安全策略实验
实验目的
1.掌握华为交换机 VLAN 的划分与 Trunk 链路的配置方法。
2.掌握华为防火墙(USG系列)子接口(Sub-interface)与 Dot1q 终结的配置,实现单臂路由。
3.掌握基于安全区域(Zone)和安全策略(Security-policy)的流量管控方法。
4.实现基于时间段的精细化访问控制。
实验拓扑

LSW1(接入交换机):下联 PC1(办公区)、PC2/PC3(生产区),上联 FW1 GE1/0/1。
FW1(防火墙):GE1/0/1 通过子接口终结 VLAN 2/3(Trust 区域);GE1/0/0 连接 DMZ 区域(LSW2 及服务器)。
LSW2(DMZ交换机):下联 OA Server 和 Web Server,上联 FW1 GE1/0/0。
IP 地址与 VLAN 规划表
|
设备/接口 |
所属区域 |
VLAN ID |
IP 地址 / 掩码 |
网关 |
|---|---|---|---|---|
|
PC1 |
办公区 (Trust) |
2 |
192.168.1.1 / 25 |
192.168.1.126 |
|
PC2 |
生产区 (Trust) |
3 |
192.168.1.129 / 25 |
192.168.1.254 |
|
PC3 |
生产区 (Trust) |
3 |
192.168.1.130 / 25 |
192.168.1.254 |
|
FW1 子接口 .2 |
办公区网关 |
2 |
192.168.1.126 / 25 |
- |
|
FW1 子接口 .3 |
生产区网关 |
3 |
192.168.1.254 / 25 |
- |
|
FW1 GE1/0/0 |
DMZ 网关 |
10 |
10.0.0.254 / 24 |
- |
|
OA Server |
DMZ |
10 |
10.0.0.1 / 24 |
10.0.0.254 |
|
Web Server |
DMZ |
10 |
10.0.0.2 / 24 |
10.0.0.254 |
实验步骤
1.防火墙 FW1 基础接口与区域配置
DMZ 接口
interface GigabitEthernet1/0/0
ip address 10.0.0.254 255.255.255.0
VLAN 2 子接口(办公区网关)
interface GigabitEthernet1/0/1.2
vlan-type dot1q 2
ip address 192.168.1.126 255.255.255.128
VLAN 3 子接口(生产区网关)
interface GigabitEthernet1/0/1.3
vlan-type dot1q 3
ip address 192.168.1.254 255.255.255.128
加入安全区域
firewall zone trust
add interface GigabitEthernet1/0/1.2
add interface GigabitEthernet1/0/1.3
firewall zone dmz
add interface GigabitEthernet1/0/0
2.交换机 LSW1 配置(接入与级联)
创建 VLAN,并将连接 PC 的端口划入对应 VLAN,上联防火墙端口配置为 Trunk。
vlan batch 2 3
interface GigabitEthernet0/0/1 # 上联 FW1
port link-type trunk
port trunk allow-pass vlan 2 3
undo shutdown
interface GigabitEthernet0/0/2 # 接 PC1 (办公区)
port link-type access
port default vlan 2
undo shutdown
interface GigabitEthernet0/0/3 # 接 PC2 (生产区)
port link-type access
port default vlan 3
undo shutdown
interface GigabitEthernet0/0/4 # 接 PC3 (生产区)
port link-type access
port default vlan 3
undo shutdown
3.防火墙安全策略与时间对象配置
定义时间段,并按优先级从高到低配置安全策略(特例优先)


实验测试
连通性测试
PC1 ping 192.168.1.126 → 通(本地网关)
PC2 ping 192.168.1.254 → 通(本地网关)
PC1 ping 10.0.0.254 → 通(跨网段路由正常)
策略有效性测
PC1ping OA_server(非工作日)
结果不通
PC1ping Web_server

PC2 ping OA_server

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐



所有评论(0)