防火墻安全策略及用戶認證實驗

目錄

一、實驗拓撲

二、實驗要求

三、實驗思路

四、實驗配置

1、配置vlan

2、配置路由器、防火墻IP地址,劃分區域

3、配置安全策略

?策略一:

策略二:

策略三:

4、配置用戶認證

策略一:

策略二:

策略三:

策略四:

5、創建管理員


一、實驗拓撲

二、實驗要求

1、DMZ區內的服務器,辦公區僅能在辦公時間(9:00-18:00)內可以訪問;生產區的設備全天可以訪問
2、生產區不允許訪問互聯網,辦公區和游客區允許訪問互聯網
3、辦公區設備10.0.2.10不允許訪問DMZ的FTP服務器和HTTP服務器,僅能ping通10.0.3.10
4、辦公區分為市場部和研發部,研發部IP地址固定,訪問DMZ區使用匿名認證,市場部需要用戶綁定IP地址,訪問DMZ區使用免認證;游客區人員不固定,不允許訪問DMZ區和生產區,統一使用Guest用戶登錄,密碼Admin@123
5、生產區訪問DMZ區時,需要進行protal認證,設立生產區用戶組織架構,至少包含三個部門,每個部門三個用戶,用戶統一密碼Openlab@123,首次登錄需要修改密碼,用戶過期時間設定為10天,用戶不允許多人使用
6、創建一個自定義管理員,要求不能擁有系統管理的功能

三、實驗思路

1、先看二層,創建vlan,劃分區域

2、再看三層,給路由器、防火墻配置IP,劃分區域

3、配置安全策略達到實驗要求1、2、3

4、配置用戶認證,創建用戶組、用戶,通過認證策略達到要求4、5

5、創建管理員,系統功能只讀

四、實驗配置
1、配置vlan

[Huawei]vlan batch 2 3
[Huawei]int g0/0/2??
[Huawei-GigabitEthernet0/0/2]port link-type access?
[Huawei-GigabitEthernet0/0/2]port default vlan 2??
[Huawei-GigabitEthernet0/0/2]int g0/0/3
[Huawei-GigabitEthernet0/0/3]port link-type access???
[Huawei-GigabitEthernet0/0/3]port default vlan 3
[Huawei-GigabitEthernet0/0/3]int g0/0/1?
[Huawei-GigabitEthernet0/0/1]port link-type trunk???
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan 2 3? ?
[Huawei-GigabitEthernet0/0/1]undo port trunk allow-pass vlan 1

2、配置路由器、防火墻IP地址,劃分區域

ISP:

[ISP]int g0/0/0
[ISP-GigabitEthernet0/0/0]ip add 12.0.0.2 24
[ISP-GigabitEthernet0/0/0]int g0/0/2
[ISP-GigabitEthernet0/0/2]ip add 21.0.0.2 24
[ISP-GigabitEthernet0/0/2]int l0
[ISP-LoopBack0]ip add 1.1.1.1 24

先登錄:admin/Admin@123

Username:admin
Password:
The password needs to be changed. Change now? [Y/N]: y
Please enter old password:?
Please enter new password:?(Huawei@123)
Please confirm new password:?

[USG6000V1]int g0/0/0
[USG6000V1-GigabitEthernet0/0/0]ip add 192.168.100.1 24
[USG6000V1-GigabitEthernet0/0/0]service-manage all permit?

云配置:

g1/0/1和g1/0/2連外網要配網關當默認缺省,放在untrust區域

g0/0/0放在DMZ區域

g1/0/3創建兩個子接口,放在兩個不同的區域:

辦公區:

生產區:

創建子接口,辦公區屬于vlan3

創建子接口,生產區屬于vlan2

游客區:

測試是否ping通:

3、配置安全策略

先創建地址方便管理:

策略一:

辦公區:

源地址/目的地址可以直接寫,或者選擇創建地址

按要求新建時間段work(9:00-18:00);其他如圖

服務主要充當兩種:http和ftp;而icmp方便測試,可不放

生產區

源地址/目的地址可以不寫,則為any,訪問所有

時間段:全天,則只需選擇允許

若顯示時間不符合,則在系統中選擇本地時間同步:

測試:啟動服務器,用客戶端訪問

策略二:

默認會有一條拒絕策略,則我們需要配置允許訪問互聯網的策略和NAT策略

測試:

策略三:

前面需求滿足了辦公區所有設備訪問DMZ區的HTTP、FTP、ICMP服務,所以這里只用寫一條拒絕10.0.2.10訪問DMZ區的FTP和HTTP服務即可

測試:

4、配置用戶認證

假設10.0.2.20為研發部,10.0.2.10為市場部,則需要寫兩條認證策略

策略一:

策略二:

測試:

游客區先寫一條安全策略禁止游客區訪問DMZ區和生產區

策略三:

統一使用Guest用戶登錄,密碼Admin@123,必須勾選多人使用

測試:

策略四:

先寫一條認證策略

創建用戶組、用戶

生產區有3個部門

每個部門3個用戶:先在認證選項中勾選首次登錄需要修改密碼,及強度降為中等

5、創建管理員

在系統中找到管理員,創建管理員角色,系統功能只讀

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/45187.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/45187.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/45187.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

視覺SLAM與定位之一前端特征點及匹配

視覺SLAM中的特征點及匹配 參考文章或鏈接特征點性能的評估傳統特征點和描述子(僅特征點或者特征點描述子)傳統描述子 基于深度學習的特征點基于深度學習的描述子基于深度學習的特征點描述子特征匹配 參考文章或鏈接 Image Matching from Handcrafted t…

WebGIS基礎原理

該部分內容與部分插圖、學習框架的主要參考的網站與博主如下(也趁機分享給大家): OSGeo開源WebGIS在線教程:http://webgis.cn/ OSGeo《地理信息系統原理》:https://www.osgeo.cn/gis-tutorial/index.html OSGeo《Pyth…

DSC主備歸檔報錯

先看一個報錯: 2024-07-10 22:12:21.725 [ERROR] database P0000003511 T0000000000000003696 rafil_list_overlap_consecutive_check failed, rfil(DMDATA/data/DSC02/arch/ARCHIVE_LOCAL1_0x57843343_EP1_2024-07-10_20-44-40.log)->next_seq(2901) > nex…

mysql 8.0.37 客戶端在centos7安裝順序

8.0.37安裝客戶端順序為 yum localinstall mysql-community-libs-compat-8.0.37-1.el7.x86_64.rpm #第二步要加 --nodeps --force 參數 rpm -ivh mysql-community-libs-8.0.37-1.el7.x86_64.rpm --nodeps --force rpm -ivh mysql-community-client-plugins-8.0.37-1.el7.x8…

如何用CSS3畫一個三角形?

要用 CSS3 畫一個三角形,可以利用元素的邊框和透明邊框的特性來實現。以下是一個簡單的示例代碼: .triangle {width: 0;height: 0;border-left: 50px solid transparent; /* 左邊框為透明,控制三角形的左斜邊 */border-right: 50px solid tr…

部署Harbor倉庫

本章內容: 安裝docker-ce部署harbor倉庫上傳和拉取 1.安裝docker 1)拉取源碼 yum-config-manager --add-repo https://mirrors.aliyun.com/docker-ce/linux/centos/docker-ce.repo 2)安裝docker-ce yum -y install docker-ce 3&#…

【TS】Typescript 的類

TypeScript 是 JavaScript 的一個超集,它添加了可選的靜態類型和基于類的面向對象編程。在 TypeScript 中,類是一種模板,用于創建對象。通過類,你可以封裝對象的屬性(數據)和方法(函數&#xff…

C++入門到進階(圖文詳解,持續更新中)

C入門到進階(圖文詳解,持續更新中) 目錄 C入門到進階(圖文詳解,持續更新中) 數據 數據類型 基本數據類型/內置數據類型 C常用運算符 賦值運算符 關系運算符 邏輯運算符 雜項運算符 數據的本地化…

第二課:使用域名dns ping通www.baidu.com

需要一臺dns服務器,實現域名解析,把對應的網址變為Ip地址。 首先按照之前博客的配置,自動分配給PC1和PC2的IP地址等相關配置。 然后增加一臺server交換機連接到交換機上,配置好ip地址,192.168.1.100。在dnsServer中。…

7.11日學習打卡----初學Redis(六)

7.11日學習打卡 目錄: 7.11日學習打卡一. redis事務事務的概念與ACID特性Redis事務三大特性Redis事務執行的三個階段Redis事務基本操作 二. redis集群主從復制主從復制環境搭建主從復制原理剖析 哨兵監控哨兵監控環境搭建哨兵工作原理剖析 故障轉移Cluster模式Clust…

c++初階知識——類和對象(1)

目錄 1.類和對象 1.1 類的定義 1.2 訪問限定符 1.3 類域 2.實例化 2.1 實例化概念 2.2 對象大小 內存對齊規則 3.this指針 1.類和對象 1.1 類的定義 (1)class為定義類的關鍵字,Stack為類的名字,{}中為類的主體&#xf…

達夢數據庫中的線程和進程

達夢數據庫中的線程和進程 在達夢數據庫中,線程和進程的概念與操作系統中的定義類似,但有一些特定的實現細節和用途。以下是達夢數據庫中線程和進程的一些關鍵點: 進程(Process): 在達夢數據庫中&#x…

django的增刪改查,排序,分組等常用的ORM操作

Django 的 ORM(對象關系映射)提供了一種方便的方式來與數據庫進行交互。 1. Django模型 在 myapp/models.py 中定義一個示例模型:python from django.db import modelsclass Person(models.Model):name models.CharField(max_length100)age…

mysql數據庫被偷家,數據全部丟失。還勒索我給他比特幣

歹徒留下的勒索信息。 解決辦法: 1、設置ip白名單, 2、端口不要使用默認端口,隨便換個端口就行。 3、密碼設置復雜一點。

【Java16】多態

向上類型轉換 對于引用變量,在程序中有兩種形態:一種是編譯時類型,這種引用變量的類型在聲明它的時候就決定了;另一種則是運行時類型,這種變量的類型由實際賦給它的對象決定。 當一個引用變量的編譯時類型和運行時類…

【Pytorch】Conda環境pack打包遷移報錯處理

文章目錄 Anaconda虛擬環境打包一、源電腦的環境打包1.安裝conda-pack工具2.確定環境3.打包環境4.將打包環境拷貝到U盤 二、環境遷移到目標電腦上三、異常處理pip install -e. 導致無法pack→忽略管理的文件已經被刪除或者被覆蓋→壓縮成tar注意 重新激活環境 Anaconda虛擬環境…

14 - matlab m_map地學繪圖工具基礎函數 - 一些數據轉換函數(一)

14 - matlab m_map地學繪圖工具基礎函數 - 一些數據轉換函數(一) 0. 引言1. 關于m_ll2xy和m_xy2ll2. 關于m_lldist3. 關于m_xydist4 關于m_fdist5 關于m_idist6. 總結 0. 引言 通過前面篇節已經將m_map繪圖工具中大多繪圖有關的函數進行過介紹&#xff0…

Nuxt3封裝網絡請求 useFetch $fetch

前言: 剛接觸、搭建Nuxt3項目的過程還是有點懵的,有種摸石頭過河的感覺,對于網絡請求這塊,與之前的Vue3項目有所區別,在Vue項目通常使用axios這個庫進行網絡請求,但在Nuxt項目并不推薦,因為有內…

RK3568平臺(顯示篇)主屏副屏配置

一.主屏副屏配置 目前在RK3568平臺上有兩路HDMIOUT輸出,分別輸出到兩個屏幕上,一路配置為主屏,一路配置為副屏。 硬件原理圖: &hdmi0_in_vp2 {status "okay"; };&hdmi1_in_vp0 {status "okay"; }…

【JAVA入門】Day15 - 接口

【JAVA入門】Day15 - 接口 文章目錄 【JAVA入門】Day15 - 接口一、接口是對“行為”的抽象二、接口的定義和使用三、接口中成員的特點四、接口和類之間的關系五、接口中新增的方法5.1 JDK8開始接口中新增的方法5.1.1 接口中的默認方法5.1.2 接口中的靜態方法 5.2 JDK9 開始接口…