前言

在企业网络架构中,防火墙作为关键的安全边界设备,其策略配置的合理性与精确性直接关系到整个网络的安全性和可用性。本文将通过一个综合实验,详细演示如何基于华为防火墙设备,根据具体的业务需求进行网络划分、安全区域定义、时间段控制以及精细化安全策略的配置。实验将涵盖从基础接口与VLAN划分,到复杂的时间段策略与优先级规则设置,最终通过完整的测试验证配置的正确性。通过本实验,读者可以深入理解防火墙策略配置的核心逻辑与实战技巧。

一、需求分析:

需求1需要划分两个虚拟子接口并创建两个vlan2,vlan3

需求2设置办公区的工作时间段

需求5特例需要在需求4的安全策略的前面

二、实验步骤

1.防火墙的基本配置

a.接口ip地址划分

[FW1-GigabitEthernet1/0/0]ip add 10.0.0.254 24----1/0/0接口
[FW1-GigabitEthernet1/0/1.2]ip add 192.168.1.126 25----虚拟子接口1/0/1.2接口
[FW1-GigabitEthernet1/0/1.3]ip add 192.168.1.254 25---虚拟子接口1/0/1.3接口




b.vlan划分

[FW1]vlan batch 2 3 ----创建vlan 2 3 
[FW1-GigabitEthernet1/0/1.3]vlan-type dot1q 3----设定当前子接口vlan信息

1/0/1.2接口也需要设定vlan信息

c.安全区域划分

dmz区域

[FW1]firewall zone dmz ---创建一个名称为dmz的安全区域
[FW1-zone-dmz]add interface GigabitEthernet 1/0/0----将1/0/0接口划分到dmz区域

Trust区域

[FW1]firewall zone trust 
[FW1-zone-trust]add interface GigabitEthernet 1/0/1
[FW1-zone-trust]add interface GigabitEthernet 1/0/1.2
[FW1-zone-trust]add interface GigabitEthernet 1/0/1.2

2.配置地址

拓扑图中需要OA Sever,Web SEver,BG(办公区),SC(生产区),PC3五个地址

3.编写需要的时间段

需求2中需要worktime时间段周一到周五的早上八点到晚上6点

需求5中需要pc3访问Web Sever的时间段周一的早上10点到11点

4.编写安全策略

需求2中办公区在工作时间里可以正常访问OA Sever,其余时间不允许,则办公区从安全区域Trust区的BG访问DMZ区域的OA Sever,加入时间段work time

需求3办公区可以任意时间访问web sever,不需要设置时间段

需求4,5中生产区只能访问web sever但是pc3只能在周一的早上10点到11点访问web sever,则pc3的安全策略必须在生产区的安全策略前面

pc3的安全策略

生产区到OA sever的安全策略

三、测试

1.测试办公区域访问呢OA sever

现在是晚上1点09,所以访问不了

修改时间段后可以正常访问

2.办公区域访问web sever

可以正常访问

3.生产区PC3可以在每周一早10到早11访问Web Server

同样没有在规定时间内访问不了

修改完时间段可以访问

4.生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server

访问OASever

可以正常访问

访问web sever

访问不了

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐