中!
办公区 PC1 访问 OA Server(周六 10:00)
  ├── 匹配规则 1 → 目标不匹配
  ├── 匹配规则 2 (office-oa-work) → 时间不匹配(非工作日)
  ├── 匹配规则 3 → 目标不匹配
  ├── 匹配规则 4 → 源不匹配
  ├── 匹配规则 5 → 源不匹配
  ├── 匹配规则 6 (default-deny) → Deny ❌
  └── 结论:非工作时间无法访问 OA Server ✅

4.4 关键配置要点

  1. 策略顺序至关重要: R5(PC3 特例允许)必须在 R4(生产区通用拒绝)之前,否则 PC3 即使在允许时段也会被拒绝。

  2. 时间范围对象: USG6000V 防火墙需要精确配置 time-range,支持 period-range 语法的周期性时间。

  3. 子网掩码匹配: 注意 VLAN 2 使用 255.255.255.128(/25),办公区范围 192.168.1.0-127;VLAN 3 范围 192.168.1.128-255。PC3(192.168.1.130)与 PC2(192.168.1.129)在同一 /25 子网内。

  4. 默认拒绝策略: 防火墙规则集末尾必须有 “默认全部拒绝” 的兜底策略,确保未明确允许的流量一律被拦截。

FW1 接口/区域配置截图

image-20260726210958730


五、验证测试方案

5.1 测试用例矩阵

用例 目的 时间 预期结果 依据需求
TC1 PC1(办公区) OA Server 周二 10:00 ✅ 通 R1
TC2 PC1(办公区) OA Server 周二 20:00 ❌ 不通 R1
TC3 PC1(办公区) OA Server 周六 10:00 ❌ 不通 R1
TC4 PC1(办公区) Web Server 任意时间 ✅ 通 R2
TC5 PC2(生产区) OA Server 任意时间 ✅ 通 R3
TC6 PC2(生产区) Web Server 任意时间 ❌ 不通 R4
TC7 PC3(生产区) Web Server 周一 10:30 ✅ 通 R5
TC8 PC3(生产区) Web Server 周一 09:00 ❌ 不通 R4
TC9 PC3(生产区) Web Server 周三 10:30 ❌ 不通 R4
TC10 PC3(生产区) OA Server 任意时间 ✅ 通 R3

5.2 测试方法

在 eNSP 环境中,使用各 PC 的命令行进行 ping 和 HTTP 访问测试:

# 连通性测试
ping 10.0.0.1    # 测试 OA Server
ping 10.0.0.2    # 测试 Web Server

# HTTP 访问测试(在 PC 的客户端工具中)
http://10.0.0.1   # OA Server
http://10.0.0.2   # Web Server

注意: 时间敏感测试用例(TC1-TC3, TC7-TC9)需要调整 eNSP 的系统时间或防火墙的系统时间以匹配测试条件。


六、总结

本实验通过华为 USG6000V 防火墙实现了一个典型的三区(Untrust-DMZ-Trust)企业网络安全架构。核心安全策略设计体现了以下原则:

原则 体现
最小权限原则 生产区默认禁止访问 Web Server
基于时间的访问控制 办公区仅在工时内可访问 OA
例外管理 PC3 在特定时段可突破生产区限制
白名单模式 末尾默认拒绝,仅明确允许的流量放行
VLAN 逻辑隔离 办公区(VLAN 2)与生产区(VLAN 3)在二层隔离,三层通过防火墙策略控制

该方案可有效满足企业办公与生产分离、工作时间管控、特殊权限管理等安全需求。


报告生成时间:2026年7月24日

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐