firewalld防火墙配置应用

实验环境
如图2.11所示,企业网络中,网关服务器和网站服务器采用Linux CentOS 7.3操作系统,网关服务器安装3块千兆网卡,分别连接Internet、企业内网、网站服务器。
在这里插入图片描述

◆实验需求
➢网关服务器连接互联网网卡ens33地址为100.1.1.10. 为公网IP 地址,分配到firewall的external (外部)区域;连接内网网卡ens37地址为192.168.1.1.分配到firewall的trusted(信任)区域:连接服务器网卡ens38地址为192.168.2.1. 分配到firewall的dmz (非军事)区域。
➢网站服务器和网关服务器均通过SSH来远程管理,为了安全,将SSH默认端口改为12345。
➢网站服务 器开启https,过滤未加密的http流量。
➢网站服务器拒绝ping.
1.基本环境配置
(1) 在网关服务器.上配置主机名及网卡地址。

在这里插入图片描述
企业内网测试机
ping 192.168.1.1
ping 192.168.2.1
ping 100.1.1.10 能通
ping 192.168.2.10 不能通
网站服务器
ping 192.168.1.1
ping 192.168.2.1
ping 100.1.1.10 能通
ping 192.168.1.10 不能通
lnternet测试用机
ping 100.1.1.10 能通
ping 192.168.1.10
ping 192.168.1.20 不能通
(2) 开启网关服务器的路由转发功能。

在这里插入图片描述
企业内网测试机
ping 192.168.2.10 能通
网站服务器
ping 192.168.1.10 能通
lnternet测试用机
ping 192.168.1.10
ping 192.168.1.20 不能通
(3) 配置web服务器主机名及网卡地址。
在这里插入图片描述

2.网站服务器环境搭建
(1) 安装httpd和mod_ ssI软件包。
在这里插入图片描述

(2)启用并启动httpd服务。
在这里插入图片描述

(3) 创建网站首页测试页index . html。

在这里插入图片描述

用自己的浏览器测试一下
(4) 更改SSH的侦听地址,并重启sshd服务,需要注意的是这里需要将SELinux关闭。
在这里插入图片描述

**用企业内网测试机 ** 验证 ssh -p 12345 192.168.2.10 (查看IP)
3.在网站服务器上启动并配置firewalld防火墙
(1) 在网站服务器上启动firewalld 防火墙并将默认区域设置为dmz区域。firewalld在系统安装后默认处于启动状态,如果不确定机器.上的firewalld 是否启动,可使用systemctl status firewalld 或firewall-cmd – -state命令查看其运行状态。
在这里插入图片描述

设置默认区域为dmz区域
在这里插入图片描述

(2)为dmz区域打开https服务及添加TCP的12345端口

在这里插入图片描述
(3)禁止ping。

在这里插入图片描述
(4)因为预定义的SSH服务已经更改默认端口,所以将预定义SSH服务移除。
在这里插入图片描述
(5)重新加载Firewalld激活配置,并查看刚才的配置。
在这里插入图片描述
验证 企业内网测试机能访问https ,不能访问http
所有测试机都不能ping 192.168.2.10

4.在网关服务器上配置firewalld防火墙
(1) 验证firewalld在网关服务器上启动并且正在运行。

在这里插入图片描述
在这里插入图片描述
(2) 设置默认区域为external区域,并查看配置结果。
在这里插入图片描述

(3) 将ens36网卡配置到trusted区域,将ens37配置到dmz区域。
(4) 查看配置情况如下。
在这里插入图片描述
(5)在企业内网测试机上访问网站服务器,可以成功访问,
在这里插入图片描述

(6) 更改SSH的侦听端口,并重启服务(需关闭SELinux).
在这里插入图片描述
(7) 配置external区域添加TCP的12345端口。
在这里插入图片描述
(8)配置external区域移除SSH服务。
在这里插入图片描述
(9) 配置external区域禁止ping。
在这里插入图片描述
(10) 重新加载防火墙激活配置。
在这里插入图片描述
(11) 在互联网测试计算机上通过SSH登录网关外部接口地址的12345端口,成功。
在这里插入图片描述
(12) 在企业内网测试计算机上SSH登录web网站服务器的12345端口,成功。
在这里插入图片描述
在lnternet测试用机上安装http服务,在企业内网测试机上验证
在这里插入图片描述

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值