防火墙策略和用户认证

拓扑

在这里插入图片描述

vlan的划分

名称地址规划vlan划分
游客区10.0.0.0/24
生产区10.0.1.0/242
研发区10.0.2.0/243
服务器区10.0.3.0/24
isp12.0.0.0/24,21.0.0.0/24

三层设备的配置-LSW6

vlan的创建和划分

vlan batch 2 to 3
port link-type trunk--进入和防火墙相连的接口将接口改为trunk
port trunk allow-pass vlan 2 to 3
port link-type access--进入与生产区相连的接口将此接口划分到对应vlan
port default vlan 2
port link-type access--进入与办公区相连的接口将此接口划分到对应vlan
port default vlan 3

防火墙配置

将对应的接口配置相应的IP和划分到相应的区域中

服务器区域

在这里插入图片描述

游客区域

在这里插入图片描述

使用子接口来管理办公区域和生产区域

创建两个安全区域对应办公和市场

1.办公
在这里插入图片描述
2.市场
在这里插入图片描述
创建子接口对应相应的区域
1.生产区域
在这里插入图片描述
2.办公区域
在这里插入图片描述

isp

因为isp区域是属于外网将其划分到不信任区域合适
在这里插入图片描述

需求分析与实现

DMZ区内的服务器,办公区仅能在办公时间内(9:00-18:00)可以访问,生产区的设备全天可以访问

1.关于办公区到dmz策略编写
在这里插入图片描述
因为办公区域要在规定的时间里访问所以在时间段选项里设置work时间对应规定时间段

测试

在这里插入图片描述
2.关于办公区到dmz策略编写
在这里插入图片描述

测试

在这里插入图片描述

生产区不允许访问互联网,办公区和游客区允许访问互联网

分析

为防火墙是默认拒绝所有流量,所以默认情况下生产区访问不了互联网。只需要配置办公区和游客区对应的安全策略
1.办公区到互联网
在这里插入图片描述
2.游客区到互联网
在这里插入图片描述

办公区设备10.0.2.10不充许访问oMz区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10

分析

在写策略的时候不写区域书写源地址和目标地址并且在服务选项选择ICMP协议
在这里插入图片描述

测试

在这里插入图片描述

办公区分为市场部和研发部,研发部Ip地址固定,访问DMz区使用匿名认证,市场部需要用户绑定I地址,访问DMz区使用免认证;游客区人员不固定,不允许访问DMz区和生产区,统一使用Guest用户登录,密码Admin@123,游客仅有访问公司门户网站和上网的权限,门户网站是10.0.3.10

分析

研发部的IP地址固定可以在创建研发部的用户最后选择单向绑定,市场部需要用户绑定I地址,可以选择双向绑定

1.创建用户组
在这里插入图片描述
在这里插入图片描述
2.创建用户
在这里插入图片描述
在这里插入图片描述

认证策略

1.办公区域的研发部访问dmz
在这里插入图片描述
2.办公区域的市场部访问dmz
在这里插入图片描述
游客区域用户设置
在这里插入图片描述
游客访问门户10.0.3.10网站策略
在这里插入图片描述
游客访问互联网策略
在这里插入图片描述

生产区访问DMz区时,需要进行protal认证,设立生产区用户组织架构,至少包含三个部门,每个部门三个用户,用户统一密码openlab123,首次登录需要修改密码,用户过期时间设定为10天,用户不允许多人使用

部门和用户的创建

在这里插入图片描述
在这里插入图片描述
设置账号不许多人使用
在这里插入图片描述
首次登录需要修改密码
在这里插入图片描述

认证策略

设置生产区到dmz区域的认证(protal)
在这里插入图片描述

创建一个自定义管理员,不能拥有系统管理的功能

进入到防火墙系统配置界面选择管理员配置选项。
在这里插入图片描述
在这里插入图片描述

  • 22
    点赞
  • 19
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值