防火墙用户认证综合实验
1.实验拓扑图

需求
-
基础网络配置:交换机 VLAN、Access/Trunk;防火墙子接口、三层 IP 规划;终端、服务器静态 IP 配置。
-
DHCP 服务:防火墙全局地址池,VLAN10/VLAN24 自动分配,高管 Client1 固定绑定 172.16.90。
-
安全区域划分:自定义 TrustA、TrustB,区分内网两个部门,划分 DMZ、Untrust。
-
地址对象 / 地址组:服务器、各终端、管理员 IP 批量分组,供策略调用。
-
管理员 Telnet 权限:本地账号 vtyadmin,限制 172.16.1.0 网段登录,自定义权限角色 service-admin。
-
Portal / 匿名 / 免认证用户认证:按部门、访问目的区分认证方式,搭建组织架构与用户账号,绑定 IP/MAC、账号有效期。
-
细粒度安全策略:Telnet、DHCP、DNS 基础放行;分部门管控 DMZ、互联网访问权限;时间策略限制周末非运维访问服务器;禁止 A、B 内网直连。
2.需求分析
(一)基础网络层需求
-
二层交换机 SW2 完成 VLAN 隔离,VLAN10、VLAN20 通过 Trunk 透传,防火墙单臂路由实现三层 VLAN 网关。
-
全网路由互通:防火墙默认路由指向外网百度,内网、DMZ 直连路由自动生成。
-
终端分静态、DHCP 两类,服务器全部静态固定 IP。
(二)DHCP 需求
-
防火墙全局 DHCP,两个地址池分别对应 172.16.1.0/24、172.16.2.0/24。
-
固定 IP 绑定:Client1 MAC 绑定固定地址 172.16.1.90,PC1、Client2 手动静态不参与分配,地址池排除 172.16.1.100、172.16.2.100。
-
所有 DHCP 客户端 DNS 统一指向 DMZ 的 10.0.0.30。
(三)安全区域与对象需求
-
拆分两个内网区域 Trust-A(VLAN10,优先级 70)、Trust-B(VLAN20,优先级 80),区分 A、B 企业部门,默认 DMZ、Untrust。
-
创建地址组统一管理服务器、各部门终端、管理员 IP,简化策略配置,便于后期维护。
(四)设备管理需求
-
仅 172.16.1.0 网段管理员可 Telnet 防火墙,本地账号 vtyadmin。
-
自定义角色 service,仅开放网络、对象、安全策略读写权限,监控 / 系统面板无权限。
(五)用户认证需求(重点)
-
搭建认证域 openlab,分层组织架构:总组→A/B→细分管理 / 运维 / 财务 / 技术 / 市场。
-
多认证方式:高管免认证、财务访问 DMZ 无认证;运维外网 / DMZ 需 Portal;技术 / 市场访问 DMZ 匿名认证;限制账号登录终端、设置过期时间、双向 IP-MAC 绑定。
-
7 条认证策略,按源区域、目的区域、源终端、访问资源区分认证动作。
(六)安全访问策略需求
-
基础放行:Telnet 管理、DHCP 报文、DNS 解析全局放行。
-
部门访问管控:
-
A 运维:任意时段访问全部 DMZ、仅非工作时间上网;
-
A 高管:仅 OA/Web,全天可上网;
-
A 财务:仅 OA/Web,禁止外网;
-
B 技术:Web 管理、OA 仅 http/https,禁止外网;
-
B 市场:OA 仅 http/https,可上网;
-
-
时间控制:周末仅运维可访问 DMZ 服务器,其余全部拒绝;
-
隔离需求:Trust-A、Trust-B 内网禁止直接互访,跨部门文件仅走 DMZ OA 服务器中转,依靠默认拒绝策略实现隔离。
3.详细配置
交换机
交换机SW2
# 创建VLAN
vlan batch 10 20
# 连接SW3 GE0/0/2 配置Access VLAN10
interface GigabitEthernet 0/0/2
port link-type access
port default vlan 10
# 连接SW4 GE0/0/3 配置Access VLAN20
interface GigabitEthernet 0/0/3
port link-type access
port default vlan 10
# 上联防火墙GE0/0/1 Trunk允许VLAN10、20
interface GigabitEthernet 0/0/1
port link-type trunk
port trunk allow-pass vlan 10 20
interface GigabitEthernet 0/0/0
shutdown
交换机SW1
# 所有接口默认Access VLAN1,无需划分
interface GigabitEthernet 0/0/1
port link-type access
interface GigabitEthernet 0/0/2
port link-type access
interface GigabitEthernet 0/0/3
port link-type access
interface GigabitEthernet 0/0/4
port link-type access
交换机SW3
vlan batch 10
# Client1 高管 GE0/0/0
interface GigabitEthernet 0/0/0
port link-type access
port default vlan 10
# Client2 财务 GE0/0/2
interface GigabitEthernet 0/0/2
port link-type access
port default vlan 10
# Client3 运维 GE0/0/3
interface GigabitEthernet 0/0/3
port link-type access
# 上联SW3 GE0/0/1 Trunk
interface GigabitEthernet 0/1
port link-type trunk
port trunk allow-pass vlan 10
交换机SW4
vlan batch 20
# PC1技术 GE0/0/0
interface GigabitEthernet 0/0/0
port link-type access
port default vlan 20
# PC2市场 GE0/0/1
interface GigabitEthernet 0/0/1
port link-type access
port default vlan 20
# 上联SW2 GE0/0/1 Trunk
interface GigabitEthernet 0/1
port link-type trunk
port trunk allow-pass vlan 20
防火墙
接口与三层 IP、单臂子接口、区域绑定
# 1. 基础接口配置
interface GigabitEthernet 1/0/0
description connect SW1_DMZ
ip address 10.0.0.254 255.255.255
# 绑定DMZ区域
zone dmz
set interface GigabitEthernet 1/0/0
# 外网接口GE1/0/2
interface GigabitEthernet 1/0/2
description connect baidu server
ip address 100.1.10 255.255.0
zone untrust
set interface GigabitEthernet 1/0/2
# 单臂父接口,不配置IP
interface GigabitEthernet 1/0/1
# 子接口VLAN10 Trust-A
interface GigabitEthernet 1/0/1.1
vlan-type dot1q 10
ip address 172.16.1.254 255.255.0
# 自定义区域Trust-A,优先级70
zone name Trust_A priority 70
set interface GigabitEthernet 1/0/1.1 Trust_A
# 子接口VLAN20 Trust-B
interface GigabitEthernet 1/0/1.2
vlan-type dot1q 20
ip address 172.16.254 255.255.0
zone name Trust_B priority 80
set interface GigabitEthernet 1/0/1.2 Trust_B
# 路由:外网默认路由指向百度100.1.1
ip route-static 0.0.0.0 0 100.1.1
# DMZ、VLAN10/VLAN20直连路由自动生成
防火墙DHCP
# 全局开启DHCP
dhcp enable
# 地址池dhcp-a VLAN10
ip pool dhcp-a
gateway-list 172.16.1.254
dns-list 10.0.0.30
network 172.16.1.0 mask 255.255.0
# 排除静态地址
excluded-ip-address 172.16.1.100
# 固定绑定Client1 172.16.1.90(替换真实MAC)
static-bind ip-address 172.16.1.90 mac-address xxxx.xxxx.xxxx
# 地址池dhcp-b VLAN20
ip pool dhcp-b
gateway-list 172.16.2.254
dns-list 10.0.0.30
network 172.16.2.0 mask 255.255.0
excluded-ip-address 172.16.100
# 子接口开启全局DHCP分配
interface GigabitEthernet 1/0/1.1
dhcp select global
interface GigabitEthernet 1/0/1.2
dhcp select global
防火墙DHCP(web画面)

防火墙安全区域




地址组要求

网页web方便

管理员要求

web界面


用户认证(部分要求)

用户组

用户

认证策略

# 认证策略
# policy_auth_01 高管免认证
authentication-policy policy_auth_01
source-zone Trust_A
source-address Client1
destination-zone any
authentication-type free
# policy_auth_02 运维访问DMZ Portal
authentication-policy policy_auth_02
source-zone Trust_A
source-address Client3
destination-zone dmz
destination-address DMZ_Server
authentication-type portal
# policy_auth_03 运维外网Portal
authentication-policy policy_auth_03
source-zone Trust_A
source-address Client3
destination-zone untrust
authentication-type portal
# policy_auth_04 技术访问DMZ匿名
authentication-policy policy_auth_04
source-zone Trust_B
source-address PC1
destination-zone dmz
destination-address DMZ_Server
authentication-type anonymous
# policy_auth_05 财务DMZ不认证
authentication-policy policy_auth_05
source-zone Trust_A
source-address Client2
destination-zone dmz
destination-address DMZ_Server
authentication-type none
# policy_auth_06 市场DMZ匿名
authentication-policy policy_auth_06
source-zone Trust_B
source-address PC2_segment except PC1
destination-zone dmz
destination-address DMZ_Server
authentication-type anonymous
# policy_auth_07 市场外网Portal
authentication-policy policy_auth_07
source-zone Trust_B
source-address PC2_segment except PC1
destination-zone untrust
authentication-type portal
安全策略

# 1. 创建时间段
time-range no_worktime 00:00 to 08:00 working-day
time-range no_worktime 18:00 to 23:59 working-day
time-range weekend 00:00 to 23:59 saturday sunday
# 2. 安全策略
# policy01 Telnet管理
security-policy policy_01
source-zone Trust_A
destination-zone local
source-address Admin
service telnet
action permit
# policy02 DHCP放行
security-policy policy_02
source-zone Trust_A Trust_B
destination-zone local
service dhcpudp
action permit
# policy03 DNS放行
security-policy policy_03
source-zone Trust_A Trust_B
destination-zone dmz
source-address Trust_A_address Trust_B_address
service dns
action permit
# policy04 运维全访问DMZ
security-policy policy_04
source-zone Trust_A
source-address Client3
destination-zone dmz
destination-address DMZ_Server
action permit
# policy05 高管财务仅HTTP/HTTPS访问OA Web
security-policy policy_05
source-zone Trust_A
source-address Client1 Client2
destination-zone dmz
destination-address OA Web
service http https
action permit
# policy06 运维非工作时间上网
security-policy policy_06
source-zone Trust_A
source-address Client3
destination-zone untrust
time-range no_worktime
action permit
# policy07 高管全天上网
security-policy policy_07
source-zone Trust_A
source-address Client1
destination-zone untrust
action permit
# policy08 技术访问Web管理
security-policy policy_08
source-zone Trust_B
source-address PC1
destination-zone dmz
destination-address Web
action permit
# policy09 技术、市场访问OA仅网页
security-policy policy_09
source-zone Trust_B
source-address PC1 PC2_segment except PC1
destination-zone dmz
destination-address OA
service http https
action permit
# policy10 市场允许上网
security-policy policy_10
source-zone Trust_B
source-address PC2_segment except PC1
destination-zone untrust
action permit
# policy11 周末拒绝除运维外所有内网访问DMZ
security-policy policy_11
source-zone Trust_A Trust_B
source-address Client1 Client2 PC1 PC2_segment except PC1
destination-zone dmz
destination-address DMZ_Server
time-range weekend
action deny
# 全局默认策略:区域间全部拒绝,实现A、B不能直连
security-policy default all deny
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)