news 2026/7/27 6:42:14

安全策略配置

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
安全策略配置

1.拓扑图与实验需求

实现思路:在防火墙 FW1 配置安全策略 + 时间段对象,基于区域、源地址、目的地址、时间进行精细化访问控制;交换机负责 VLAN 划分、网关;防火墙配置区域、接口 IP、静态路由保证全网互通。

2.需求分析

1.vlan2和vlan各需要一个IP

2由于办公区PC访问OA Server 的时间限制(工作日早8到晚6),需要配置基于时间的ACL访问控制列表,即在该时间范围内从vlan2到OA Server 的访问,而在其他时间则禁止访问

3.对于生产区PC访问Web Server的限制(除PC3外不能访问),可以通过配置基于MAC地址的ACL来实现。先允许所有生产区PC访问Web Server,然后针对生产区PC3配置特殊的时间策略,允许其在每周一早10到早11访问Web Server

4.办公区PC访问OA Server的ACL配置:

创建一个标准ACL,允许VLAN 2的主机访问OA Server的IP地址,再创建一个时间范围,定义工作日早8到晚6为允许访问的时间,将该ACL应用到连接办公区PC的接口上,并关联上述时间范围

5.生产区PC访问Web Server的ACL配置:

创建一个扩展ACL,禁止生产区VLAN 3的所有主机访问Web Server的IP地址,然后针对生产区PC3的MAC地址,创建一个允许访问Web Server的permit语句,并将其加入到上述ACL中,最后,将该ACL应用到连接生产区PC的接口上

6.路由配置:

在三层交换机上配置不同VLAN的接口IP地址,并启用路由功能,以确保不同VLAN之间能够进行通信。同时,要为OA Server和Web Server配置相应的IP地址和网关,使它们能够在网络中被正确识别和访问。

防火墙默认拒绝所有跨区域流量,所有放行流量必须显式配置安全策略。

3.分步详细配置

安全策略命令行配置: 1.创建地址(命令行创建) [FW]ip address-set AD type object [FW-object-address-set-AD]address 192.168.1.0 mask 25 [FW]ip address-set OA type object [FW-object-address-set-OA]address 10.0.0.1 mask 32 [FW]ip address-set Web type object [FW-object-address-set-Web]address 10.0.0.2 mask 32 [FW]ip address-set PR type object [FW-object-address-set-PR]address 192.168.1.128 mask 25 [FW]ip address-set PC3 type object [FW-object-address-set-PC3]address 192.168.1.130 mask 25 2.创建时间集 [FW]time-range working-time [FW-time-range-working-time]period-range 08:00:00 to 18:00:00 working-day [FW]time-range special-time [FW-time-range-special-time]period-range 10:00:00 to 11:00:00 Mon
办公区PC在工作日时间(周一至周五,早8到晚6)可以正常访问OA Server,其他时间不允许 [FW]security-policy [FW-policy-security]rule name policy_1 [FW-policy-security-rule-police_1]description AD_to_OA [FW-policy-security-rule-police_1]source-zone trust [FW-policy-security-rule-police_1]destination-zone dmz [FW-policy-security-rule-policy_1]source-address address-set AD [FW-policy-security-rule-police_1]destination-address address-set OA [FW-policy-security-rule-police_1]time-range working-time [FW-policy-security-rule-police_1]action permit
办公区PC可以在任意时刻访问Web server [FW]security-policy [FW-policy-security]rule name policy_2 [FW-policy-security-rule-policy_2]description AD_to_Web [FW-policy-security-rule-policy_2]source-zone trust [FW-policy-security-rule-policy_2]destination-zone dmz [FW-policy-security-rule-policy_2]source-address address-set AD [FW-policy-security-rule-policy_2]destination-address address-set Web [FW-policy-security-rule-policy_2]action permit
生产区PC可以在任意时刻访问OA Server,但是不能访问Web Server [FW]security-policy [FW-policy-security]rule name policy_3 [FW-policy-security-rule-policy_3]description PR_to_OA [FW-policy-security-rule-policy_3]source-zone trust [FW-policy-security-rule-policy_3]destination-zone dmz [FW-policy-security-rule-policy_3]source-address address-set PR [FW-policy-security-rule-policy_3]destination-address address-set OA [FW-policy-security-rule-policy_3]action permit [FW]security-policy [FW-policy-security]rule name policy_4 [FW-policy-security-rule-policy_4]description PR_to_Web [FW-policy-security-rule-policy_4]source-zone trust [FW-policy-security-rule-policy_4]destination-zone dmz [FW-policy-security-rule-policy_4]source-address address-set PR [FW-policy-security-rule-policy_4]destination-address address-set Web [FW-policy-security-rule-policy_4]action deny
生产区PC3可以在每周一早上10点到早上11点访问Web Server,用来更新企业最新产品信息 [FW]security-policy [FW-policy-security]rule name policy_5 [FW-policy-security-rule-policy_5]description PC3_to_Web [FW-policy-security-rule-policy_5]source-zone trust [FW-policy-security-rule-policy_5]destination-zone dmz [FW-policy-security-rule-policy_5]source-address address-set PC3 [FW-policy-security-rule-policy_5]destination-address address-set Web [FW-policy-security-rule-policy_5]time-range special-time [FW-policy-security-rule-policy_5]action permit

4.测试结果

PC3pingserver


PC1访问server

PC2访问server

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/27 6:39:32

hot100【acm版】【2026.7.24打卡-java版本】

有效括号package hot100; import java.util.*; public class lc20 {/*有效的括号 给定一个只包括 (,),{,},[,] 的字符串 s ,判断字符串是否有效。 有效字符串需满足: 左括号必须用相同类型的右括…

作者头像 李华
网站建设 2026/7/27 6:33:33

200行代码实现Transformer核心:从零理解自注意力机制

1. 项目概述:手写实现最简Transformer第一次看到"草履虫级Transformer"这个说法时,我忍不住笑出了声。这个比喻实在太贴切了——就像生物学实验中用草履虫研究细胞基础机制一样,我们要用最精简的代码揭示Transformer的核心运作原理…

作者头像 李华
网站建设 2026/7/27 6:33:10

AI影视创作全流程解析:魔因漫创技术架构与应用

1. 魔因漫创:AI影视创作的全流程革命作为一名在影视行业摸爬滚打多年的从业者,我见证过太多创意因技术限制而夭折的案例。直到遇见Moyin Creator(魔因漫创),这款工具彻底改变了我对AI影视创作的认知。它不像市面上那些…

作者头像 李华
网站建设 2026/7/27 6:32:47

大模型时代AI智能体的核心技术解析与实践指南

1. 大模型时代的AI智能体:从概念到实践作为一名长期深耕AI领域的技术从业者,我见证了AI智能体从实验室概念到产业落地的完整演进过程。记得2016年第一次接触基于规则的任务型对话系统时,我们需要手工编写数百条if-then规则才能实现简单的订餐…

作者头像 李华
网站建设 2026/7/27 6:32:13

时序预测实例感知后处理修正技术解析

1. 时序预测中的后处理修正:为什么我们需要实例感知?上周在复现一篇顶会论文时,我遇到了一个典型场景:用同一组模型参数预测不同工厂的能耗数据,在A厂表现优异的模型,到了B厂却出现系统性偏差。这让我重新思…

作者头像 李华
网站建设 2026/7/27 6:30:37

TMS320DM6446时钟、复位与中断系统硬件设计与软件配置实战指南

1. 项目概述与核心价值在嵌入式系统,尤其是像TMS320DM6446这类复杂的双核(ARMDSP)多媒体处理器的硬件设计中,时钟、复位与中断这三个子系统构成了整个芯片稳定运行的“铁三角”。很多工程师在初期容易把它们当作简单的“配置项”来…

作者头像 李华