防御实验(安全策略,用户认证,NAT综合)

目录

步骤一:了解前提:

1.1 题目要求:

1.2 拓扑搭建,IP地址规划。

步骤二:二层配置

2.1 配置IP地址

2.2 valn配置

步骤三:三层的配置(防火墙配置)

3.1 IP地址配置

3.2 云配置

3.3  在浏览器上使用https协议登陆防火墙,并操作

第一步:配置对应dmz区的G1/0/0接口

第二步:创建新的区域

第三步:子接口创建

第四步:查看路由表

第五步:ping网关,测试网络连通性。

步骤四:服务器配置

步骤五:配置安全策略

完成需求一:

第一部分:具体解析

第二部分:检测

结果表明:实验结果正确

完成需求二:

步骤:

测试:

办公区可以使用FYP协议:

测试:

步骤六:配置用户认证

完成需求三:

步骤:

测试:

步骤七:NAT配置

完成需求四:

步骤:

第一步:设置NAT

第二步:对IP地址的配置

第三步:测试


步骤一:了解前提:

1.1 题目要求:

需求一:DMZ区存在两台服务器,现在要求生产区的设备仅能在办公时间(9:00 - 18:00)访问,办公区的设备全天都可以访问。

需求二:办公区可以全天访问dmz区,其中10.0.2.20可以访问FTP服务器和HTTP服务器,10.0.2.10仅可以ping通10.0.3.10

需求三:办公区在访问服务器区时采用匿名认证的方式进行上网行为管理

需求四:办公区设备可以访问公网,其他区域不行。

1.2 拓扑搭建,IP地址规划。

步骤二:二层配置

2.1 配置IP地址

首先配置生产区(vlan2)内的设备,例如:PC2

配置办公区(vlan3)内的设备:例如:Clienr2

配置DMZ区内地地址:例如:Server2

2.2 valn配置

<Huawei>sys
[Huawei]vlan batch 2 3
[Huawei]int g 0/0/2
[Huawei-GigabitEthernet0/0/2]port link-type access        # 定义接口类型

[Huawei-GigabitEthernet0/0/2]port default  vlan 2           # 定义所属valn

[Huawei]int g 0/0/3
[Huawei-GigabitEthernet0/0/3]port link-type access 
[Huawei-GigabitEthernet0/0/3]port default vlan 3
 

[Huawei-GigabitEthernet0/0/3]int g 0/0/1  
[Huawei-GigabitEthernet0/0/1]port link-type trunk 
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan  2 3     # 放通vlan 2 3 内的流量

[Huawei-GigabitEthernet0/0/1]undo  port trunk allow-pass vlan  1  # 出于对网络安全的考虑,拒绝vlan1内的流量通过

步骤三:三层的配置(防火墙配置)

3.1 IP地址配置

Username:admin
Password:        # 密码为Admin@123
The password needs to be changed. Change now? [Y/N]: y
Please enter old password:     
Please enter new password:        # 修改新密码为Admin@321
Please confirm new password: 

 Info: Your password has been changed. Save the change to survive a reboot. 
*************************************************************************
*         Copyright (C) 2014-2018 Huawei Technologies Co., Ltd.         *
*                           All rights reserved.                        *
*               Without the owner's prior written consent,              *
*        no decompiling or reverse-engineering shall be allowed.        *
*************************************************************************
<USG6000V1>sys

[USG6000V1]int g 0/0/0
[USG6000V1-GigabitEthernet0/0/0]ip add 192.168.100.1 24   # 修改IP地址

[USG6000V1-GigabitEthernet0/0/0] service-manage all permit    # 开启服务

3.2 云配置

3.3  在浏览器上使用https协议登陆防火墙,并操作

访问网址:https://192.168.100.1:8443

使用之前重置的密码进行登陆

进入网络模块

第一步:配置对应dmz区的G1/0/0接口

第二步:创建新的区域

选择新建

创建SC(生产区)

创建BG(办公区)

第三步:子接口创建

切换到接口模块,选择新建:

创建连接生产区的(vlan2)的接口:

创建连接生产区的(vlan3)的接口:创建方式与G1/0/3.1相同

第四步:查看路由表

第五步:ping网关,测试网络连通性。

步骤四:服务器配置

将台服务器分别配置为HTTP服务器和FTP服务器

HTTP服务器:

FTP服务器: 

步骤五:配置安全策略

进入防火墙安全策略模块,按需求进行策略配置

默认存在的该条安全策略,只可以修改动作“允许,禁止”

完成需求一:

需求一:DMZ区存在两台服务器,现在要求生产区的设备仅能在办公时间(9:00 - 18:00)访问,办公区的设备全天都可以访问。

第一部分:具体解析

源地址/地区

目的地址/地区

针对应用--基本属性

针对应用--基本规则

第二部分:检测

此时该安全策略已经开始执行,但由于不在时间段内一次暂时不生效

因此我们可以修改时间段来测试其可使用性:(暂时修改未any)

结果表明:实验结果正确

完成需求二:

需求二:办公区可以全天访问dmz区

步骤:

测试:

办公区可以使用FYP协议:

最后切记需要点击·应用·(默认是勾选FTP的)

测试:

查看日志信息显示详细过程。

在服务器会话表中查看

在服务器终端,使用命令查看server-map表

<USG6000V1>display firewall  server-map

步骤六:配置用户认证

完成需求三:

需求三:办公区在访问服务器区时采用匿名认证的方式进行上网行为管理

步骤:

 查看:

测试:

步骤七:NAT配置

需求四:办公区设备可以访问公网,其他区域不行。

完成需求四:

步骤:
第一步:设置NAT

创建NAT同时创建安全策略:

此时会自动门创建安全策略:

第二步:对IP地址的配置

在AR2上进行配置:

[Huawei]int l 0 
[Huawei-LoopBack0]ip add 1.1.1.1 24
[Huawei-LoopBack0]int g 0/0/00
[Huawei-GigabitEthernet0/0/0]ip add 12.0.0.2 24

在服务器FW1上进行配置:
[Huawei-GigabitEthernet0/0/0]int g 0/0/2
[Huawei-GigabitEthernet0/0/2]ip add 21.0.0.2 24

[USG6000V1]int g 1/0/2
[USG6000V1-GigabitEthernet1/0/2]ip add  21.0.0.1 24

第三步:测试

之后在进行ping,然后查看会话表。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/434436.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【数学建模美赛资料更新】往届数学建模竞赛成品论文分享/2024美赛成品论文预定

数学建模美赛&#xff1a;今天更新的是【2024美赛赛题翻译参考思路代码 成品论文】预定。上述材料才美赛比赛过程中都是限量发放&#xff0c;每个题目大概300~500份哦&#xff0c;所以需要同学们提前预定&#xff0c;先到先得哟~ 在这里奉上数模加油站在往期【数维杯国际赛、m…

【前端web入门第二天】01 html语法实现列表与表格

html语法实现列表与表格 文章目录: 1.列表 1.1 无序列表1.2 有序列表1.3 定义列表 2.表格 2.1 表格基本结构2.2 表格结构标签 写在最前,第二天学习目标: 列表 表格 表单 元素为嵌套关系 1.列表 作用:布局内容排列整齐的区域。 列表分类:无序列表、有序列表、定义列表。 1…

[Vulnhub靶机] DC-1

[Vulnhub靶机] DC-1靶机渗透思路及方法&#xff08;个人分享&#xff09; 靶机下载地址&#xff1a; https://download.vulnhub.com/dc/DC-1.zip 靶机地址&#xff1a;192.168.67.28 攻击机地址&#xff1a;192.168.67.3 一、信息收集 1.使用 arp-scan 命令扫描网段内存活的…

【Leetcode】2865. 美丽塔 I

文章目录 题目思路代码结果 题目 题目链接 给你一个长度为 n 下标从 0 开始的整数数组 maxHeights 。 你的任务是在坐标轴上建 n 座塔。第 i 座塔的下标为 i &#xff0c;高度为 heights[i] 。 如果以下条件满足&#xff0c;我们称这些塔是 美丽 的&#xff1a; 1 < hei…

带延迟的随机逼近方案(Stochastic approximation schemes):在网络和机器学习中的应用

1. 并行队列系统中的动态定价Dynamic pricing 1.1 系统的表述 一个含有并行队列的动态定价系统&#xff0c;该系统中对于每个队列有一个入口收费(entry charge) &#xff0c;且系统运行的目标是保持队列长度接近于某个理想的配置。 这里是这个系统的几个关键假设&#xff1a;…

[数据结构]-哈希

前言 作者&#xff1a;小蜗牛向前冲 名言&#xff1a;我可以接受失败&#xff0c;但我不能接受放弃 如果觉的博主的文章还不错的话&#xff0c;还请点赞&#xff0c;收藏&#xff0c;关注&#x1f440;支持博主。如果发现有问题的地方欢迎❀大家在评论区指正 本期学习目标&…

【每日一题】最大合金数

文章目录 Tag题目来源解题思路方法一&#xff1a;二分枚举答案 写在最后 Tag 【二分枚举答案】【数组】【2024-01-27】 题目来源 2861. 最大合金数 解题思路 方法一&#xff1a;二分枚举答案 思路 如果我们可以制造 x 块合金&#xff0c;那么一定也可以制造 x-1 块合金。于…

log4cplus开源库使用

log4cplus 的github地址&#xff1a;https://github.com/log4cplus/log4cplus 下载链接&#xff1a;log4cplus - Browse /log4cplus-stable/2.0.7 at SourceForge.net 官方文档&#xff1a;log4cplus / Wiki / Home 1.log4cplus配置 &#xff08;1&#xff09;打开解决方案…

利用柯西积分公式证明最大模定理

一、利用柯西积分公式证明最大模定理 一、利用柯西积分公式证明最大模定理 设复变函数f(z)在封闭区域上的解析&#xff0c;则该复变函数的模|f(z)|的最大值只能出现在该区域的边界上&#xff0c;除非是个常数

字符串相关函数【超详细】(strcpy,strstr等string.h中的函数)

文章目录 strlen库中函数定义函数作用函数大概“工作”流程函数使用注意&#xff08;要求&#xff09;函数使用例举 strcpy库中函数定义函数作用函数使用注意&#xff08;要求&#xff09;函数大概“工作”流程函数使用例举 strcat库中函数定义函数作用函数使用注意&#xff08…

EventSource 长链接执行

EventSource 说明文档MDN 其他参考文档 一、利用node启服务 import fs from fs import express from express const app express() // eventSource 仅支持 get 方法 // 服务器端发送的数据必须是纯文本格式&#xff0c;不能是二进制数据。 app.get(/api, (req, res) > …

预训练语言模型transformer

预训练语言模型的学习方法有三类&#xff1a;自编码&#xff08;auto-encode, AE)、自回归&#xff08;auto regressive, AR&#xff09;&#xff0c;Encoder-Decoder结构。 决定PTM模型表现的真正原因主要有以下几点&#xff1a; 更高质量、更多数量的预训练数据增加模型容量…