安全策略配置分析报告
防御保护第一次实验 — 安全策略配置分析报告
一、项目概述
本实验基于华为 eNSP 网络仿真平台,构建了一个包含防火墙(USG6000V)、交换机(S5700)、路由器(AR2220)、服务器和终端 PC 的企业网络拓扑,并通过防火墙安全策略实现基于 VLAN、时间、用户角色的精细化访问控制。
二、网络拓扑结构分析
2.1 设备清单
| 设备名称 | 设备型号 | 角色定位 | 备注 |
|---|---|---|---|
| FW1 | USG6000V | 核心防火墙 | 三区边界隔离与控制 |
| LSW1 | S5700 | Trust 区接入交换机 | 连接办公区/生产区 PC |
| LSW2 | S5700 | DMZ 区接入交换机 | 连接 OA/Web 服务器 |
| Cloud1 | Cloud | 外网云 | 模拟外部网络/互联网 |
| 预配设备 | AR2220 | 路由器 | 预留设备 |
| OA Server | Server | DMZ 服务器 | OA 办公系统 |
| Web Server | Server | DMZ 服务器 | 企业 Web 门户 |
| PC1 | PC | 办公区终端 | VLAN 2 |
| PC2 | PC | 生产区终端 | VLAN 3 |
| PC3 | PC | 生产区终端(特例) | VLAN 3 |
2.2 安全区域划分
防火墙 FW1 将网络划分为三个安全区域:
┌─────────────┐
│ Cloud1 │
│ (外网/互联 │
│ 网) │
└──────┬──────┘
│
┌──────┴──────┐
│ Untrust │
│ G0/0/0 │
│ │
│ FW1 │
│ (USG6000V) │
│ │
┌──────────┤G0/0/1 G0/0/2├──────────┐
│ └──────┬───────┘ │
│ DMZ Zone │ Trust Zone │
│ 10.0.0.0/24 │ 192.168.1.0/24 │
│ │ │
┌────┴────┐ ┌────┴────┐
│ LSW2 │ │ LSW1 │
└────┬────┘ └────┬────┘
│ │
┌────┴────────┐ ┌────┴──────────────┐
│ │ │ │ │
┌─┴──┐ ┌────┴┐ ┌─┴──┐ ┌──┴──┐ ┌───┴──┐
│ OA │ │ Web │ │PC1 │ │ PC2 │ │ PC3 │
│SVR │ │ SVR │ │办公│ │生产 │ │生产 │
│.1 │ │ .2 │ │VLAN2│ │VLAN3│ │VLAN3 │
└────┘ └─────┘ └────┘ └─────┘ └──────┘
2.3 IP 地址规划
DMZ 区(10.0.0.0/24)
| 设备 | IP 地址 | 网关 |
|---|---|---|
| OA Server | 10.0.0.1/24 | 10.0.0.254 |
| Web Server | 10.0.0.2/24 | 10.0.0.254 |
| FW1 G0/0/1 | 10.0.0.254/24 | — |
Trust 区(192.168.1.0/24,按 VLAN 划分子网)
| VLAN | 子网 | 设备 | IP 地址 | 网关 | 区域 |
|---|---|---|---|---|---|
| VLAN 2 | 192.168.1.0/25 | PC1 | 192.168.1.1/25 | 192.168.1.126 | 办公区 |
| VLAN 3 | 192.168.1.128/25 | PC2 | 192.168.1.129/25 | 192.168.1.254 | 生产区 |
| VLAN 3 | 192.168.1.128/25 | PC3 | 192.168.1.130/25 | 192.168.1.254 | 生产区 |
说明: FW1 的 G0/0/2 接口配置子接口方式终结 VLAN 2 和 VLAN 3:
- G0/0/2.2(VLAN 2 网关):192.168.1.126/25
- G0/0/2.3(VLAN 3 网关):192.168.1.254/25
2.4 设备互联关系
| 互联链路 | 接口 | 所属区域 |
|---|---|---|
| Cloud1 ↔ FW1 | FW1 G0/0/0 | Untrust |
| LSW2 ↔ FW1 | FW1 G0/0/1 | DMZ |
| LSW1 ↔ FW1 | FW1 G0/0/2 | Trust |
| OA Server ↔ LSW2 | Ethernet | DMZ |
| Web Server ↔ LSW2 | Ethernet | DMZ |
| PC1 ↔ LSW1 | Ethernet(VLAN 2) | Trust |
| PC2 ↔ LSW1 | Ethernet(VLAN 3) | Trust |
| PC3 ↔ LSW1 | Ethernet(VLAN 3) | Trust |
LSW1 VLAN 配置截图
各设备 IP 地址配置截图
三、安全需求分析
3.1 需求总览
| 编号 | 源区域 | 源 | 目的 | 时间限制 | 动作 |
|---|---|---|---|---|---|
| R1 | 办公区(VLAN 2) | 192.168.1.0/25 | OA Server(10.0.0.1) | 周一至周五 08:00-18:00 | 允许 |
| R2 | 办公区(VLAN 2) | 192.168.1.0/25 | Web Server(10.0.0.2) | 任意时刻 | 允许 |
| R3 | 生产区(VLAN 3) | 192.168.1.128/25 | OA Server(10.0.0.1) | 任意时刻 | 允许 |
| R4 | 生产区(VLAN 3) | 192.168.1.128/25 | Web Server(10.0.0.2) | 任意时刻 | 禁止 |
| R5 | 生产区(VLAN 3) | PC3(192.168.1.130/32) | Web Server(10.0.0.2) | 每周一 10:00-11:00 | 允许 |
3.2 需求逻辑解读
-
R1(办公区 → OA,工作时间): 办公区员工只能在正常工作时间内访问 OA 系统,非工作时间(如深夜、周末)禁止访问,防止非授权时段的内部操作。
-
R2(办公区 → Web,全时段): 办公区员工可以随时访问企业 Web 服务器(门户网站),无时间限制。
-
R3(生产区 → OA,全时段): 生产区需要随时访问 OA 系统进行生产任务调度,不限制时间。
-
R4(生产区 → Web,禁止): 生产区员工原则上禁止访问 Web 服务器,防止非生产相关的网络活动。
-
R5(PC3 特例 → Web,周一 10-11 点): 生产区 PC3 作为特例,在每周一上午 10:00-11:00 开放 Web 服务器访问权限,用于更新企业最新产品信息。此规则为 R4 的例外,需在策略列表中优先匹配。
四、防火墙安全策略配置方案
4.1 时间对象定义
在 USG6000V 防火墙上需定义以下时间范围对象:
# 工作时间(周一至周五 08:00-18:00)
time-range working-hours
period-range 08:00:00 to 18:00:00 working-day
# 周一 10:00-11:00(PC3 特例时间窗口)
time-range monday-update
period-range 10:00:00 to 11:00:00 mon
FW1 时间对象配置截图
4.2 安全策略规则表
策略匹配顺序为从上到下,命中即停止。特例规则(R5)必须放在通用拒绝规则(R4)之前:
| 优先级 | 规则名称 | 源区域 | 源地址 | 目标区域 | 目标地址 | 服务 | 时间段 | 动作 | 对应需求 |
|---|---|---|---|---|---|---|---|---|---|
| 1 | pc3-web-monday | Trust | 192.168.1.130/32 | DMZ | 10.0.0.2/32 | HTTP/HTTPS | monday-update | Permit | R5 |
| 2 | office-oa-work | Trust | 192.168.1.0/25 | DMZ | 10.0.0.1/32 | HTTP/HTTPS | working-hours | Permit | R1 |
| 3 | office-web-any | Trust | 192.168.1.0/25 | DMZ | 10.0.0.2/32 | HTTP/HTTPS | any | Permit | R2 |
| 4 | prod-oa-any | Trust | 192.168.1.128/25 | DMZ | 10.0.0.1/32 | HTTP/HTTPS | any | Permit | R3 |
| 5 | prod-web-deny | Trust | 192.168.1.128/25 | DMZ | 10.0.0.2/32 | HTTP/HTTPS | any | Deny | R4 |
| 6 | default-deny | any | any | any | any | any | any | Deny | 默认 |
FW1 安全策略列表截图
4.3 策略命中逻辑说明
PC3 访问 Web Server
├── 匹配规则 1 (pc3-web-monday)
│ ├── 是周一 10:00-11:00 → Permit ✅
│ └── 否 → 继续匹配
├── 匹配规则 3 (office-web-any) → 源地址不匹配 (PC3 是 192.168.1.130/25 不在 192.168.1.0/25)
├── 匹配规则 5 (prod-web-deny) → 匹配 → Deny ❌
└── 结论:非周一 10:00-11:00 时,PC3 无法访问 Web Server ✅
办公区 PC1 访问 OA Server(周二 14:00)
├── 匹配规则 1 → 目标不匹配
├── 匹配规则 2 (office-oa-work) → 源/目标/时间均匹配 → Permit ✅
└── 命中!
办公区 PC1 访问 OA Server(周六 10:00)
├── 匹配规则 1 → 目标不匹配
├── 匹配规则 2 (office-oa-work) → 时间不匹配(非工作日)
├── 匹配规则 3 → 目标不匹配
├── 匹配规则 4 → 源不匹配
├── 匹配规则 5 → 源不匹配
├── 匹配规则 6 (default-deny) → Deny ❌
└── 结论:非工作时间无法访问 OA Server ✅
4.4 关键配置要点
-
策略顺序至关重要: R5(PC3 特例允许)必须在 R4(生产区通用拒绝)之前,否则 PC3 即使在允许时段也会被拒绝。
-
时间范围对象: USG6000V 防火墙需要精确配置
time-range,支持period-range语法的周期性时间。 -
子网掩码匹配: 注意 VLAN 2 使用 255.255.255.128(/25),办公区范围 192.168.1.0-127;VLAN 3 范围 192.168.1.128-255。PC3(192.168.1.130)与 PC2(192.168.1.129)在同一 /25 子网内。
-
默认拒绝策略: 防火墙规则集末尾必须有 “默认全部拒绝” 的兜底策略,确保未明确允许的流量一律被拦截。
FW1 接口/区域配置截图
五、验证测试方案
5.1 测试用例矩阵
| 用例 | 源 | 目的 | 时间 | 预期结果 | 依据需求 |
|---|---|---|---|---|---|
| TC1 | PC1(办公区) | OA Server | 周二 10:00 | ✅ 通 | R1 |
| TC2 | PC1(办公区) | OA Server | 周二 20:00 | ❌ 不通 | R1 |
| TC3 | PC1(办公区) | OA Server | 周六 10:00 | ❌ 不通 | R1 |
| TC4 | PC1(办公区) | Web Server | 任意时间 | ✅ 通 | R2 |
| TC5 | PC2(生产区) | OA Server | 任意时间 | ✅ 通 | R3 |
| TC6 | PC2(生产区) | Web Server | 任意时间 | ❌ 不通 | R4 |
| TC7 | PC3(生产区) | Web Server | 周一 10:30 | ✅ 通 | R5 |
| TC8 | PC3(生产区) | Web Server | 周一 09:00 | ❌ 不通 | R4 |
| TC9 | PC3(生产区) | Web Server | 周三 10:30 | ❌ 不通 | R4 |
| TC10 | PC3(生产区) | OA Server | 任意时间 | ✅ 通 | R3 |
5.2 测试方法
在 eNSP 环境中,使用各 PC 的命令行进行 ping 和 HTTP 访问测试:
# 连通性测试
ping 10.0.0.1 # 测试 OA Server
ping 10.0.0.2 # 测试 Web Server
# HTTP 访问测试(在 PC 的客户端工具中)
http://10.0.0.1 # OA Server
http://10.0.0.2 # Web Server
注意: 时间敏感测试用例(TC1-TC3, TC7-TC9)需要调整 eNSP 的系统时间或防火墙的系统时间以匹配测试条件。
六、总结
本实验通过华为 USG6000V 防火墙实现了一个典型的三区(Untrust-DMZ-Trust)企业网络安全架构。核心安全策略设计体现了以下原则:
| 原则 | 体现 |
|---|---|
| 最小权限原则 | 生产区默认禁止访问 Web Server |
| 基于时间的访问控制 | 办公区仅在工时内可访问 OA |
| 例外管理 | PC3 在特定时段可突破生产区限制 |
| 白名单模式 | 末尾默认拒绝,仅明确允许的流量放行 |
| VLAN 逻辑隔离 | 办公区(VLAN 2)与生产区(VLAN 3)在二层隔离,三层通过防火墙策略控制 |
该方案可有效满足企业办公与生产分离、工作时间管控、特殊权限管理等安全需求。
报告生成时间:2026年7月24日
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐






所有评论(0)