1.配置接口ip和vlan

sw2


vlan batch 10 20
 
interface GigabitEthernet0/0/1
 port link-type trunk
 port trunk allow-pass vlan 10 20

 
interface GigabitEthernet0/0/2
 port link-type access
 port default vlan 10

 
interface GigabitEthernet0/0/3
 port link-type access
 port default vlan 20

 
 
防火墙
 
interface GigabitEthernet1/0/1.1
ip address 172.16.1.254 255.255.255.0
vlan-type dot1q 10

2.dhcp配置关键命令

dhcp enable 
 
ip pool dhcp-a
 gateway-list 172.16.1.254
 network 172.16.1.0 mask 255.255.255.0
 dns-list 10.0.0.30
 excluded-ip-address 172.16.1.100         
 static-bind ip-address 172.16.1.90 mac-address 5489-9833-7586   

 
interface GigabitEthernet1/0/1.1
 dhcp select global 

 

3.防火墙安全区域配置

4.防火墙地址组配置

5.创建管理员

打开telnet功能

创建管理员

改0 4 接口的协议为telnet

用SW2登录

6.用户认证配置

1、部门A分为运维部、高层管理、财务部;其中,财务部IP地址为静态IP。高管地址DHCP固定分配。
2、部门B分为研发部和市场部;研发部IP地址为静态IP
3、新建一个认证域,所有用户属于认证域下组织架构
4、根据下表信息,创建企业组织架构
5、用户密码统一为admin@123
6、首次登录必须修改密码

新建认证策略

将默认的不认证改为portal认证

设置首次登录必须改密码

7.安全策略配置

1、配置Telnet策略
2、配置DHCP策略
3、配置DNS策略
4、部门A中分为三个部门,运维部、高管、财务。
a.运维部允许随时随地访问DMZ区域,并对设备进行管理;
b.高管和财务部仅允许访问DMZ区域的OA和Web服务器,并且只有HTTP和HTTPS权限。
c.运维部允许在非工作时间访问互联网环境
d.高管允许随时访问互联网环境
e.财务部任何时间都不允许访问互联网环境
5、部门B分为两个部门,技术部和市场部
a.技术部允许访问DMZ区域中的web服务器,并进行管理
b.技术部和市场部允许访问DMZ区域中的OA服务器,并且只有HTTP和HTTPS权限。
c.市场部允许访问互联网环境
6、每周末公司服务器需要检修维护,允许运维部访问;即,每周末拒绝除运维部以外的流量访问DMZ区
域。
7、部门A和部门B不允许存在直接访问流量,如果需要传输文件信息,则需要通过OA服务器完成。---依
靠默认规则拒绝

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐