需求1:VLAN 2办公区、VLAN3生产区,通过VLAN做二层逻辑隔离,划分两大业务区域。
需求2:办公区仅工作日8:00-18:00访问OA,其余时间禁止,基于时间段ACL做时间精细化管控,限制办公区访问OA服务器的窗口 。
需求3:办公区任意时间均可访问Web Server
需求4:生产区全时段可访问OA,永久禁止访问Web
需求5:生产PC3特例,每周一10:00-11:00访问Web更新产品资料,生产区全局禁止Web,但单独给PC3配置特殊时间段例外ACL,仅每周一短时放开Web权限。

1.具体分步骤配置

(1)对LSW1和LSW2进行Vlan配置


(2)配置防火墙

(3)划分区域

(4)创建时间段

(5)创建地址对象

办公区

生产区

OA_Server

Web_Server

PC2和PC3

(6)编写安全策略

BG到OA_Server

[FW1]security-policy

[FW1-policy-security]rule name BG_to_OA_Server

[FW1-policy-security-rule-BG_to_OA_Server]source-zone trust

[FW1-policy-security-rule-BG_to_OA_Server]destination-zone dmz

[FW1-policy-security-rule-BG_to_OA_Server]source-address

[FW1-policy-security-rule-BG_to_OA_Server]source-address address-set BG

[FW1-policy-security-rule-BG_to_OA_Server]destination-zone

[FW1-policy-security-rule-BG_to_OA_Server]destination-address address-set

[FW1-policy-security-rule-BG_to_OA_Server]destination-address address-set OA_Ser

[FW1-policy-security-rule-BG_to_OA_Server]time-range working-time

[FW1-policy-security-rule-BG_to_OA_Server]application

[FW1-policy-security-rule-BG_to_OA_Server]access-authentication

[FW1-policy-security-rule-BG_to_OA_Server]action p [FW1-policy-security-rule-

BG_to_OA_Server]action permit

BG到Web_Server

生产区到OA_Server

PC3到Web_Server

以上代码类似不做展示

4.结果

(1)PC1 to OA_Server,Web_Server

(2)PC2 可以pingOA_Server,不能pingWeb_Server

(3)PC3ping OA_Server和Web_Server

调整到10到11点之间后

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐