ENSP防火墙NAT智能选举综合实验

ef47d537f8064cf8b62799ea7b311552.jpg

实验要求:

1.  DMZ区内的服务器,办公区仅能在办公时间内(9:00 - 18:00)可以访问,生产区的设备全天可以访问.

2. 生产区不允许访问互联网,办公区和游客区允许访问互联网

3. 办公区设备10.0.2.10不允许访问DMZ区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10

4. 办公区分为市场部和研发部,市场部IP地址固定,访问DMZ区使用匿名认证,研发部需要用户绑定IP地址,访问DMZ区使用免认证;

游客区人员不固定,不允许访问DMZ区和生产区,统一使用Guest用户登录,密码Admin@123

5. 生产区访问DMZ区时,需要进行protal认证,设立生产区用户组织架构,至少包含三个部门,每个部门三个用户,用户统一密码openlab123,首次登录需要修改密码,用户过期时间设定为10天,用户不允许多人使用

6. 创建一个自定义管理员,要求不能拥有系统管理的功能

7. 办公区设备可以通过电信链路和移动链路上网(多对多的NAT,并且需要保留一个公网IP不能用来转换)

8. 分公司设备可以通过总公司的移动链路和电信链路访问到Dmz区的http服务器

9. 多出口环境基于带宽比例进行选路, 但是,办公区中10.0.2.10该设备只能通过电信的链路访问互联网。链路开启过载保护,保护阈值80%

10. 分公司内部的客户端可以通过域名访问到内部的服务器,公网设备也可以通过域名访问到分公司内部服务器;

11. 游客区仅能通过移动链路访问互联网

12. 对现有网络进行改造升级,将当个防火墙组网改成双机热备的组网形式,做负载分担模式,游客区和DMZ区走FW3,生产区和办公区的流量走FW1

13. 办公区上网用户限制流量不超过100M,其中销售部人员在其基础上限制流量不超过60M,且销售部一共10人,每人限制流量不超过6M

14. 销售部保证email应用在办公时间至少可以使用10M的带宽,每个人至少1M

15. 移动链路采用的是100M的带宽,要求游客区用户仅能占用50M,并且基于在线地址进行动态均分

16. 外网访问内网服务器,下行流量不超过40M,DMZ中的每台服务器限制对外提供的最大下行带宽不超过20M

一.1. 办公区设备可以通过电信链路和移动链路上网a0b94a61186c479d968cf6dc9650e549.png

 

2. 配置电信网的地址池62c0e4494fac4b00bb0e7deb535eacb8.png

cd35d65faf0c4ac7a041dd40a4499ae9.png 

956a9025da2f4614a35ba5e5bc8d8c75.png 

0e1fd006189942f08c7944daedffc9f8.png 

dd4649fae8d64a7aa379d1cf0ffac4f3.png 

c7a2ecb21afb4d5a964a6354b3710a22.png 

 二、分公司访问总公司http服务器

1. 新建服务器映射NAT在FW1防火墙上配置外网能通过电信访问DMZ区的HTTP服务器600deff16f89473fba95fdaf2e207421.png

 2. 在FW1防火墙上配置外网能通过移动 访问DMZ区的HTTP服务器fc470653b8064070a388bdbfc145886c.png

 3、在FW2上配置安全策略,使得分公司可以访问外网999f693386214671b3dc1fd483aeec50.png

 4、FW2上创建NAT策略b15af2ce3c7648dea0843d1811b61bda.png

 5、在FW1上创建http到电信和移动的安全策略7d85c2a2804442638ee3210689d64ac0.png

91d9eff608214b609423611273d68be7.png 

8c9a5a02909049468149f47004103297.png 

 6、在FW1上做一条NAT策略9623fc50110242b0803c89cb9be922b8.png

649a4a055af34b28a33cae43d48442e1.png三、多出口环境基于带宽比例进行选路,但是,办公区中10.0.2.10该设备只能通过电信的链路访问互联网。链路开启过载保护,保护阈值80%;

1、新建电信和移动的链路接口并选源进源出

 e4b4a33c0cc74517857b91b22e49d200.png

ba977eb406fd4d208579f31fbdae2641.png 

 2、配置全局选路策略并选择开启源IP会话保持98258fa972a348f380d3500c80208677.png

 3、对移动和电信的接口开启链路开启过载保护2b2fd43c608c466f9e4f98f1a06faedc.png

e701809a3fe04f989028c466320d56c5.png 

 4. 办公区中10.0.2.10该设备只能通过电信的链路访问互联网9163444253334e2ba8b853483a86838a.png

5ff6d2a9d4074833b4f2b1c9b9a27dfc.png 

 四.  分公司内部的客户端可以通过域名访问到内部的服务器,公网设备也可以通过域名访问到分公司内部服务器

1、新建目标NAT的地址池5fb2908ca9884a9299f4dd22212ac7e0.png

 2. 新建NAT策略与安全策略eddd427a1fce4dbb911f6eb3d4108827.png

 93f729adc3a94194bea5561e03037e5d.png

03975303559e49e59a691f9083e78b39.png 

 3. 私网访问需要作双向NAT策略06b9c3d4530740ac8b89c05eff137529.png

389f8447c28b4f6cb380cef00c64105a.png 

 四、游客区仅能通过移动链路访问互联网

1、新建源NAT策略并放通游客区发往公网的流量f4f951d30d2d45668e2c4c1f75e1028c.png

 2. 新建一个仅能通过移动链路访问互联网策略路由2b2cf1364acd4ea3a86c1079b4440328.png

cf3a4c031f274db9b1f798b6fdc8a9ca.png 

 

  • 13
    点赞
  • 19
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值