【自學網絡安全】:安全策略與用戶認證綜合實驗

實驗拓撲圖:

在這里插入圖片描述
實驗任務:
1、DMZ區內的服務器,辦公區僅能在辦公時間內(9:00-18:00)可以訪問,生產區的設備全天可以訪問
2、生產區不允許訪問互聯網,辦公區和游客區允許訪問互聯網
3、辦公區設備10.0.2.10不允許訪問Dmz區的FTP服務器和HTTP服務器,僅能ping通10.0.3.10
4、辦公區分為市場部和研發部,研發部IP地址固定,訪問dmz區使用匿名認證,市場部需要用戶綁定IP地址,訪問dmz區使用免認證;
游客區人員不固定,不允許訪問DMZ區和生產區,統一使用Guest用戶登錄,密碼Admin@123,游客僅有訪問公司門戶網站和上網的權限,
門戶網站地址10.0.3.10
5、生產區訪問dmz區時,需要進行protal認證,設立生產區用戶組織架構,至少包含三個部門,每個部門三個用戶,
用戶同一密碼openlab123,首次登錄需要修改密碼,用戶過期時間設定為19天,用戶不允許多人使用
6、創建一個自定義管理員,要求不能擁有系統管理的功能

實驗步驟如下:
一、DMZ區內的服務器,辦公區僅能在辦公時間內(9:00-18:00)可以訪問,生產區的設備全天可以訪問

1、搭建拓撲圖
2、在Windows系統添加一個環回網卡,步驟如下:
1)右鍵單機開始,選擇設備管理器
在這里插入圖片描述
2)找到網絡適配器,點擊左上角操作,點擊添加過時硬件
在這里插入圖片描述
3)連續點擊下一步,直到有下圖畫面,找到網絡適配器,點擊下一步
在這里插入圖片描述
4)點擊Microsoft,再點擊Microsoft KM-TEST 環回適配器,最后點擊下一步及完成添加網卡。
在這里插入圖片描述
3、給網卡配置一個不會使用的IP地址,如:192.168.100.2;在云上添加網卡和UDP,勾上雙向通道,添加即可。在這里插入圖片描述
4、登錄防火墻FW3,默認賬號admin,密碼Admin@123;修改密碼,進去之后去進入G0/0/0接口,輸入如下命令,即配置G0/0/0接口的IP為192.168.100.1,使其IP與網卡是一個網段上,并打開所有服務管理。

[USG6000V1-GigabitEthernet0/0/0]service-manage all permit 

5、打開自帶瀏覽器,url欄輸入192.168.100.1:8443回車,無視風險進入虛擬華為防火墻登錄界面,輸入之前設置的賬號密碼登錄進去,即如下圖:
在這里插入圖片描述
6、LSW6操作,對辦公區和生產區進行vlan劃分,辦公區是vlan10,生產區是vlan20,將G0/0/1設置為trunk模式,允許vlan10和vlan20通過,取消vlan1通過。
7、在FW3web界面管理,在G0/0/3接口創建兩個子接口,并將其他端口配置設置為如下配置:

在這里插入圖片描述
以辦公區子接口為例:
在這里插入圖片描述
在這里插入圖片描述
8、添加安全策略,使DMZ區內的服務器,辦公區僅能在辦公時間內(9:00-18:00)可以訪問,生產區的設備全天可以訪問,細節配置如下圖:
在這里插入圖片描述
在這里插入圖片描述
在這里插入圖片描述
9、雙擊server1
1)開啟httpServer在這里插入圖片描述
雙擊Client2或1,訪問dmz區的http服務,訪問成功即完成第一個任務。
在這里插入圖片描述
在這里插入圖片描述
當兩條安全策略都能匹配到流量時,證明安全策略沒有問題。
二、生產區不允許訪問互聯網,辦公區和游客區允許訪問互聯網
1、創建安全策略,配置如下:
在這里插入圖片描述
創建NAT區,將G0/0/1和G0/0/2接口分入次區。
在這里插入圖片描述
2、將辦公區和游客區禁止訪問NAT區域。
在這里插入圖片描述

三、辦公區設備10.0.1.20不允許訪問Dmz區的FTP服務器和HTTP服務器,僅能ping通10.0.3.10
1、先創建一個安全策略,使10.0.1.20不允許DMZ區的相關服務
在這里插入圖片描述
2、再創建一個安全策略,使10.0.1.20只能ping通10.0.3.10,再將該安全策略置頂,使其最先匹配。
在這里插入圖片描述
3、結果展示:
1)10.0.1.20能ping通10.0.3.10
在這里插入圖片描述
2)10.0.1.20不能訪問10.0.3.10的http服務
在這里插入圖片描述
3)安全策略成功匹配到流量。
在這里插入圖片描述

四、辦公區分為市場部和研發部,研發部IP地址固定,訪問dmz區使用匿名認證,市場部需要用戶綁定IP地址,訪問dmz區使用免認證;游客區人員不固定,不允許訪問DMZ區和生產區,統一使用Guest用戶登錄,密碼Admin@123,游客僅有訪問公司門戶網站和上網的權限,門戶網站地址10.0.3.10
1、創建認證域,bg,在bg認證域中建立市場部和研發部
在這里插入圖片描述
2、做認證策略,使研發部10.0.1.20使用匿名認證登錄DMZ區;使市場部10.0.1.10使用免認證登錄DMZ區;
在這里插入圖片描述
在這里插入圖片描述
3、創建YK認證域,建立Guest用戶,密碼為Admin@123,允許多人同時登陸
在這里插入圖片描述
4、寫安全策略,使游客區不允許訪問DMZ區和生產區
在這里插入圖片描述
5、創建安全策略,使游客區允許訪問外網NAT區
在這里插入圖片描述
6、創建安全策略,使游客允許訪問10.0.3.10的http服務,將次策略移動到YK to DMZ NAT策略之前。
在這里插入圖片描述
7、檢測結果,在游客區添加一個client,訪問10.0.3.10的httpserver,結果如下:

在這里插入圖片描述
8、查看安全策略,發現策略被成功匹配,如下:
在這里插入圖片描述

五、生產區訪問dmz區時,需要進行protal認證,設立生產區用戶組織架構,至少包含三個部門,每個部門三個用戶,用戶同一密碼openlab123,首次登錄需要修改密碼,用戶過期時間設定為10天,用戶不允許多人使用
1、找到認證域,創建sctodmz認證域
在這里插入圖片描述
2、點擊sctodmz創建用戶組,分別創建維護組、研發組、檢測組
在這里插入圖片描述
3、新建批量用戶,用戶名間以英文逗號隔開,密碼為openlab123,有效時間為19號為止,允許多人登錄取消,分別每個部門創建3個用戶。
在這里插入圖片描述
4、找到認證策略,勾選首次登錄必須修改密碼。
在這里插入圖片描述
5、所有用戶建立完成截圖:
在這里插入圖片描述

六、創建一個自定義管理員,要求不能擁有系統管理的功能
1、創建一個管理員角色,要求不能擁有系統管理功能

在這里插入圖片描述

在這里插入圖片描述
2、在管理員中添加一個管理員,角色是自定義管理員
在這里插入圖片描述
最后實驗拓撲:(就在游客區加了個client4設備用于檢測而已)
在這里插入圖片描述

實驗到這里就做完咯!
讓我們繼續努力吧!!!

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/42653.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/42653.shtml
英文地址,請注明出處:http://en.pswp.cn/web/42653.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

新聞資訊整合平臺:一站式滿足企業信息需求

摘要: 面對信息爆炸的時代,企業如何在海量數據中快速獲取有價值資訊,成為提升競爭力的關鍵。本文將探討如何通過一站式新聞資訊整合平臺,實現企業信息需求的全面滿足,提升決策效率,同時介紹實用工具推薦&a…

Redis數據類型和數據隊列

一.Redis數據類型 參考資料:http://www.redis.cn/topics/data-types.html 相關命令參考: http://redisdoc.com/ Redis 是一種基于內存的開源數據結構存儲系統,支持多種數據類型,每種數據類型都有自己特定的操作命令。 String(字…

Games101學習筆記 Lecture17 Materials and Appearances

Lecture17 Materials and Appearances 材質 BRDF一、Diffuse/Lambertian Material二、Glossy Material三、Ideal reflective/ refractive Material (BSDF)1.鏡面反射2.鏡面折射3.菲涅爾項 Fresnel 四、Microfacet BRDF 微表面五、Isotropic / Anisotropic Materials (BRDFs)An…

博客標題:C++中的繼承:構建面向對象的基石

目錄 ?編輯 引言 繼承的基本形式 示例1:基本繼承 繼承的類型 示例2:不同類型的繼承 多重繼承 示例3:多重繼承 繼承與多態性 示例4:繼承與多態 結論 結尾 引言 在面向對象編程(OOP)中&#xff…

【持續集成_03課_Linux部署Sonar+Gogs+Jenkins】

一、通過虛擬機搭建Linux環境-CnetOS 1、安裝virtualbox,和Vmware是一樣的,只是box更輕量級 1)需要注意內存選擇,4G 2、啟動完成后,需要獲取服務器IP地址 命令 ip add 服務器IP地址 通過本地的工具,進…

新手教學系列——crontab 使用不當引發的服務器性能問題

起因及癥狀 最近,我們的一臺服務器隨著運行時間的增加,逐漸出現了壓力過大的問題。具體表現為數據庫連接數飆升至 4000+,Redis 頻繁超時,系統報錯文件打開數過多等。針對這些問題,我們逐一檢查了數據庫連接池、Redis 連接池以及系統的 ulimit 配置,但都未能找到問題的根…

第241題| 確定極限中參數問題 | 武忠祥老師每日一題

解題思路:確定極限中的參數的方法是求這個極限;求極限根據類型選方法。 形可以用到三種方法:洛必達,等價,泰勒。 先觀察題目,將看成一個整體,同時,并令,整理之后如下: 這里也要想辦…

mysql怎么調整緩沖區大小

MySQL中調整緩沖區大小是數據庫性能優化的重要一環。緩沖區大小直接影響了數據庫的讀寫性能和響應速度。以下是一些常見的MySQL緩沖區及其調整方法: 一、InnoDB緩沖池(InnoDB Buffer Pool) InnoDB緩沖池是InnoDB存儲引擎用來緩存表數據和索…

代碼隨想錄第7天 454 、 383 、15、18

代碼隨想錄第7天 454. 四數相加 II 思路就是先統計nums1和num2各個元素之和出現的次數&#xff0c;然后遍歷num3和nums4各個元素之和&#xff0c;看其相反數是否在map中&#xff0c;若在加上出現次數 class Solution { public: int fourSumCount(vector<int> &num…

nginx.conf配置文件

1、全局模塊 worker_processes 1; 工作進程數&#xff0c;一般設置成服務器內核數的2倍&#xff08;一般不超過8個&#xff0c;超過8個反而會降低性能&#xff0c;一般是4個&#xff0c;1-2個也可以&#xff09; 處理進程的過程必然涉及配置文件和展示頁面&#xff0c;也就是…

高斯過程的定義

高斯過程 1. 高斯過程的定義2. 協方差矩陣的構建3. 協方差矩陣的性質3.1. 計算挑戰3.2. 解決方法 1. 高斯過程的定義 高斯過程可以看作是對函數的分布&#xff0c;它假定任何有限數量的函數值的集合服從一個多元高斯分布。給定輸入數據點集合 { x 1 , x 2 , … , x n } \left…

2024.7.9作業

1、提示并輸入一個字符串&#xff0c;統計該字符串中字母、數字、空格以及其他字符的個數 #include <stdio.h> #include <string.h> int main(int argc,const char *argv[]) { char arr[30]{0}; int zm0,kg0,sz0,qt0; printf("請輸入字符串&…

OpenStack是一個開源的云計算平臺

OpenStack是一個開源的云計算平臺&#xff0c;由多個組件組成&#xff0c;這些組件協同工作&#xff0c;提供包括計算、網絡、存儲和身份服務在內的基礎設施即服務(IaaS)。OpenStack最初由NASA和Rackspace合作開發&#xff0c;目的是創建一個開放源代碼的云操作系統。 OpenSta…

智慧光伏一站式解決方案

光伏電站智慧化管理平臺&#xff0c;將現代先進的數字信息技術、通信技術、互聯網技術、云計算技術、大數據挖掘技術與光伏技術高度融合而形成。可以滿足光伏企業對電站的高發電量、低初始投資、低運維成本等需求&#xff0c;從開發到運維的25年生命周期內&#xff0c;實現高收…

使用clion刷leetcode

如何優雅的使用clion刷leetcode 安裝插件&#xff1a;LeetCode Editor) 插件配置&#xff1a; 這樣我們每打開一個項目&#xff0c;就會創建類似的文件 我們的項目結構&#xff1a; 我們在題解文件中導入頭文件myHeader.h并將新建的文件添加到cmakelists.txt文件&#xff0c;…

2024前端面試真題【JS篇】

DOM DOM&#xff1a;文本對象模型&#xff0c;是HTML和XML文檔的編程接口。提供了對文檔的結構化的表述&#xff0c;并定義可一種方式可以使從程序中對該結構進行訪問&#xff0c;從而改變文檔的結構、樣式和內容。 DOM操作 創建節點&#xff1a;document.createElement()、do…

hnust 1965: 深度優先搜索

hnust 1965: 深度優先搜索 題目描述 輸入一個圖&#xff0c;用鄰接矩陣存儲&#xff08;實際上也可以選擇鄰接表&#xff09;&#xff0c;并實現DFSTraverse操作。 拷貝前面已經實現的代碼&#xff0c;主函數必須如下&#xff0c;完成剩下的部分。 int main() { Graph g; Cre…

RTOS系統 -- 調試大法之FreeRTOS在M4上實現coredump功能

FreeRTOS內核崩潰&#xff08;coredump&#xff09;及異常打印技術 技術背景 在嵌入式系統中&#xff0c;FreeRTOS是一款廣泛使用的實時操作系統。FreeRTOS本身并不包含默認的coredump機制&#xff0c;但我們可以通過自定義異常處理函數來實現異常打印和coredump功能。通過捕…

了解PPO算法(Proximal Policy Optimization)

Proximal Policy Optimization (PPO) 是一種強化學習算法&#xff0c;由 OpenAI 提出&#xff0c;旨在解決傳統策略梯度方法中策略更新過大的問題。PPO 通過引入限制策略更新范圍的機制&#xff0c;在保證收斂性的同時提高了算法的穩定性和效率。 PPO算法原理 PPO 算法的核心…

Oracle數據庫自帶的內置表和視圖、常用內部視圖

文章目錄 一.Oracle數據庫自帶的內置表和視圖1.dba_開頭表2.user_開頭表3.v$開頭表4.all_開頭表5.session_開頭表6.index_開頭表 三.按組分的幾組重要的性能視圖1.System的over view2.某個session的當前情況3.SQL的情況4.Latch/lock/ENQUEUE5.IO方面的 分類類別關系群集、表、視…