eNSP 华为防火墙基于时间段安全策略完整实验
前言很多同学初学防火墙只会写一条简单 permit 策略但是真实企业内网权限非常精细化 办公员工工作日上班时段才允许登录 OA 办公系统下班禁止访问 办公人员随时随地可以访问企业官网 生产车间员工随时需要登录 OA 处理工单默认禁止访问官网 仅运维 PC 每周一上午短暂开放官网权限用来更新产品页面。本次实验基于 ENSP 模拟器使用华为 USG6000V 下一代防火墙 S5700 交换机借助单臂路由、地址对象、时间段对象、域间安全策略完整复刻企业权限模型。命令行配置 WEB 图形界面操作全部提供跟着操作即可成功复现一、实验拓扑一览设备清单 防火墙USG6000V-FW1内网交换机S5700-LSW1划分 VLAN2 办公、VLAN3 生产服务器交换机S5700-LSW2DMZ 服务器区终端PC1办公、PC2生产、PC3生产运维特例服务器OA Server、Web Server链路说明PC1 接入 LSW1 GE0/0/2属于 VLAN2PC2、PC3 接入 LSW1 GE0/0/3、GE0/0/4属于 VLAN3LSW1 GE0/0/1 Trunk 上联防火墙 GE1/0/1单臂路由接口防火墙 GE1/0/0 接入 LSW2作为 DMZ 网关OA Server、Web Server 接入 LSW2同网段 10.0.0.0/24二、IP 地址规划表设备接口IP 地址网关归属说明PC1办公Ethernet 0/0/1192.168.1.1/24192.168.1.254Trust VLAN2PC2生产Ethernet 0/0/1192.168.1.129/24192.168.1.254Trust VLAN3PC3运维特例Ethernet 0/0/1192.168.1.130/24192.168.1.254Trust VLAN3OA ServerEthernet 0/0/010.0.0.1/2410.0.0.254DMZ 区域Web ServerEthernet 0/0/010.0.0.2/2410.0.0.254DMZ 区域FW1-GE1/0/1.2子接口192.168.1.254/24无Trust封装 VLAN2FW1-GE1/0/1.3子接口192.168.1.254/24无Trust封装 VLAN3FW1-GE1/0/0物理接口10.0.0.254/24无DMZ 网关三、业务访问需求策略自上而下匹配顺序严禁改动VLAN2 办公 PC1周一至周五 08:00–18:00允许访问 OA 服务器其余时间拒绝访问 OAVLAN2 办公 PC1任意时刻永久允许访问 Web 服务器VLAN3 生产 PC2、PC3任何时间允许访问 OA 服务器VLAN3 生产 PC 默认禁止访问 Web 服务器特例权限PC3 每周一 10:00–11:00 可以访问 Web 服务器用于产品页面更新防火墙默认策略全部阻断仅手工放行流量。四、步骤 1内网交换机 S5700-LSW1 完整配置双击打开 LSW1 终端输入 system-view 进入系统视图system-view sysname LSW1 vlan batch 2 3 # 办公PC1 接入接口 access vlan2 interface GigabitEthernet 0/0/2 port link-type access port default vlan 2 # 生产PC2 access vlan3 interface GigabitEthernet 0/0/3 port link-type access port default vlan 3 # 生产PC3 access vlan3 interface GigabitEthernet 0/0/4 port link-type access port default vlan 3 # 上联防火墙接口 Trunk放行VLAN2、VLAN3标签 interface GigabitEthernet 0/0/1 port link-type trunk port trunk allow-pass vlan 2 3 save配置校验命令display vlandisplay port vlan五、步骤 2USG6000V 防火墙完整配置5.1 单臂路由子接口 物理接口配置system-view sysname FW1 # 对接LSW1上联口子接口封装VLAN标签 interface GigabitEthernet 1/0/1.2 vlan-type dot1q 2 ip address 192.168.2.254 255.255.255.0 interface GigabitEthernet 1/0/1.3 vlan-type dot1q 3 ip address 192.168.3.254 255.255.255.0 # 对接服务器交换机LSW2 interface GigabitEthernet 1/0/0 ip address 10.0.0.254 255.255.255.0 firewall zone trust add interface GigabitEthernet 1/0/1.2 add interface GigabitEthernet 1/0/1.3 quit firewall zone dmz add interface GigabitEthernet 1/0/0 quit # 3. 时间段对象 time-range working-time periodic weekdays 08:00 to 18:00 time-range monday-special periodic monday 10:00 to 11:00 # 4. 地址对象 ip address-set PC1 type object address 192.168.2.1 mask 255.255.255.255 ip address-set PC2 type object address 192.168.3.129 mask 255.255.255.255 ip address-set PC3 type object address 192.168.3.130 mask 255.255.255.255 ip address-set Server_OA type object address 10.0.0.1 mask 255.255.255.255 ip address-set Server_Web type object address 10.0.0.2 mask 255.255.255.255 # 5. 安全策略【自上而下顺序不可调换】 security-policy # 策略1PC1 工作日 8:00-18:00 允许访问OA rule name PC1_OA source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_OA time-range working-time action permit # 策略2PC1 任何时间均可访问Web rule name PC1_Web source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_Web action permit # 策略3PC2、PC3 任意时间访问OA rule name Prod_OA source-zone trust destination-zone dmz source-address address-set PC2 source-address address-set PC3 destination-address address-set Server_OA action permit # 策略4PC3 每周一10:00~11:00 特例允许访问Web rule name PC3_Web_Special source-zone trust destination-zone dmz source-address address-set PC3 destination-address address-set Server_Web time-range monday-special action permit # 策略5其余所有内网主机访问Web全部拒绝 rule name Deny_Other_Web source-zone trust destination-zone dmz destination-address address-set Server_Web action deny # 全局默认策略阻断所有未匹配流量 default action denyWEB 图形界面操作路径【网络】→【接口】→新建子接口封装 802.1Q VLAN 标签配置 IP 并加入安全区域。5.2 创建时间段对象实现分时控制核心# 工作日8点~18点办公访问OA有效时段 time-range working-time periodic weekdays 08:00 to 18:00 # 每周一上午10点~11点PC3特例时段 time-range monday-special periodic monday 10:00 to 11:005.3 创建地址对象区分终端与服务器# 办公PC1地址 ip address-set PC1 type object address 192.168.1.1 mask 255.255.255.255 # 生产PC2 ip address-set PC2 type object address 192.168.1.129 mask 255.255.255.255 # 生产PC3 ip address-set PC3 type object address 192.168.1.130 mask 255.255.255.255 # OA服务器 ip address-set Server_OA type object address 10.0.0.1 mask 255.255.255.255 # Web服务器 ip address-set Server_Web type object address 10.0.0.2 mask 255.255.255.2555.4 安全策略顺序严禁调换自上而下匹配流量security-policy # 策略1PC1工作日允许访问OA rule name PC1_OA source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_OA time-range working-time action permit # 策略2PC1永久访问Web服务器 rule name PC1_Web source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_Web action permit # 策略3PC2、PC3随时访问OA rule name Prod_OA source-zone trust destination-zone dmz source-address address-set PC2 source-address address-set PC3 destination-address address-set Server_OA action permit # 策略4PC3每周一10-11点特例访问Web rule name PC3_Web_Special source-zone trust destination-zone dmz source-address address-set PC3 destination-address address-set Server_Web time-range monday-special action permit # 策略5其余所有内网主机访问Web全部拒绝 rule name Deny_Other_Web source-zone trust destination-zone dmz destination-address address-set Server_Web action deny # 设置默认策略全部阻断 default action deny六、步骤 3终端 IP 填写打开 PC1、PC2、PC3、OA、Web 服务器按照 IP 规划填写 IP 地址、子网掩码、网关。七、连通性测试由底层到上层逐层验证设置防火墙时间为工作日 09:00PC1 ping OA 服务器 10.0.0.1 互通修改防火墙时间为周末PC1 ping OA 无法连通PC1 任意时间 ping Web 服务器永久互通PC2 随时 ping OA 通PC2 直接 ping Web流量被阻断修改防火墙系统时间为周一 10:05PC3 ping Web 可以正常连通八、常见报错排错手册PC 无法 ping 通网关 排查交换机 access 接口 VLAN 是否正确、防火墙子接口arp broadcast enable是否配置、网线是否插错端口。同网段互通跨网段完全不通 排查防火墙子接口是否加入 trust 区域。流量永久被阻断 排查安全策略上下顺序放行策略必须放在拒绝策略上方。时间段策略不生效 排查防火墙系统时间ENSP 模拟器设备时间和 PC 本地时间不一致会导致分时策略失效。九、实验总结本次实验融合交换机 VLAN 划分、单臂路由、防火墙安全区域、地址对象、时间段对象、分时安全策略多个核心知识点。 USG6000V 下一代防火墙不再依靠传统 ACL使用对象化策略管理网络权限更贴合企业真实运维场景。掌握这套思路遇到复杂企业权限需求都可以灵活拆分地址与时间段实现精细化访问控制。