防火墻綜合實驗1

實驗拓撲圖:

在這里插入圖片描述

實驗需求:

1、DMZ區內的服務器,辦公區僅能在辦公時間內(9:00-18:00)可以訪問,生產區的設備全天可以訪問。
2、生產區不允許訪問互聯網,辦公區和游客區允許訪問互聯網。
3、辦公區設備10.0.2.10不允許訪問DMZ區的FTP服務器和HTTP服務器,僅能ping通10.0.3.10。
4、辦公區分為市場部和研發部,研發部IP地址固定,訪問DMZ區使用匿名認證,市場部需要用戶綁定IP地址,訪問DMZ區使用免認證;
游客區人員不固定,不允許訪問DMZ區和生產區,統一使用Guest用戶登錄,密碼為:Admin@123,游客僅有訪問公司門戶網站和上網的權限,門戶網站地址為:10.0.3.10.
5、生產區訪問DMZ區時需要進行Protal認證,設立生產區用戶組織框架:至少三個部門,每個部門三個用戶,用戶統一密碼:openlab@123,首次登陸需要修改密碼,用戶過期時間設置為10天,用戶不允許多人使用。
6、創建一個自定義管理員,要求不能擁有系統管理的功能。 

實驗配置

web登錄防火墻頁面:

cloud配置:
在這里插入圖片描述
注:端口映射設置勾選雙向通道,修改一下出入段編號添加即可。

添加網卡信息時IP地址和防火墻管理地址需在同一個網段。

初始化防火墻:

Username:admin      //防火墻初始用戶名
Password:                //防火墻初始密碼為:Admin@123
The password needs to be changed. Change now? [Y/N]: y      //更改密碼
Please enter old password: 
Please enter new password: 
Please confirm new password: Info: Your password has been changed. Save the change to survive a reboot. 
*************************************************************************
*         Copyright (C) 2014-2018 Huawei Technologies Co., Ltd.         *
*                           All rights reserved.                        *
*               Without the owner's prior written consent,              *
*        no decompiling or reverse-engineering shall be allowed.        *
*************************************************************************<USG6000V1>sys
Enter system view, return user view with Ctrl+Z.
[USG6000V1]int g0/0/0
[USG6000V1-GigabitEthernet0/0/0]dis ip int b
2024-07-10 10:07:03.530 
*down: administratively down
^down: standby
(l): loopback
(s): spoofing
(d): Dampening Suppressed
(E): E-Trunk down
The number of interface that is UP in Physical is 8
The number of interface that is DOWN in Physical is 2
The number of interface that is UP in Protocol is 3
The number of interface that is DOWN in Protocol is 7Interface                         IP Address/Mask      Physical   Protocol  
GigabitEthernet0/0/0              192.168.0.1/24       up         up        
GigabitEthernet1/0/0              unassigned           up         down      
GigabitEthernet1/0/1              unassigned           up         down      
GigabitEthernet1/0/2              unassigned           up         down      
GigabitEthernet1/0/3              unassigned           up         down      
GigabitEthernet1/0/4              unassigned           up         down      
GigabitEthernet1/0/5              unassigned           down       down      
GigabitEthernet1/0/6              unassigned           down       down      
NULL0                             unassigned           up         up(s)     
Virtual-if0                       unassigned           up         up(s)     [USG6000V1-GigabitEthernet0/0/0]service-manage all permit   //開啟所有服務
[USG6000V1-GigabitEthernet0/0/0]

在瀏覽器網址欄輸入防火墻管理接口的IP地址,輸入用戶名密碼,即可web連接防火墻
在這里插入圖片描述

登錄后就可以進行配置。

配置IP:

在這里插入圖片描述
在這里插入圖片描述

在這里插入圖片描述
在這里插入圖片描述

在這里插入圖片描述
在這里插入圖片描述
在這里插入圖片描述

防火墻:
在網絡模塊的接口選項:
在這里插入圖片描述
生產區與辦公區是兩個不同的Vlan,故在防火墻上面配置子接口,采用單臂路由的形式。
在LSW1(總公司)上進行valn劃分:

<Huawei>sys
[Huawei]sysname LSW3
[LSW1]vlan batch 2 to 3	
[LSW1]int g 0/0/2	
[LSW1-GigabitEthernet0/0/2]port link-type access 	
[LSW1-GigabitEthernet0/0/2]port default vlan 2
[LSW1-GigabitEthernet0/0/2]int g0/0/3
[LSW1-GigabitEthernet0/0/3]port link-type access 	
[LSW1-GigabitEthernet0/0/3]port default vlan 3
[LSW1-GigabitEthernet0/0/3]int g0/0/1
[LSW1-GigabitEthernet0/0/1]port link-type trunk 
[LSW1-GigabitEthernet0/0/1]port trunk allow-pass vlan 2 3
[LSW1-GigabitEthernet0/0/1]undo port trunk allow-pass vlan 1

新建辦公區,生產區和游客區:
在網絡模塊中的安全區域中新建
在這里插入圖片描述
在這里插入圖片描述
在這里插入圖片描述
在這里插入圖片描述
分配IP:
為了方便測試,需勾選:
在這里插入圖片描述

生產區和辦公區IP地址:
在這里插入圖片描述
在這里插入圖片描述
通向dmz及游客區的IP地址:
在這里插入圖片描述
在這里插入圖片描述
通向公網的接口:
在這里插入圖片描述
在這里插入圖片描述
在這里插入圖片描述

接口配置完成。

配置LSP網絡IP地址:

[Huawei]sys LSP
[LSP]int g0/0/0
[LSP-GigabitEthernet0/0/0]ip add 12.0.0.1 24
[LSP-GigabitEthernet0/0/0] 
[LSP-GigabitEthernet0/0/0]int g0/0/1
[LSP-GigabitEthernet0/0/1]ip add 21.0.0.1 24
[LSP-GigabitEthernet0/0/1]int  l0
[LSP-LoopBack0]ip add 1.1.1.1 24
[LSP-LoopBack0]dis ip int b
*down: administratively down
^down: standby
(l): loopback
(s): spoofing
The number of interface that is UP in Physical is 5
The number of interface that is DOWN in Physical is 0
The number of interface that is UP in Protocol is 4
The number of interface that is DOWN in Protocol is 1Interface                         IP Address/Mask      Physical   Protocol  
GigabitEthernet0/0/0              12.0.0.1/24          up         up        
GigabitEthernet0/0/1              21.0.0.1/24          up         up        
GigabitEthernet0/0/2              unassigned           up         down      
LoopBack0                         1.1.1.1/24           up         up(s)     
NULL0                             unassigned           up         up(s)     
[LSP-LoopBack0]

至此IP地址分配完成。

需求一

DMZ區內的服務器,辦公區僅能在辦公時間內(9:00-18:00)可以訪問,生產區的設備全天可以訪問。

使用安全策略:
在這里插入圖片描述
新建:
在這里插入圖片描述
修改work time :
在這里插入圖片描述
新建:
在這里插入圖片描述
測試:
將server1模擬為HTTP服務器:
在這里插入圖片描述
分別使用生產區client來訪問服務器,并查看是否命中對應策略:
生產區:
在這里插入圖片描述
獲取成功!
在這里插入圖片描述
策略命中加1 !
辦公區:
在這里插入圖片描述
獲取成功!
在這里插入圖片描述
策略命中加1!
由此需求一完成!

需求二

生產區不允許訪問互聯網,辦公區和游客區允許訪問互聯網。

互聯網統一設置是untrust區域,故只需要控制生產區和辦公區通向untrust區域的流量。

新建策略:
在這里插入圖片描述
在這里插入圖片描述
測試:
生產區訪問互聯網:
在這里插入圖片描述
策略命中次數增加
在這里插入圖片描述
辦公區訪問互聯網:
在這里插入圖片描述
在這里插入圖片描述
游客區訪問互聯網:
在這里插入圖片描述
在這里插入圖片描述
因為沒做公私網地址轉換,故ping不通,但從策略命中次數可以看出
需求二完成!

需求三:

辦公區設備10.0.2.10不允許訪問DMZ區的FTP服務器和HTTP服務器,僅能ping通10.0.3.10。

新建地址:
在這里插入圖片描述
在這里插入圖片描述
在這里插入圖片描述
策略:
在這里插入圖片描述
在這里插入圖片描述
因為先前有一條辦公區在工作時間允許訪問DMZ區,故需要將新建策略放在這條策略之前且應先放通ping后再禁止其他服務:
在這里插入圖片描述
測試:
server1 模擬HTTP服務器(已設置)
server2 模擬ftp服務器:
在這里插入圖片描述
訪問http:
在這里插入圖片描述
訪問失敗!
訪問ftp:
在這里插入圖片描述
訪問失敗!
ping:
訪問10.0.3.10:
在這里插入圖片描述
訪問成功!
訪問10.0.3.20:
在這里插入圖片描述
訪問失敗!
需求三完成!

需求四:

辦公區分為市場部和研發部,研發部IP地址固定,訪問DMZ區使用匿名認證,市場部需要用戶綁定IP地址,訪問DMZ區使用免認證;
游客區人員不固定,不允許訪問DMZ區和生產區,統一使用Guest用戶登錄,密碼為:Admin@123,游客僅有訪問公司門戶網站和上網的權限,門戶網站地址為:10.0.3.10。

建立辦公區組及其下的市場部和研發部:
在這里插入圖片描述
在這里插入圖片描述

在這里插入圖片描述

在這里插入圖片描述
對研發部和市場部做認證策略:
這里將client2當作研發部,PC2當作市場部。

研發部IP地址固定,訪問DMZ區使用匿名認證,:
在這里插入圖片描述

在這里插入圖片描述
創建游客區:
在這里插入圖片描述
在游客區創建Guest用戶:
在這里插入圖片描述

在這里插入圖片描述
允許訪問外網(前面的需求已經實現了)

允許訪問門戶網站10.0.3.10:
在這里插入圖片描述
訪問門戶網站的優先級應當大于禁止訪問DMZ區的優先級
在這里插入圖片描述
測試:
游客訪問外網:
在這里插入圖片描述
在這里插入圖片描述
因為沒做公私網轉換,故不同,但能命中策略
游客訪問門戶網站:
在這里插入圖片描述
在這里插入圖片描述

成功。
游客訪問dmz其他設備:
在這里插入圖片描述
失敗

需求五:

生產區訪問DMZ區時需要進行Protal認證,設立生產區用戶組織框架:
至少三個部門,每個部門三個用戶,用戶統一密碼:openlab@123,首次登陸需要修改密碼,用戶過期時間設置為10天,用戶不允許多人使用。

創建生產區并設立框架
在這里插入圖片描述
在這里插入圖片描述
在這里插入圖片描述
部門二:
在這里插入圖片描述
在這里插入圖片描述
在這里插入圖片描述
在這里插入圖片描述
將首次登陸修改密碼打開:
在這里插入圖片描述
用戶框架完成!
在這里插入圖片描述
需求五完成

需求六

創建一個自定義管理員,要求不能擁有系統管理的功能
在這里插入圖片描述
在這里插入圖片描述

在這里插入圖片描述
創建成功:
在這里插入圖片描述

由此全部配置已完成!!!

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/44730.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/44730.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/44730.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

rancher管理多個集群

一、rancher部署 單獨部署到一臺機器上&#xff0c;及獨立于k8s集群之外&#xff1a; 刪除所有yum源&#xff0c;重新建yum源&#xff1a; # 建centos7.9的yum源 # cat CentOS-Base.repo # CentOS-Base.repo # # The mirror system uses the connecting IP address of the …

OR-152 IGBT光耦系列

●緩沖邏輯類型&#xff08;圖騰柱輸出&#xff09; ●輸出峰值電流&#xff1a; 2.5 A &#xff08;最大值&#xff09; ●電源電流&#xff1a; 3 mA &#xff08;最大值&#xff09; ● 電源電壓&#xff1a; 10 至 30 V ●閾值輸入電流&#xff1a; 7.5 mA&#xf…

Java面向對象進階篇綜合訓練(附帶全套源代碼及逐語句分析)->基于javabeen

一、前言 面向對象這一塊也要結束了&#xff0c;不知道讀者們掌握的如何呢。不過面向對象的路程遠不止于此&#xff0c;可以利用面向對象來做一些小型的系統來鞏固一下。接下來就進入新的章節了&#xff0c;回顧一下這已經是第五天了&#xff0c;之前說的7天拿下java還是太過于…

常用的Redis命令介紹

常用的Redis命令介紹 Redis 是一個高性能的鍵值存儲數據庫&#xff0c;支持多種數據結構&#xff0c;如字符串&#xff08;String&#xff09;、哈希&#xff08;Hash&#xff09;、列表&#xff08;List&#xff09;、集合&#xff08;Set&#xff09;和有序集合&#xff08;S…

51單片機:使用蜂鳴器演奏《盜將行》(附代碼詳解)

一、功能實現&#xff1a; 二、代碼內容&#xff1a; 主函數.c #include <REGX52.H> #include "Delay.h" #include "Timer0.h"sbit BuzzerP2^5;#define SPEED 500 //原先默認一個四分音符延遲500ms#define P 0 //休止 #define L1 1 //低音…

LLaMA-Factory:開源的低代碼大模型訓練框架

LLaMA-Factory 是一個由零隙智能&#xff08;SeamLessAI&#xff09;開源的低代碼大模型訓練框架&#xff0c;它集成了業界最廣泛使用的微調方法和優化技術&#xff0c;并支持眾多開源模型的微調和二次訓練。 一、功能特點 支持多種開源模型&#xff1a;LLaMA-Factory支持包括…

輻射神經場算法——Instant-NGP / Mipi-NeRF 360 / 3D Gaussian Splatting

輻射神經場算法——Instant-NGP / Mipi-NeRF 360 / 3D Gaussian Splatting 1. Instant-NGP1. MultiResolution Hash Encoding1.2 Accelerated Ray Marching1.3 實驗結果 2. Mip-NeRF 3602.1 場景參數化2.2 在線蒸餾2.3 失真正則化2.4 實驗結果 3. 3D Gaussian Splatting3.1 Dif…

krpano開啟日志公能

<krpano version"1.21" title"博物館" debugmode"true" > 之后鼠標右鍵菜單欄最后一行 點擊&#xff08;開啟后會發生變化&#xff09;。

汽車預約維修小程序的設計

管理員賬戶功能包括&#xff1a;系統首頁&#xff0c;個人中心&#xff0c;技師管理&#xff0c;技師信息管理&#xff0c;用戶預約管理&#xff0c;取消預約管理&#xff0c;訂單信息管理&#xff0c;系統管理 微信端賬號功能包括&#xff1a;系統首頁&#xff0c;技師信息&a…

新開發的軟件老被系統攔截有什么辦法解決嗎?

一套新開發的軟件要想在windows操作系統暢通無阻&#xff0c;那就需要使用代碼簽名證書&#xff0c;只要是對軟件進行實名從而證明軟件發布者身份&#xff0c;確保該軟件是一個合法有效的主體開發的&#xff0c;也是讓這個軟件開發者承擔相應的責任。 特別主要如果要獲得即時性…

【深度學習入門篇 ③】PyTorch的數據加載

【&#x1f34a; 易編橙&#xff1a;一個幫助編程小伙伴少走彎路的終身成長社群&#x1f34a; 】 大家好&#xff0c;我是小森( &#xfe61;?o?&#xfe61; ) &#xff01; 易編橙終身成長社群創始團隊嘉賓&#xff0c;橙似錦計劃領銜成員、阿里云專家博主、騰訊云內容共創…

【漏洞復現】宏景HCM-LoadOtherTreeServlet SQL注入

聲明&#xff1a;本文檔或演示材料僅用于教育和教學目的。如果任何個人或組織利用本文檔中的信息進行非法活動&#xff0c;將與本文檔的作者或發布者無關。 一、漏洞描述 宏景HCM人力資源信息管理系統是一個全面的人力資源管理軟件&#xff0c;它覆蓋了人力資源管理的各個模塊…

報錯:python擴展中的調試器不再支持小于3.7的python版本(debugpy)

報錯&#xff1a;python擴展中的調試器不再支持小于3.7的python版本 原因1&#xff1a; debugpy的版本問題原因2 原因1&#xff1a; debugpy的版本問題 是debugpy和你vscode安裝的python解釋器不匹配&#xff0c;根據你使用的python解釋器的版本重新安裝一個debugpy。 原因2 …

華為官方出品:《應用現代化實踐指南》電子書,可免費下載

本期云享書庫為各位開發者帶來了應用現代化方面的技術內容。 在數字化時代&#xff0c;企業面臨著前所未有的機遇與挑戰。隨著技術的飛速發展&#xff0c;特別是云計算、大數據、人工智能&#xff08;AI&#xff09;和機器學習&#xff08;ML&#xff09;的興起&#xff0c;正…

Python爬蟲速成之路(1):獲取網頁源代碼

hello hello~ &#xff0c;這里是絕命Coding——老白~&#x1f496;&#x1f496; &#xff0c;歡迎大家點贊&#x1f973;&#x1f973;關注&#x1f4a5;&#x1f4a5;收藏&#x1f339;&#x1f339;&#x1f339; &#x1f4a5;個人主頁&#xff1a;絕命Coding-CSDN博客 &a…

C#面:簡述什么是中間件(Middleware)?

中間件是組裝到應?程序管道中以處理請求和響應的軟件。 每個組件&#xff1a; 選擇是否將請求傳遞給管道中的下?個組件。 可以在調?管道中的下?個組件之前和之后執??作。 請求委托&#xff08;Request delegates&#xff09;?于構建請求管道&#xff0c;處理每個HTTP請…

Threadlocal使用獲取最后更新人信息

Threadlocal 的作用范圍是一個線程&#xff0c;tomcat啟動默認開啟一個線程 首先點擊登錄&#xff0c;登錄方法會返回token 拿到token后放在請求頭中發送商品的插入請求&#xff0c;在插入是設置拿到token中的nickName&#xff08;花名&#xff09;放入&#xff08;lastUpdate…

windows系統長時間不用,無法喚醒

問題背景 在我們使用windows系統的時候&#xff0c;有這樣一種情況&#xff0c;就是電腦長時間不不操作&#xff0c;就會“睡死”過去。此時再用鼠標鍵盤都無法將其喚醒。沒辦法只能長按電源鍵強制關機&#xff0c;再重啟。那么該如何解決這種問題呢&#xff1f; 原因分析 系…

PLSQL Day7

--9.用戶鍵盤輸入5個數字&#xff0c;將數字按從小到大的順序存入集合中&#xff1a;declare declare type num_type is table of number; n_tab num_type; temp_n number ; begin n_tab: num_type(&n1,&n2,&n3,&n4,&n5); for i in 1..n_tab.co…

高可用hadoop分布式節點的擴容

解決方案 修改hdfs-site.xml 文件 原xml文件 <?xml version"1.0" encoding"UTF-8"?> <?xml-stylesheet type"text/xsl" href"configuration.xsl"?> <!--Licensed under the Apache License, Version 2.0 (th…