一、交换机和防火墙的基本配置

1.交换机

2.防火墙

虚拟子接口及vlan放通

需求二

在FW上启动DHCP功能,并配置不同的全局地址池,为接入网络的终端设备分配IP地址。 Client1、Client3和PC2通过DHCP获取地址信息。Client2和PC1手工静态配置。 Client1必须通过DHCP获取172.16.1.90/24地址。

二、dhcp的配置

在命令中打开dhcp(dhcp enable),进行接口配

接下来在web页面操作

子接口172.16.1.1的

子接口172.16.1.2的

Clinet1已经按照要求获取到ip

](C:\Users\Administrator\AppData\Roaming\Typora\typora-user-images\image-20260727205712687.png)

三、添加地址组信息

安全区域

四、地址信息

其他均与该操作一致

五、管理员

为FW配置一个配置管理员。要求管理员可以通过Telnet登录到CLI界面对FW进行管理和维护。FW对管理员进行本地认证。

在1.1接口上开启telnet功能

[FW]telnet server enable

[FW]user-interface vty 0 4

[FW-ui-vty0-4]protocol inbound telnet

创建管理员角色

创建管理员

测试

[sw2]interface Vlanif 10

[sw2-Vlanif10]ip add 172.16.1.10 24

做完这两条命令,用sw2ping防火墙看是否可以通

ping通后在进行管理员账号的测试

可在该界面用命令测试刚才的权限,用完后需将vlanif 10 的配置删除

六、用户认证配置

要求:

1、部门A分为运维部、高层管理、财务部;其中,财务部IP地址为静态IP。高管地址DHCP固定分配。
2、部门B分为研发部和市场部;研发部IP地址为静态IP
3、新建一个认证域,所有用户属于认证域下组织架构
4、根据下表信息,创建企业组织架构
5、用户密码统一为admin@123
6、首次登录必须修改密码

认证域

用户组

用户

认证策略

1、高级管理者访问任何区域时,需要使用免认证。
2、运维部访问DMZ区域时,需要进行Portal认证。
3、技术部和市场部访问DMZ区域时,需要使用匿名认证。
4、财务部访问DMZ区域时,使用不认证。
5、运维部和市场部访问外网时,使用Portal认证。
6、财务部和技术部不能访问外网环境。故不需要认证策略

测试

七、安全策略配置

1、配置Telnet策略
2、配置DHCP策略
3、配置DNS策略
4、部门A中分为三个部门,运维部、高管、财务。
a.运维部允许随时随地访问DMZ区域,并对设备进行管理;
b.高管和财务部仅允许访问DMZ区域的OA和Web服务器,并0且只有HTTP和HTTPS权限。
c.运维部允许在非工作时间访问互联网环境
d.高管允许随时访问互联网环境
e.财务部任何时间都不允许访问互联网环境
5、部门B分为两个部门,技术部和市场部
a.技术部允许访问DMZ区域中的web服务器,并进行管理
b.技术部和市场部允许访问DMZ区域中的OA服务器,并且只有HTTP和HTTPS权限。
c.市场部允许访问互联网环境
6、每周末公司服务器需要检修维护,允许运维部访问;即,每周末拒绝除运维部以外的流量访问DMZ区域。
7、部门A和部门B不允许存在直接访问流量,如果需要传输文件信息,则需要通过OA服务器完成。---依靠默认规则拒绝

image-20260729144954167

image-20260729145024810

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐