1.实验拓扑图

需求

  1. 基础网络配置:交换机 VLAN、Access/Trunk;防火墙子接口、三层 IP 规划;终端、服务器静态 IP 配置。

  2. DHCP 服务:防火墙全局地址池,VLAN10/VLAN24 自动分配,高管 Client1 固定绑定 172.16.90。

  3. 安全区域划分:自定义 TrustA、TrustB,区分内网两个部门,划分 DMZ、Untrust。

  4. 地址对象 / 地址组:服务器、各终端、管理员 IP 批量分组,供策略调用。

  5. 管理员 Telnet 权限:本地账号 vtyadmin,限制 172.16.1.0 网段登录,自定义权限角色 service-admin。

  6. Portal / 匿名 / 免认证用户认证:按部门、访问目的区分认证方式,搭建组织架构与用户账号,绑定 IP/MAC、账号有效期。

  7.  细粒度安全策略:Telnet、DHCP、DNS 基础放行;分部门管控 DMZ、互联网访问权限;时间策略限制周末非运维访问服务器;禁止 A、B 内网直连。

2.需求分析

(一)基础网络层需求

  1. 二层交换机 SW2 完成 VLAN 隔离,VLAN10、VLAN20 通过 Trunk 透传,防火墙单臂路由实现三层 VLAN 网关。

  2. 全网路由互通:防火墙默认路由指向外网百度,内网、DMZ 直连路由自动生成。

  3. 终端分静态、DHCP 两类,服务器全部静态固定 IP。

(二)DHCP 需求

  1. 防火墙全局 DHCP,两个地址池分别对应 172.16.1.0/24、172.16.2.0/24。

  2. 固定 IP 绑定:Client1 MAC 绑定固定地址 172.16.1.90,PC1、Client2 手动静态不参与分配,地址池排除 172.16.1.100、172.16.2.100。

  3. 所有 DHCP 客户端 DNS 统一指向 DMZ 的 10.0.0.30。

(三)安全区域与对象需求

  1. 拆分两个内网区域 Trust-A(VLAN10,优先级 70)、Trust-B(VLAN20,优先级 80),区分 A、B 企业部门,默认 DMZ、Untrust。

  2. 创建地址组统一管理服务器、各部门终端、管理员 IP,简化策略配置,便于后期维护。

(四)设备管理需求

  1. 仅 172.16.1.0 网段管理员可 Telnet 防火墙,本地账号 vtyadmin。

  2. 自定义角色 service,仅开放网络、对象、安全策略读写权限,监控 / 系统面板无权限。

(五)用户认证需求(重点)

  1. 搭建认证域 openlab,分层组织架构:总组→A/B→细分管理 / 运维 / 财务 / 技术 / 市场。

  2. 多认证方式:高管免认证、财务访问 DMZ 无认证;运维外网 / DMZ 需 Portal;技术 / 市场访问 DMZ 匿名认证;限制账号登录终端、设置过期时间、双向 IP-MAC 绑定。

  3. 7 条认证策略,按源区域、目的区域、源终端、访问资源区分认证动作。

(六)安全访问策略需求

  1. 基础放行:Telnet 管理、DHCP 报文、DNS 解析全局放行。

  2. 部门访问管控:

    • A 运维:任意时段访问全部 DMZ、仅非工作时间上网;

    • A 高管:仅 OA/Web,全天可上网;

    • A 财务:仅 OA/Web,禁止外网;

    • B 技术:Web 管理、OA 仅 http/https,禁止外网;

    • B 市场:OA 仅 http/https,可上网;

  3. 时间控制:周末仅运维可访问 DMZ 服务器,其余全部拒绝;

  4. 隔离需求:Trust-A、Trust-B 内网禁止直接互访,跨部门文件仅走 DMZ OA 服务器中转,依靠默认拒绝策略实现隔离。

3.详细配置

交换机

交换机SW2
# 创建VLAN
vlan batch 10 20
# 连接SW3 GE0/0/2 配置Access VLAN10
interface GigabitEthernet 0/0/2
 port link-type access
 port default vlan 10
# 连接SW4 GE0/0/3 配置Access VLAN20
interface GigabitEthernet 0/0/3
 port link-type access
 port default vlan 10
# 上联防火墙GE0/0/1 Trunk允许VLAN10、20
interface GigabitEthernet 0/0/1
 port link-type trunk
 port trunk allow-pass vlan 10 20

interface GigabitEthernet 0/0/0
 shutdown
交换机SW1
# 所有接口默认Access VLAN1,无需划分
interface GigabitEthernet 0/0/1
 port link-type access
interface GigabitEthernet 0/0/2
 port link-type access
interface GigabitEthernet 0/0/3
 port link-type access
interface GigabitEthernet 0/0/4
 port link-type access
交换机SW3
vlan batch 10
# Client1 高管 GE0/0/0
interface GigabitEthernet 0/0/0
 port link-type access
 port default vlan 10
# Client2 财务 GE0/0/2
interface GigabitEthernet 0/0/2
 port link-type access
 port default vlan 10
# Client3 运维 GE0/0/3
interface GigabitEthernet 0/0/3
 port link-type access
# 上联SW3 GE0/0/1 Trunk
interface GigabitEthernet 0/1
 port link-type trunk
 port trunk allow-pass vlan 10
交换机SW4
vlan batch 20
# PC1技术 GE0/0/0
interface GigabitEthernet 0/0/0
 port link-type access
 port default vlan 20
# PC2市场 GE0/0/1
interface GigabitEthernet 0/0/1
 port link-type access
 port default vlan 20
# 上联SW2 GE0/0/1 Trunk
interface GigabitEthernet 0/1
 port link-type trunk
 port trunk allow-pass vlan 20

防火墙

接口与三层 IP、单臂子接口、区域绑定

# 1. 基础接口配置
interface GigabitEthernet 1/0/0
 description connect SW1_DMZ
 ip address 10.0.0.254 255.255.255
# 绑定DMZ区域
zone dmz
 set interface GigabitEthernet 1/0/0
# 外网接口GE1/0/2
interface GigabitEthernet 1/0/2
 description connect baidu server
 ip address 100.1.10 255.255.0
zone untrust
 set interface GigabitEthernet 1/0/2

# 单臂父接口,不配置IP
interface GigabitEthernet 1/0/1
# 子接口VLAN10 Trust-A
interface GigabitEthernet 1/0/1.1
 vlan-type dot1q 10
 ip address 172.16.1.254 255.255.0
# 自定义区域Trust-A,优先级70
zone name Trust_A priority 70
set interface GigabitEthernet 1/0/1.1 Trust_A

# 子接口VLAN20 Trust-B
interface GigabitEthernet 1/0/1.2
 vlan-type dot1q 20
 ip address 172.16.254 255.255.0
zone name Trust_B priority 80
set interface GigabitEthernet 1/0/1.2 Trust_B

# 路由:外网默认路由指向百度100.1.1
ip route-static 0.0.0.0 0 100.1.1
# DMZ、VLAN10/VLAN20直连路由自动生成
防火墙DHCP
# 全局开启DHCP
dhcp enable
# 地址池dhcp-a VLAN10
ip pool dhcp-a
 gateway-list 172.16.1.254
 dns-list 10.0.0.30
 network 172.16.1.0 mask 255.255.0
# 排除静态地址
excluded-ip-address 172.16.1.100
# 固定绑定Client1 172.16.1.90(替换真实MAC)
static-bind ip-address 172.16.1.90 mac-address xxxx.xxxx.xxxx
# 地址池dhcp-b VLAN20
ip pool dhcp-b
 gateway-list 172.16.2.254
 dns-list 10.0.0.30
 network 172.16.2.0 mask 255.255.0
 excluded-ip-address 172.16.100
# 子接口开启全局DHCP分配
interface GigabitEthernet 1/0/1.1
 dhcp select global
interface GigabitEthernet 1/0/1.2
 dhcp select global

防火墙DHCP(web画面)

防火墙安全区域

地址组要求

网页web方便

管理员要求

web界面

用户认证(部分要求)

用户组

用户

认证策略

# 认证策略
# policy_auth_01 高管免认证
authentication-policy policy_auth_01
 source-zone Trust_A
 source-address Client1
 destination-zone any
 authentication-type free
# policy_auth_02 运维访问DMZ Portal
authentication-policy policy_auth_02
 source-zone Trust_A
 source-address Client3
 destination-zone dmz
 destination-address DMZ_Server
 authentication-type portal
# policy_auth_03 运维外网Portal
authentication-policy policy_auth_03
 source-zone Trust_A
 source-address Client3
 destination-zone untrust
 authentication-type portal
# policy_auth_04 技术访问DMZ匿名
authentication-policy policy_auth_04
 source-zone Trust_B
 source-address PC1
 destination-zone dmz
 destination-address DMZ_Server
 authentication-type anonymous
# policy_auth_05 财务DMZ不认证
authentication-policy policy_auth_05
 source-zone Trust_A
 source-address Client2
 destination-zone dmz
 destination-address DMZ_Server
 authentication-type none
# policy_auth_06 市场DMZ匿名
authentication-policy policy_auth_06
 source-zone Trust_B
 source-address PC2_segment except PC1
 destination-zone dmz
 destination-address DMZ_Server
 authentication-type anonymous
# policy_auth_07 市场外网Portal
authentication-policy policy_auth_07
 source-zone Trust_B
 source-address PC2_segment except PC1
 destination-zone untrust
 authentication-type portal
安全策略

# 1. 创建时间段
time-range no_worktime 00:00 to 08:00 working-day
time-range no_worktime 18:00 to 23:59 working-day
time-range weekend 00:00 to 23:59 saturday sunday

# 2. 安全策略
# policy01 Telnet管理
security-policy policy_01
 source-zone Trust_A
 destination-zone local
 source-address Admin
 service telnet
 action permit
# policy02 DHCP放行
security-policy policy_02
 source-zone Trust_A Trust_B
 destination-zone local
 service dhcpudp
 action permit
# policy03 DNS放行
security-policy policy_03
 source-zone Trust_A Trust_B
 destination-zone dmz
 source-address Trust_A_address Trust_B_address
 service dns
 action permit
# policy04 运维全访问DMZ
security-policy policy_04
 source-zone Trust_A
 source-address Client3
 destination-zone dmz
 destination-address DMZ_Server
 action permit
# policy05 高管财务仅HTTP/HTTPS访问OA Web
security-policy policy_05
 source-zone Trust_A
 source-address Client1 Client2
 destination-zone dmz
 destination-address OA Web
 service http https
 action permit
# policy06 运维非工作时间上网
security-policy policy_06
 source-zone Trust_A
 source-address Client3
 destination-zone untrust
 time-range no_worktime
 action permit
# policy07 高管全天上网
security-policy policy_07
 source-zone Trust_A
 source-address Client1
 destination-zone untrust
 action permit
# policy08 技术访问Web管理
security-policy policy_08
 source-zone Trust_B
 source-address PC1
 destination-zone dmz
 destination-address Web
 action permit
# policy09 技术、市场访问OA仅网页
security-policy policy_09
 source-zone Trust_B
 source-address PC1 PC2_segment except PC1
 destination-zone dmz
 destination-address OA
 service http https
 action permit
# policy10 市场允许上网
security-policy policy_10
 source-zone Trust_B
 source-address PC2_segment except PC1
 destination-zone untrust
 action permit
# policy11 周末拒绝除运维外所有内网访问DMZ
security-policy policy_11
 source-zone Trust_A Trust_B
 source-address Client1 Client2 PC1 PC2_segment except PC1
 destination-zone dmz
 destination-address DMZ_Server
 time-range weekend
 action deny

# 全局默认策略:区域间全部拒绝,实现A、B不能直连
security-policy default all deny
Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐