1. 阶段一:二层基础网络搭建
      VLAN 划分:在 SW2(汇聚)、SW3(部门 A)、SW4(部门 B)上配置 VLAN 10 和 VLAN 20。SW2 上联防火墙接口配置为 Trunk 允许 VLAN 10/20 通过,下联接口配置为 Access。
       DMZ 区配置:SW1 作为纯二层转发,所有接口配置为 Access 模式。
       防火墙接口:配置子接口 GE1/0/1.1(VLAN10)和 GE1/0/1.2(VLAN20)作为内网网关,GE1/0/0 连接 DMZ,GE1/0/2 连接外网。
 
2. 阶段二:DHCP 自动地址分配
       地址池配置:在 FW1 上开启 DHCP 服务。
       dhcp-a:对应 VLAN10,排除管理 PC 和财务静态 IP,对高管(Client1)进行 IP-MAC 静态绑定(172.16.1.90)。
       dhcp-b:对应 VLAN20,排除技术部静态 IP。
       接口绑定:在防火墙子接口 GE1/0/1.1 和 GE1/0/1.2 上启用接口 DHCP 并绑定对应全局地址池。
 
3. 阶段三:安全区域划分
       区域划分与优先级:
       Trust_B(部门 B):优先级 80
       Trust_A(部门 A):优先级 70
       DMZ(服务器区):优先级 50
       Untrust(外网):优先级 5
       Local(本机):优先级 100
       接口绑定:将物理接口及子接口加入对应的安全区域。
 
4. 阶段四:地址资源对象化
       单地址对象:创建 OA_Server、Web_Server、DNS_Server、Client1_高管、Client2_财务等 9 个单地址对象。
       地址组:
       DMZ_Server:包含 OA、Web、DNS 服务器。
       Trust_A_address:包含部门 A 全体终端。
      Trust_B_address:包含部门 B 全体终端。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐