一、实验拓扑

二、实验要求

1、VLAN 2属于办公区;VLAN 3属于生产区

2、办公区pc在工作日时间(周一至周五,早8到晚6)可以正常访问OA Server ,其他时间不允许

3、办公区pc可以在任意时刻访问Web Server

4、生产区pc 可以在任意时刻访问OA Server,但是不能访问Web Server

5、特例:生产区pc3可以在每周一早10到早11访问Web Server,用来更新企业最新产品信息

需求分析 :

1.创建两个vlan:明确VLAN 2为办公区,VLAN 3为生产区。
2.对于办公区PC访问OA Server的时间限制(工作日早8到晚6),需要在ENSP中配置基于时间的ACL(访问控制列表)。具体来说,要定义一个时间范围,允许在该时间范围内从VLAN 2到OA Server的访问,而在其他时间则禁止访问。
3.对于生产区PC访问Web Server的限制(除PC3外不能访问),可以通过配置基于MAC地址的ACL来实现。先允许所有生产区PC访问Web Server,然后针对生产区PC3配置特殊的时间策略,允许其在每周一早10到早11访问Web Server。
4.创建一个标准ACL,允许VLAN 2的主机访问OA Server的 IP 地址。再创建一个时间范围,定义工作日早8到晚6为允许访问的时间。将该ACL应用到连接办公区PC的接口上,并关联上述时间范围。生产区PC访问Web Server的ACL配置:创建一个扩展ACL,禁止生产区VLAN 3的所有主机访问Web Server的IP地址。然后针对生产区PC3的MAC地址,创建一个允许访问Web Server的permit语句,并将其加入到上述ACL中。最后,将该ACL应用到连接生产区PC的接口上。
5.在三层交换机上配置不同VLAN的接口IP地址,并启用路由功能,以确保不同VLAN之间能够进行通信。同时,要为OA Server和Web Server配置相应的IP地址和网关,使它们能够在网络中被正确识别和访问。

四、实验配置

1.配vlan

[sw1]vlan 2
[sw1]vlan 3
[sw1]interface GigabitEthernet 0/0/1
[sw1-GigabitEthernet0/0/1]port link-type trunk
[sw1-GigabitEthernet0/0/1]port trunk allow-pass vlan all
[sw1-GigabitEthernet0/0/1]interface GigabitEthernet 0/0/2
[sw1-GigabitEthernet0/0/2]port link-type access
[sw1-GigabitEthernet0/0/2]port default vlan 2
[sw1-GigabitEthernet0/0/2]interface GigabitEthernet 0/0/3
[sw1-GigabitEthernet0/0/3]port link-type access
[sw1-GigabitEthernet0/0/3]port default vlan 3
[sw1-GigabitEthernet0/0/3]interface GigabitEthernet 0/0/4
[sw1-GigabitEthernet0/0/4]port link-type access
[sw1-GigabitEthernet0/0/4]port default vlan 3


2.web设置

interface GigabitEthernet1/0/0
 ip address 10.0.0.254 255.255.255.0
 firewall zone dmz      -------进入安全区域划分接口的安全区域
  add interface GigabitEthernet 1/0/0
interface GigabitEthernet1/0/1.1
 vlan-type dot1q 2
 ip address 192.168.1.126 255.255.255.128
 alias GE1/0/1.1
 service-manage ping permit   ------开启ping服务
interface GigabitEthernet1/0/1.2
 vlan-type dot1q 3
 ip address 192.168.1.254 255.255.255.128
 alias GE1/0/1.2
 service-manage ping permit   
 firewall zone trust
 add interface GigabitEthernet 1/0/1.1
 add interface GigabitEthernet 1/0/1.2

3、安全策略配置

[FW]ip address-set bg 
[FW-object-address-set-bg]address 192.168.1.0 mask 25
[FW]ip address-set oa
[FW-object-address-set-oa]address 10.0.0.1 mask 32

[FW] time -range work
[FW-time- range -work]period-range 08:00:00 to 18:00:00 working-day
[FW]security-policy
[FW-policy-security]rule name polic1
[FW-policy-security-rule-polic1]description bg_to_oa
[FW-policy-security-rule-polic1]source-zone trust
[FW-policy-security-rule-polic1]destination-zone dmz
[FW-policy-security-rule-polic1]source-address address-set bg
[FW-policy-security-rule-polic1]destination-address address-set oa
[FW-policy-security-rule-polic1]time-range work
[FW-policy-security-rule-polic1]action permit 

办公区pc可以任意时刻访问web区
[FW]ip address-set web
[FW-object-address-set-web]address 10.0.0.2 mask 32
[FW]security-policy
[FW-policy-security]rule name polic2
[FW-policy-security-rule-polic2]description bg_to_web
[FW-policy-security-rule-polic2]source-zone trust
[FW-policy-security-rule-polic2]destination-zone dmz
[FW-policy-security-rule-polic2]source-address address-set bg
[FW-policy-security-rule-polic2]destination-address address-set web
[FW-policy-security-rule-polic2]action permit
生产区pc可以任意时刻访问oa,但是不能访问web
[FW]ip address-set sc
[FW-object-address-set-sc]address 192.168.1.128 mask 25
[FW]security-policy
[FW-policy-security]rule name polic3
[FW-policy-security-rule-polic3]description sc_to_oa
[FW-policy-security-rule-polic3]source-zone trust
[FW-policy-security-rule-polic3]destination-zone dmz
[FW-policy-security-rule-polic3]source-address address-set sc
[FW-policy-security-rule-polic3]destination-address address-set oa
10.0.0.1 32)
[FW-policy-security-rule-polic3]action permit

生产区pc可以在每周一早10-11访问web,用来更新企业最新产品信息
[FW]time-range update
[FW-time-range-update]period-range 10:00:00 to 11:00:00 Mon
[FW]security-policy
[FW-policy-security]rule name polic4
[FW-policy-security-rule-polic4]description sc_to_web
[FW-policy-security-rule-polic4]source-zone trust
[FW-policy-security-rule-polic4]destination-zone dmz
[FW-policy-security-rule-polic4]source-address address-set sc
[FW-policy-security-rule-polic4]destination-address address-set web
[FW-policy-security-rule-polic4]time-range upda

te
[FW-policy-security-rule-polic4]action permit

五、测试

查看会话表


 

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐