简单防火墙安全策略实验

需求1:VLAN 2办公区、VLAN3生产区,通过VLAN做二层逻辑隔离,划分两大业务区域。
需求2:办公区仅工作日8:00-18:00访问OA,其余时间禁止,基于时间段ACL做时间精细化管控,限制办公区访问OA服务器的窗口 。
需求3:办公区任意时间均可访问Web Server
需求4:生产区全时段可访问OA,永久禁止访问Web
需求5:生产PC3特例,每周一10:00-11:00访问Web更新产品资料,生产区全局禁止Web,但单独给PC3配置特殊时间段例外ACL,仅每周一短时放开Web权限。
1.具体分步骤配置
(1)对LSW1和LSW2进行Vlan配置
![]()
![]()
![]()
![]()
(2)配置防火墙
![]()
![]()
![]()
(3)划分区域

(4)创建时间段
![]()
![]()
(5)创建地址对象
办公区
![]()
![]()
生产区
![]()
![]()
OA_Server
![]()
![]()
Web_Server
![]()
![]()
PC2和PC3

![]()
(6)编写安全策略
BG到OA_Server
[FW1]security-policy
[FW1-policy-security]rule name BG_to_OA_Server
[FW1-policy-security-rule-BG_to_OA_Server]source-zone trust
[FW1-policy-security-rule-BG_to_OA_Server]destination-zone dmz
[FW1-policy-security-rule-BG_to_OA_Server]source-address
[FW1-policy-security-rule-BG_to_OA_Server]source-address address-set BG
[FW1-policy-security-rule-BG_to_OA_Server]destination-zone
[FW1-policy-security-rule-BG_to_OA_Server]destination-address address-set
[FW1-policy-security-rule-BG_to_OA_Server]destination-address address-set OA_Ser
[FW1-policy-security-rule-BG_to_OA_Server]time-range working-time
[FW1-policy-security-rule-BG_to_OA_Server]application
[FW1-policy-security-rule-BG_to_OA_Server]access-authentication
[FW1-policy-security-rule-BG_to_OA_Server]action p [FW1-policy-security-rule-
BG_to_OA_Server]action permit
BG到Web_Server
生产区到OA_Server
PC3到Web_Server
以上代码类似不做展示
4.结果
(1)PC1 to OA_Server,Web_Server

(2)PC2 可以pingOA_Server,不能pingWeb_Server

(3)PC3ping OA_Server和Web_Server

调整到10到11点之间后
![]()

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)