防火墙---安全策略配置
实验要求1、VLAN 2属于办公区VLAN 3属于生产区2、办公区PC在工作日时间(周一至周五早8到晚6)可以正常访问OA Server其他时间不允许3、办公区PC可以在任意时刻访问Web Server4、生产区PC可以在任意时刻访问OA Server但是不能访问Web Server5、特例生产区PC3可以在每周一早10到早11访问Web Server用来更新企业最新产品信息基础配置LSW1:[sw1]vlan b 2 3[sw1]int g0/0/2[sw1-GigabitEthernet0/0/2]po li ac[sw1-GigabitEthernet0/0/2]po de v 2[sw1-GigabitEthernet0/0/2]q[sw1]port-group group-member GigabitEthernet 0/0/3 to GigabitEthernet 0/0/4[sw1-port-group]po li ac[sw1-GigabitEthernet0/0/3]po li ac[sw1-GigabitEthernet0/0/4]po li ac[sw1-port-group]po de v 3[sw1-GigabitEthernet0/0/3]po de v 3[sw1-GigabitEthernet0/0/4]po de v 3[sw1-port-group]q[sw1]int g0/0/1[sw1-GigabitEthernet0/0/1]po li t[sw1-GigabitEthernet0/0/1]po t a v 2 3[sw1-GigabitEthernet0/0/1]qCloud1FW1:一定一定要允许[fw]int g0/0/0[fw-GigabitEthernet0/0/0]service-manage all permit[fw]int g1/0/0[fw-GigabitEthernet1/0/0]ip add 10.0.0.254 24[fw]int g1/0/1.2[fw-GigabitEthernet1/0/1.2]ip add 192.168.1.126 25[fw-GigabitEthernet1/0/1.2]vlan-type dot1q 2[fw-GigabitEthernet1/0/1.2]int g1/0/1.3[fw-GigabitEthernet1/0/1.3]ip add 192.168.1.254 25[fw-GigabitEthernet1/0/1.3]vlan-type dot1q 3[fw]firewall zone dmz[fw-zone-dmz]add interface GigabitEthernet 1/0/0[fw-zone-dmz]q[fw]firewall zone trust[fw-zone-trust]add interface GigabitEthernet 1/0/1.2[fw-zone-trust]add interface GigabitEthernet 1/0/1.3---浏览器-对象-时间段[fw]time-range working-time 创建时间段的名称为wworking-time[fw-time-range-working-time]period-range 08:00:00 to 18:00:00 working-day 具体的时间---浏览器-对象-地址[fw]ip address-set BG type object 创建一个BG的地址集[fw-object-address-set-BG]address 192.168.1.0 mask 25 添加地址范围[fw-object-address-set-BG]q[fw]ip address-set OA_Server type object 创建一个OA_Server的地址集[fw-object-address-set-OA_Server]address 10.0.0.1 mask 32 添加OA_Server服务器32具体[fw-object-address-set-OA_Server]q---浏览器-https://192.168.0.11:8443(高级)-用户名admin 密码admin123登录要求2---浏览器-策略-安全策略[fw]security-policy 进入到安全策略配置试图[fw-policy-security]rule name BG_to_OA-Server 策略名称[fw-policy-security-rule-BG_to_OA-Server]source-zone trust 源区域[fw-policy-security-rule-BG_to_OA-Server]destination-zone dmz 目的区域[fw-policy-security-rule-BG_to_OA-Server]source-address address-set BG 源地址[fw-policy-security-rule-BG_to_OA-Server]destination-address address-set OA_Server(目的地址)[fw-policy-security-rule-BG_to_OA-Server]time-range working-time 绑定时间段对象[fw-policy-security-rule-BG_to_OA-Server]action permit 匹配策略的流量允许访问PC1ping10.0.0.1由于现在是周六为了测试时间改为了周六可以ping通要求3浏览器配置安全策略名为BG_to_Web-ServerPC1ping10.0.0.2要求4浏览器配置安全策略名为SC_to_OA-Server生产区拒绝访问Web-Server可以不写要求5浏览器配置安全策略名为SC_to_Web-Server最终排序特例SC_to_Web-Server生产区可以访问web server每周一10-11SC-Deny_Web-Server生产区不可以访问web server可以不写SC_to_OA-Server生产区可以访问OA server任意BG_to_OA-Server办公区可以访问OA server周一至周五早8到晚6BG_to-Web-Server办公区可以访问web server任意测试不是周一PC2不可以ping通web server10.0.0.2PC2可以ping通OA server10.0.0.1