一、拓扑图及需求

二、需求分析

1、网络安全区域划分

  1. Untrust 区域:连接外网云,本次实验无需配置外网访问策略,仅做拓扑占位。
  2. Trust 可信内网区域:下联交换机 LSW1,通过 VLAN 做二层隔离,VLAN2 为办公区(PC1),VLAN3 为生产区(PC2、PC3),网段 192.168.1.0/24。
  3. DMZ 服务器区域:下联交换机 LSW2,部署 OA 服务器(10.0.0.1)、Web 服务器(10.0.0.2),网段 10.0.0.0/24。 所有 Trust 与 DMZ 之间的互访流量全部由 FW 防火墙做安全策略控制,区域间默认禁止互通。

2、业务需求逐条拆解

  1. 二层 VLAN 划分:VLAN2 归属办公人员终端,VLAN3 归属生产车间终端,先完成二层逻辑隔离,作为权限划分的基础主体。
  2. 办公区权限:访问 OA 服务器仅在周一至周五 8:00-18:00 允许通行,非工作时间直接拦截,防止非工作时段操作办公系统;访问 Web 服务器全天候永久放行,保障随时查阅公开产品资料。
  3. 生产区基础权限:生产区所有 PC 永久禁止访问 OA 服务器;默认整体无法访问 Web 服务器,收紧基线访问权限。
  4. 生产区特例权限:仅 PC3 单独配置限时策略,每周一 10:00-11:00 临时开放 Web 服务器访问权限,仅用于产品信息更新,严格落实最小权限访问原则。

3、整体安全设计思路

采用三安全区域逻辑隔离机制,区域间默认全部阻断,仅通过手动安全策略按需放通;按照办公岗、生产岗不同岗位职责差异化授权;依托防火墙时间段对象实现分时访问控制;策略执行顺序遵循特例优先原则,顺序为 PC3 特例放行策略→各部门通用放行策略→最后配置全局拒绝策略,保障流量匹配逻辑无误,权限管控严谨可控。

三、具体分步骤配置

FW

int g1/0/0
ip add 10.0.0.254 24
q
 
int g1/0/1.1
ip add 192.168.1.126 25
vlan-type dot1q 2
q
 
int g1/0/1.2
ip add 192.168.1.254 25
vlan-type dot1q 3
q
 
firewall zone dmz
add int g1/0/0
q
 
firewall zone trust
add int g1/0/1.1
add int g1/0/1.2
q

LSW1

system-view
vlan batch 2 3
 
int g0/0/1
port link-type trunk
port trunk allow-pass vlan 2 3
q
 
int g0/0/2
port link-type access
port default vlan 2
q
 
int g0/0/3
port link-type access
port default vlan 3
q
 
int g0/0/4
port link-type access
port default vlan 3
q
 
ip route-static 0.0.0.0 0.0.0.0 192.168.0.126

1、VLAN 2属于办公区;VLAN 3属于生产区

2、办公区PC在工作日时间(周一至周五,早8到晚6)可以正常访问OA Server,其他时间不允许

3、办公区PC可以在任意时刻访问Web Server

4、生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server

5、特例:生产区PC3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息

四,测试结果

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐