【自學安全防御】二、防火墻NAT智能選路綜合實驗

任務要求:

(銜接上一個實驗所以從第七點開始,但與上一個實驗關系不大)
7,辦公區設備可以通過電信鏈路和移動鏈路上網(多對多的NAT,并且需要保留一個公網IP不能用來轉換)
8,分公司設備可以通過總公司的移動鏈路和電信鏈路訪問到Dmz區的http服務器
9,多出口環境基于帶寬比例進行選路,但是,辦公區中10.0.2.10該設備只能通過電信的鏈路訪問互聯網。鏈路開啟過載保護,保護閾值80%;
10,分公司內部的客戶端可以通過域名訪問到內部的服務器,公網設備也可以通過域名訪問到分公司內部服務器;
11,游客區僅能通過移動鏈路訪問互聯網

實驗拓撲:

在這里插入圖片描述

實驗步驟:

七、辦公區設備可以通過電信鏈路和移動鏈路上網(多對多的NAT,并且需要保留一個公網IP不能用來轉換)

1、完成實驗拓撲部署,使web界面管理防火墻配置(上一個實驗第一個步驟有寫過程)
2、在FW1上,將所有接口的防火墻配置IP配置好,在配置缺省路由使最好把源進源出勾上,如下:在這里插入圖片描述
3、查看路路由表是否有問題,檢查缺省路由是否開了沒,并且項目NAT策略時設置地址池使要勾選黑洞路由,看是否存在黑洞路由,如下:
在這里插入圖片描述
在這里插入圖片描述
4、建立安全區域,如下:
在這里插入圖片描述
5、將防火墻g1/0/1和g1/0/2分別綁定到電信和移動鏈路,配置如下:
在這里插入圖片描述
在這里插入圖片描述
將上網目標IP寫入文件中,如下:
在這里插入圖片描述

在這里插入圖片描述
6、配置NAT策略,需要注意的是在地址池配置完成后,需要點擊新建安全策略,使防火墻放行流量才能再做NAT轉換,配置如下:
在這里插入圖片描述

1)在配置地址池時需要注意一下就是要勾選黑洞路由,然后在高級配置中添加一個保留IP12.0.0.6(地址池中的任一一個IP),如下:
在這里插入圖片描述

在這里插入圖片描述
8、結果測試:
1)將公網100.0.0.10的httpserver服務打開,用辦公區client7訪問服務,發現服務訪問成功。
在這里插入圖片描述
2)看NAT策略命中情況,發現成功命中。
在這里插入圖片描述
3)抓防火墻FW1的g0/0/1和g0/0/2接口的流量,發現電信鏈路和移動鏈路都有流量流出,即而且轉換地址是12.0.0.5(非預留地址),綜上:實驗7完成。
在這里插入圖片描述
在這里插入圖片描述

八、分公司設備可以通過總公司的移動鏈路和電信鏈路訪問到Dmz區的http服務器

1、在FW2上,添加FL安全域,代表分公司網絡區,如下:

在這里插入圖片描述
2、配置好接口IP及網關,如下:
在這里插入圖片描述

3、在FW2上做NAT策略,做個easy ip 即可,并自動生成安全策略,如下:


4、在FW2上,配置NAT策略,開放DMZ區的httpserver,使用服務器映射,即公網端口與私網端口一對一轉換,在電信鏈路和移動鏈路上分別做一個NAT策略,并且自動生成安全策略,(注意這個過程是先轉換地址再進行安全策略)如下:
在這里插入圖片描述
在這里插入圖片描述

在這里插入圖片描述

在這里插入圖片描述

5、結果測試:
1.)用client6訪問12.0.0.2的80端口,訪問成功:

在這里插入圖片描述

2)在FW1上,查看會話表,發現地址轉換成功,(此時走的的電信鏈路)如下:
在這里插入圖片描述

3)使client6訪問21.0.0.2的80端口,訪問成功,如下:
在這里插入圖片描述

4)在FW1上,查看會話表,發現地址轉換成功,(此時走的的移動鏈路)如下:

在這里插入圖片描述
5)在FW1和FW2上看看NAT策略匹配情況,發現全部NAT策略都可被匹配,實驗完成,如下:
FW1:
在這里插入圖片描述
FW2:

在這里插入圖片描述

九、多出口環境基于帶寬比例進行選路,但是,辦公區中10.0.2.10該設備只能通過電信的鏈路訪問互聯網。鏈路開啟過載保護,保護閾值80%;

1、在FW1中,找到網絡,路由,智能選路,點擊配置,選擇根據寬帶負載分擔,新建電信和移動鏈路,如下:
在這里插入圖片描述
在這里插入圖片描述

2、在接口中,點擊g1/0/1和g1/0/2,寫入入方向寬帶和出方向寬帶,設置過載保護閾值80%,如下:
在這里插入圖片描述

3、配置NAT策略,源地址寫10.0.0.2,出接口為g1/0/1 TODX,注意:需要把之前移動鏈路綁定的移動地址庫的IP刪掉,不然實驗不成功,因為如果電信和移動的地址庫一樣,就會使出去訪問互聯網的數據流均負載分擔,所以得選兩個出口,與題目要求不符,建議直接把電信和移動的地址庫刪掉,才能實現流量根據鏈路帶寬分擔。
在這里插入圖片描述
在這里插入圖片描述

在這里插入圖片描述
4、配置路由策略,位置如下:

在這里插入圖片描述

在這里插入圖片描述

在這里插入圖片描述

5、結果測試:
1)安全策略成功匹配,如下:
在這里插入圖片描述

2)NAT策略成功匹配,如下:

在這里插入圖片描述
3)會話表顯示10.0.2.10從電信口出,如下:
在這里插入圖片描述

十、分公司內部的客戶端可以通過域名訪問到內部的服務器,公網設備也可以通過域名訪問到分公司內部服務器;

1、在FW2上,寫NAT策略,地址轉換方式為雙向地址轉換,源為FL區域目標IP為23.0.0.2,使分公司內網IP先訪問FW2,轉換源IP為192.168.1.0即出接口g1/0/1,同時目標IP裝換為服務器內網IP,因為是域名訪問,此時FW2防火墻并不知道此域名對應的IP是什么,所以接下來要去額外做一個NAT策略去訪問DNS服務器,(無需自動添加安全策略)如下:在這里插入圖片描述

2、加一個NAT策略,使訪問外網的DNS服務器,并且自動添加安全策略,配置如下:

在這里插入圖片描述
在這里插入圖片描述
3、最重要的就是一定要給客戶端加上DNS地址,如下:
在這里插入圖片描述
4、寫NAT策略,使外網訪問內網服務器(底部80端口),并自動生成安全策略,如下:
在這里插入圖片描述
在這里插入圖片描述

5、結果測試,用分別用內網和外網訪問服務器域名,均成功:

在這里插入圖片描述

在這里插入圖片描述

十一:游客區僅能通過移動鏈路訪問互聯網

1、在FW1,上做NAT策略,并自動生成安全策略,如下:
在這里插入圖片描述
2、找到網絡,點擊路由—>智能路由—>策略路由->新建,配置如下:

點擊
在這里插入圖片描述

3、結果測試:
1)用游客區client4訪問公網服務器100.0.0.100,訪問成功,如下:
2)、查看NAT策略匹配情況,成功匹配,如下:

在這里插入圖片描述
3)看會話表,成功匹配安全策略,并從移動鏈路出,如下:

在這里插入圖片描述
到這里實驗就完成了,恭喜大家,哈哈哈!!!
繼續加油吧!!

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/45717.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/45717.shtml
英文地址,請注明出處:http://en.pswp.cn/web/45717.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

使用Docker創建并運行一個create-react-app應用(超簡單)

創建并運行一個使用 Create React App (CRA) 創建的應用程序的 Docker 容器涉及幾個步驟。以下是一個詳細的過程,包括創建一個簡單的 React 應用、編寫 Dockerfile、構建鏡像以及運行容器。 步驟 1: 創建一個新的 React 應用 如果你還沒有一個 React 應用&#xf…

Java爬蟲安全策略:防止TikTok音頻抓取過程中的請求被攔截

摘要 在當今互聯網時代,數據采集已成為獲取信息的重要手段。然而,隨著反爬蟲技術的不斷進步,爬蟲開發者面臨著越來越多的挑戰。本文將探討Java爬蟲在抓取TikTok音頻時的安全策略,包括如何防止請求被攔截,以及如何提高…

RK3568 安卓12 EC20模塊NOCONN沒有ip的問題(已解決)

從網上東拼西湊找了不少教程,但是里面沒有提到rillib.so需要替換,替換掉就可以上網了,系統也有4G圖標了。 注意,這個rillib.so是移遠提供的。把他們提供的文件放到rk3568_android_sdk/vendor/rockchip/common/phone/lib下&#x…

Andriod Stdio新建Kotlin的Jetpack Compose簡單項目

1.選擇 No Activity 2.選擇kotlin 4.右鍵選擇 在目錄MyApplication下 New->Compose->Empty Project 出現下面的畫面 Finish 完成

C++——類和對象(中)

文章目錄 一、類的默認成員函數二、構造函數三、析構函數四、拷?構造函數五、賦值運算符重載1. 運算符重載2. 賦值運算符重載 六、取地址運算符重載const成員函數取地址運算符重載 七、應用:?期類實現Date.hDate.cpptest.cpp 一、類的默認成員函數 默認成員函數就…

技術成神之路:設計模式(七)狀態模式

1.介紹 狀態模式(State Pattern)是一種行為設計模式,它允許一個對象在其內部狀態改變時改變其行為。這個模式將狀態的相關行為封裝在獨立的狀態類中,并將不同狀態之間的轉換邏輯分離開來。 2.主要作用 狀態模式的主要作用是讓一個…

數據結構—鏈式二叉樹-C語言

代碼位置:test-c-2024: 對C語言習題代碼的練習 (gitee.com) 一、前言: 在現實中搜索二叉樹為常用的二叉樹之一,今天我們就要通過鏈表來實現搜索二叉樹。實現的操作有:建二叉樹、前序遍歷、中序遍歷、后序遍歷、求樹的節點個數、求…

SMU Summer 2024 Contest Round 4

SMU Summer 2024 Contest Round 4 2024.7.16 9:00————11:00 過題數3/7 補題數6/7 Made Up H and V Moving Piece Sum of Divisors Red and Green Apples Rem of Sum is Num Keep Connect A - Made Up 題解: 給定三個數組a,b,c&#xf…

MySQL日期和時間相關函數

目錄 1. 獲取當前時間和日期 2. 獲取當前日期 3. 獲取當前時間 4. 獲取單獨的年/月/日/時/分/秒 5. 添加時間間隔 date_add ( ) 6. 格式化日期 date_format ( ) 7. 字符串轉日期 str_to_date () 8. 第幾天 dayofxx 9. 當月最后一天 last_day ( ) 10. 日期差 datedif…

H. Beppa and SwerChat【雙指針】

思路分析&#xff1a;運用雙指針從后往前掃一遍&#xff0c;兩次分別記作數組a&#xff0c;b&#xff0c;分別使用雙指針i和j來掃&#xff0c;如果一樣就往前&#xff0c;如果不一樣&#xff0c;i–,ans #include<iostream> #include<cstring> #include<string…

SQL server 練習題2

課后作業 作業 1&#xff1a;自己查找方法&#xff0c;將 homework_1.xls 文件數據導入到 SQLServer 的 homework 數據庫中。數據導入完成后&#xff0c;把表名統一改為&#xff1a;外賣表 如下所示&#xff1a; 作業 2&#xff1a;找出所有在 2020 年 5 月 1 日至 5 月 31 …

Zookeeper之CAP理論及分布式一致性算法

CAP理論 CAP理論告訴我們&#xff0c;一個分布式系統不可能同時滿足以下三種 一致性&#xff08;C:consistency&#xff09;可用性&#xff08;A:Available&#xff09;分區容錯性&#xff08;P:Partition Tolerance&#xff09; 這三個基本要求&#xff0c;最多只能同時滿足…

python 語法學習 day2

python有七大數據類型, 數據類型轉換, 多變量賦值與print間隔, split函數, int用法總結python有七大數據類型&#xff1a; &#xff08;1&#xff09;數字&#xff08;Number&#xff09;&#xff1a;int(整型&#xff0c;長整型)&#xff0c;float(浮點型)&#xff0c;com…

部署k8s 1.28.9版本

繼上篇通過vagrant與virtualBox實現虛擬機的安裝。筆者已經將原有的vmware版本的虛擬機卸載掉了。這個場景下&#xff0c;需要重新安裝k8s 相關組件。由于之前寫的一篇文章本身也沒有截圖。只有命令。所以趁著現在。寫一篇&#xff0c;完整版帶截圖的步驟。現在行業這么卷。離…

SpringBoot中常用的注解及其用法

1. 常用類注解 RestController和Controller是Spring中用于定義控制器的兩個類注解. 1.1 RestController RestController是一個組合類注解,是Controller和ResponseBody兩個注解的組合,在使 用 RestController 注解標記的類中&#xff0c;每個方法的返回值都會以 JSON 或 XML…

【Android安全】Ubuntu 下載、編譯 、刷入Android-8.1.0_r1

0. 環境準備 Ubuntu 16.04 LTS&#xff08;預留至少95GB磁盤空間&#xff0c;實測占94.2GB&#xff09; Pixel 2 XL 要買歐版的&#xff0c;不要美版的。 歐版能解鎖BootLoader、能刷機。 美版IMEI里一般帶“v”或者"version"&#xff0c;這樣不能解鎖BootLoader、…

網絡安全-網絡安全及其防護措施2

6.安全設計和日志 安全審計 安全審計是對系統和網絡活動進行檢查和記錄的過程&#xff0c;確保合規性和安全性。審計過程可以幫助發現潛在的安全漏洞和違規行為&#xff0c;并驗證系統配置和操作的正確性。 定期審計 定義&#xff1a;定期檢查系統和網絡的安全配置和活動記錄…

394. 字符串解碼 739. 每日溫度(LeetCode熱題100)

394. 字符串解碼 - 力扣&#xff08;LeetCode&#xff09; curr_str&#xff1a;遍歷整個字符串時 如果左邊有[&#xff0c;且無相應右括號和其匹配&#xff0c;那么curr_str就表示該[到當前位置的解碼字符串如果左邊的[]已經匹配&#xff0c;或者沒有[]&#xff0c;curr_siz…

找不到vcruntime140_1.dll 無法執行的相關解決方法,如何高效率修復vcruntime140_1.dll

當出現“找不到 vcruntime140_1.dll 無法執行”這類提示時&#xff0c;意味著你的系統中的 vcruntime140_1.dll 文件已經缺失或者損壞。為了恢復并正常啟動你的程序&#xff0c;你需要對這個 DLL 文件進行修復。接下來&#xff0c;我們將詳細介紹如何進行這一操作。 一.找不到v…

數學建模·層次分析法

層次分析法 LAF 定義 評價體系的優劣影響&#xff0c;計算評價指標的權重的一種方法 主觀性較強&#xff0c;現在一般不用 主要步驟 關鍵在于一致性檢驗和求權值 權重的計算 注意權重之和為1&#xff0c;需要歸一化 算數平均法 特征值法 矩陣的一致性檢驗 為什么要檢驗…