当前位置: 首页 > news >正文

防火墙(ensp USG6000v)---安全策略 + 用户认证综合实验

一. 题目

1) 拓扑  

2)要求

1. DMZ区内的服务器,办公区仅能在办公时间内(9:00 -- 18: 00)可以访问,生产区的设备全天可以访问

2.生产区不允许访问互联网,办公区和游客区允许访问互联网

3.办公区设备10.0.2.10不充许访问DMZ区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10

4.办公区分为市场部和研发部,研发部IP地址固定,访问DMZ区使用匿名认证,市场部需要用户绑定IP地址,访问DMZ区使用免认证;

5.生成区访问DMZ区时,需要进行protal认证,设立生产区用户组织架构,至少包含三个部门,统一密码openlab123,首次登录需要修改密码,用户过期时间设定为10天,用户不允许多人使用

6.创建一个自定义管理员,要求不能拥有系统管理的功能

二. 思路

(大体思路,具体请看"实验实现")

1)  基础配置  : 配置客户端的ip地址,交换机的vlan划分,防火墙和路由器的相关配置

2)通过防火墙的web登录方式登录到防火墙里面(带内管理)

3)按照要求配置相关的配置

三. 实验实现

1)基础配置

配置IP和划分vlan很简单,这里省略,唯一说一说防火墙的初始配置

防火墙的初始配置

1. 防火墙的初始密码: 账号:admin   密码:Admin@123

2.注意g0/0/0口的初始ip为192.168.0.1/24

3.需要创建两个子接口给生产区和办公区当网关-- 可以在后面的可视界面配置

4.启动web登录的服务--在g0/0/0接口下

[USG6000V1-GigabitEthernet0/0/0]service-manage all permit 

2) 登录到防火墙

因为这里使用ensp模拟现实场景,所以要用到Cloud设备

通过这个设备将现实中的电脑和ensp的防火墙相连接,具体如下

1.cloud配置

需要准备一张虚拟网卡

注意:因为我的虚拟网卡的ip是192.168.100.0/24网段,所以需要更改防火墙g0/0/0的ip

如下:

2.登录

使用浏览器访问192.168.100.1这个ip,端口号为8443

输入初始账号和密码,登录成功

3)配置安全策略和用户认证(重点)

开始之前展示一下接口配置

DMZ区内的服务器,办公区仅能在办公时间内(9:00 -- 18: 00)可以访问,生产区的设备全天可以访问

1.点击策略,再点击新建安全策略

2 . 按要求配置,如下:

生产区访问dmz

办公区访问dmz区

结果

测试(现在时间 24:00)

生产区访问dmz

办公区访问dmz

生产区不允许访问互联网,办公区和游客区允许访问互联网

互联网为untrust区

1. 配置安全策略

sc:

bg,游客:

办公区设备10.0.2.10不充许访问DMZ区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10

做策略(通过原地址),同一条策略下不同要求是与的关系

匹配顺序是从上往下匹配所以要注意顺序,把更具体的放在前面

禁止访问http和ftp

只允许ping通10.0.3.10

办公区分为市场部和研发部,研发部IP地址固定,访问DMZ区使用匿名认证,市场部需要用户绑定IP地址,访问DMZ区使用免认证

用户认证

1.创建认证域

2.创建用户组

3.创建用户

4.认证策略

研发部匿名认证不需要创建用户

如下做使用匿名认证

测试

生成区访问DMZ区时,需要进行protal认证,设立生产区用户组织架构,至少包含三个部门,统一密码openlab123,首次登录需要修改密码,用户过期时间设定为10天,用户不允许多人使用

1.创建生产区用户组织架构

2.批量创建用户并设置

在此之前修改密码强度和设置首次登录修改密码

其中一个部门

3.进行protal认证

认证策略

创建一个自定义管理员,要求不能拥有系统管理的功能

这个简单直接看图

搞定!

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • redis的setnx实现分布式锁
  • 获取商铺信息,以及商铺信息的增删改查
  • 工厂人员定位系统介绍及解决方案
  • View->LinearLayout中动态添加多行多列的ItemView(来源RecyclerView中的ViewHodler)
  • 【Docker-compose】搭建php 环境
  • stm32h743 阿波罗v2 NetXduo http server CubeIDE+CubeMX
  • ABeam News | FY25 ABeam德硕大中华区入社式,飞往崭新航向!
  • MD5加密和注册页面的编写
  • 【Vue3】export, import, export default
  • 编程语言及系统发展:探索计算世界的演进之旅
  • 模板方法模式的实现
  • 昇思25天学习打卡营第17天|基于MobileNetv2的垃圾分类
  • 标签印刷检测,如何做到百分百准确?
  • mysql中select语句的执行顺序
  • 全网最炸裂的5款SD涩涩模型!身体真的是越来越不好了!建议收藏,晚上自己偷偷打开看!
  • 【402天】跃迁之路——程序员高效学习方法论探索系列(实验阶段159-2018.03.14)...
  • 【附node操作实例】redis简明入门系列—字符串类型
  • 2017-09-12 前端日报
  • Angular 2 DI - IoC DI - 1
  • EOS是什么
  • Git学习与使用心得(1)—— 初始化
  • JavaScript DOM 10 - 滚动
  • JavaScript/HTML5图表开发工具JavaScript Charts v3.19.6发布【附下载】
  • Java比较器对数组,集合排序
  • js学习笔记
  • Linux编程学习笔记 | Linux IO学习[1] - 文件IO
  • Logstash 参考指南(目录)
  • October CMS - 快速入门 9 Images And Galleries
  • RxJS: 简单入门
  • Twitter赢在开放,三年创造奇迹
  • 成为一名优秀的Developer的书单
  • -- 数据结构 顺序表 --Java
  • 提升用户体验的利器——使用Vue-Occupy实现占位效果
  • 【运维趟坑回忆录】vpc迁移 - 吃螃蟹之路
  • LIGO、Virgo第三轮探测告捷,同时探测到一对黑洞合并产生的引力波事件 ...
  • 数据可视化之下发图实践
  • ​iOS实时查看App运行日志
  • ​创新驱动,边缘计算领袖:亚马逊云科技海外服务器服务再进化
  • # Pytorch 中可以直接调用的Loss Functions总结:
  • $().each和$.each的区别
  • ${ }的特别功能
  • (4)(4.6) Triducer
  • (javascript)再说document.body.scrollTop的使用问题
  • (MonoGame从入门到放弃-1) MonoGame环境搭建
  • (八)Flask之app.route装饰器函数的参数
  • (每日持续更新)jdk api之StringBufferInputStream基础、应用、实战
  • (五十)第 7 章 图(有向图的十字链表存储)
  • (转)http-server应用
  • (转)创业家杂志:UCWEB天使第一步
  • .dat文件写入byte类型数组_用Python从Abaqus导出txt、dat数据
  • .locked1、locked勒索病毒解密方法|勒索病毒解决|勒索病毒恢复|数据库修复
  • .net core webapi Startup 注入ConfigurePrimaryHttpMessageHandler
  • .net MySql
  • .Net Remoting常用部署结构
  • .net 发送邮件