实验目的

1.掌握华为交换机 VLAN 的划分与 Trunk 链路的配置方法。

2.掌握华为防火墙(USG系列)子接口(Sub-interface)与 Dot1q 终结的配置,实现单臂路由。

3.掌握基于安全区域(Zone)和安全策略(Security-policy)的流量管控方法。

4.实现基于时间段的精细化访问控制。

实验拓扑

LSW1(接入交换机):下联 PC1(办公区)、PC2/PC3(生产区),上联 FW1 GE1/0/1。

FW1(防火墙):GE1/0/1 通过子接口终结 VLAN 2/3(Trust 区域);GE1/0/0 连接 DMZ 区域(LSW2 及服务器)。

LSW2(DMZ交换机):下联 OA Server 和 Web Server,上联 FW1 GE1/0/0。

IP 地址与 VLAN 规划表

设备/接口

所属区域

VLAN ID

IP 地址 / 掩码

网关

PC1

办公区 (Trust)

2

192.168.1.1 / 25

192.168.1.126

PC2

生产区 (Trust)

3

192.168.1.129 / 25

192.168.1.254

PC3

生产区 (Trust)

3

192.168.1.130 / 25

192.168.1.254

FW1 子接口 .2

办公区网关

2

192.168.1.126 / 25

-

FW1 子接口 .3

生产区网关

3

192.168.1.254 / 25

-

FW1 GE1/0/0

DMZ 网关

10

10.0.0.254 / 24

-

OA Server

DMZ

10

10.0.0.1 / 24

10.0.0.254

Web Server

DMZ

10

10.0.0.2 / 24

10.0.0.254

实验步骤

1.防火墙 FW1 基础接口与区域配置

DMZ 接口
interface GigabitEthernet1/0/0
 ip address 10.0.0.254 255.255.255.0

VLAN 2 子接口(办公区网关)

interface GigabitEthernet1/0/1.2
 vlan-type dot1q 2
 ip address 192.168.1.126 255.255.255.128

VLAN 3 子接口(生产区网关)
interface GigabitEthernet1/0/1.3
 vlan-type dot1q 3
 ip address 192.168.1.254 255.255.255.128

加入安全区域
firewall zone trust
 add interface GigabitEthernet1/0/1.2
 add interface GigabitEthernet1/0/1.3
firewall zone dmz
 add interface GigabitEthernet1/0/0

2.交换机 LSW1 配置(接入与级联)
创建 VLAN,并将连接 PC 的端口划入对应 VLAN,上联防火墙端口配置为 Trunk。

vlan batch 2 3

interface GigabitEthernet0/0/1   # 上联 FW1
 port link-type trunk
 port trunk allow-pass vlan 2 3
 undo shutdown
interface GigabitEthernet0/0/2   # 接 PC1 (办公区)
 port link-type access
 port default vlan 2
 undo shutdown
interface GigabitEthernet0/0/3   # 接 PC2 (生产区)
 port link-type access
 port default vlan 3
 undo shutdown
interface GigabitEthernet0/0/4   # 接 PC3 (生产区)
 port link-type access
 port default vlan 3
 undo shutdown

3.防火墙安全策略与时间对象配置
定义时间段,并按优先级从高到低配置安全策略(特例优先)

实验测试

连通性测试

PC1​ ping 192.168.1.126 → 通(本地网关)

PC2​ ping 192.168.1.254 → 通(本地网关)

PC1​ ping 10.0.0.254 → 通(跨网段路由正常)

策略有效性测

PC1ping OA_server(非工作日)

结果不通

PC1ping Web_server

PC2 ping OA_server

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐