eNSP 华为防火墙基于时间段安全策略完整实验
前言很多同学初学防火墙只会写一条简单 permit 策略但是真实企业内网权限非常精细化 办公员工工作日上班时段才允许登录 OA 办公系统下班禁止访问 办公人员随时随地可以访问企业官网 生产车间员工随时需要登录 OA 处理工单默认禁止访问官网 仅运维 PC 每周一上午短暂开放官网权限用来更新产品页面。本次实验基于 ENSP 模拟器使用华为 USG6000V 下一代防火墙 S5700 交换机借助单臂路由、地址对象、时间段对象、域间安全策略完整复刻企业权限模型。命令行配置 WEB 图形界面操作全部提供跟着操作即可成功复现一、实验拓扑一览设备清单 防火墙USG6000V-FW1内网交换机S5700-LSW1划分 VLAN2 办公、VLAN3 生产服务器交换机S5700-LSW2DMZ 服务器区终端PC1办公、PC2生产、PC3生产运维特例服务器OA Server、Web Server链路说明PC1 接入 LSW1 GE0/0/2属于 VLAN2PC2、PC3 接入 LSW1 GE0/0/3、GE0/0/4属于 VLAN3LSW1 GE0/0/1 Trunk 上联防火墙 GE1/0/1单臂路由接口防火墙 GE1/0/0 接入 LSW2作为 DMZ 网关OA Server、Web Server 接入 LSW2同网段 10.0.0.0/24二、IP 地址规划表设备接口IP 地址网关归属说明PC1办公Ethernet 0/0/1192.168.1.1/24192.168.1.254Trust VLAN2PC2生产Ethernet 0/0/1192.168.1.129/24192.168.1.254Trust VLAN3PC3运维特例Ethernet 0/0/1192.168.1.130/24192.168.1.254Trust VLAN3OA ServerEthernet 0/0/010.0.0.1/2410.0.0.254DMZ 区域Web ServerEthernet 0/0/010.0.0.2/2410.0.0.254DMZ 区域FW1-GE1/0/1.2子接口192.168.1.254/24无Trust封装 VLAN2FW1-GE1/0/1.3子接口192.168.1.254/24无Trust封装 VLAN3FW1-GE1/0/0物理接口10.0.0.254/24无DMZ 网关三、业务访问需求策略自上而下匹配顺序严禁改动VLAN2 办公 PC1周一至周五 08:00–18:00允许访问 OA 服务器其余时间拒绝访问 OAVLAN2 办公 PC1任意时刻永久允许访问 Web 服务器VLAN3 生产 PC2、PC3任何时间允许访问 OA 服务器VLAN3 生产 PC 默认禁止访问 Web 服务器特例权限PC3 每周一 10:00–11:00 可以访问 Web 服务器用于产品页面更新防火墙默认策略全部阻断仅手工放行流量。四、步骤 1内网交换机 S5700-LSW1 完整配置双击打开 LSW1 终端输入 system-view 进入系统视图system-view sysname LSW1 vlan batch 2 3 # 办公PC1 接入接口 access vlan2 interface GigabitEthernet 0/0/2 port link-type access port default vlan 2 # 生产PC2 access vlan3 interface GigabitEthernet 0/0/3 port link-type access port default vlan 3 # 生产PC3 access vlan3 interface GigabitEthernet 0/0/4 port link-type access port default vlan 3 # 上联防火墙接口 Trunk放行VLAN2、VLAN3标签 interface GigabitEthernet 0/0/1 port link-type trunk port trunk allow-pass vlan 2 3 save配置校验命令display vlandisplay port vlan五、步骤 2USG6000V 防火墙完整配置5.1 单臂路由子接口 物理接口配置system-view sysname FW1 # 对接LSW1上联口子接口封装VLAN标签 interface GigabitEthernet 1/0/1.2 vlan-type dot1q 2 ip address 192.168.2.254 255.255.255.0 interface GigabitEthernet 1/0/1.3 vlan-type dot1q 3 ip address 192.168.3.254 255.255.255.0 # 对接服务器交换机LSW2 interface GigabitEthernet 1/0/0 ip address 10.0.0.254 255.255.255.0 firewall zone trust add interface GigabitEthernet 1/0/1.2 add interface GigabitEthernet 1/0/1.3 quit firewall zone dmz add interface GigabitEthernet 1/0/0 quit # 3. 时间段对象 time-range working-time periodic weekdays 08:00 to 18:00 time-range monday-special periodic monday 10:00 to 11:00 # 4. 地址对象 ip address-set PC1 type object address 192.168.2.1 mask 255.255.255.255 ip address-set PC2 type object address 192.168.3.129 mask 255.255.255.255 ip address-set PC3 type object address 192.168.3.130 mask 255.255.255.255 ip address-set Server_OA type object address 10.0.0.1 mask 255.255.255.255 ip address-set Server_Web type object address 10.0.0.2 mask 255.255.255.255 # 5. 安全策略【自上而下顺序不可调换】 security-policy # 策略1PC1 工作日 8:00-18:00 允许访问OA rule name PC1_OA source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_OA time-range working-time action permit # 策略2PC1 任何时间均可访问Web rule name PC1_Web source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_Web action permit # 策略3PC2、PC3 任意时间访问OA rule name Prod_OA source-zone trust destination-zone dmz source-address address-set PC2 source-address address-set PC3 destination-address address-set Server_OA action permit # 策略4PC3 每周一10:00~11:00 特例允许访问Web rule name PC3_Web_Special source-zone trust destination-zone dmz source-address address-set PC3 destination-address address-set Server_Web time-range monday-special action permit # 策略5其余所有内网主机访问Web全部拒绝 rule name Deny_Other_Web source-zone trust destination-zone dmz destination-address address-set Server_Web action deny # 全局默认策略阻断所有未匹配流量 default action denyWEB 图形界面操作路径【网络】→【接口】→新建子接口封装 802.1Q VLAN 标签配置 IP 并加入安全区域。5.2 创建时间段对象实现分时控制核心# 工作日8点~18点办公访问OA有效时段 time-range working-time periodic weekdays 08:00 to 18:00 # 每周一上午10点~11点PC3特例时段 time-range monday-special periodic monday 10:00 to 11:005.3 创建地址对象区分终端与服务器# 办公PC1地址 ip address-set PC1 type object address 192.168.1.1 mask 255.255.255.255 # 生产PC2 ip address-set PC2 type object address 192.168.1.129 mask 255.255.255.255 # 生产PC3 ip address-set PC3 type object address 192.168.1.130 mask 255.255.255.255 # OA服务器 ip address-set Server_OA type object address 10.0.0.1 mask 255.255.255.255 # Web服务器 ip address-set Server_Web type object address 10.0.0.2 mask 255.255.255.2555.4 安全策略顺序严禁调换自上而下匹配流量security-policy # 策略1PC1工作日允许访问OA rule name PC1_OA source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_OA time-range working-time action permit # 策略2PC1永久访问Web服务器 rule name PC1_Web source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_Web action permit # 策略3PC2、PC3随时访问OA rule name Prod_OA source-zone trust destination-zone dmz source-address address-set PC2 source-address address-set PC3 destination-address address-set Server_OA action permit # 策略4PC3每周一10-11点特例访问Web rule name PC3_Web_Special source-zone trust destination-zone dmz source-address address-set PC3 destination-address address-set Server_Web time-range monday-special action permit # 策略5其余所有内网主机访问Web全部拒绝 rule name Deny_Other_Web source-zone trust destination-zone dmz destination-address address-set Server_Web action deny # 设置默认策略全部阻断 default action deny六、步骤 3终端 IP 填写打开 PC1、PC2、PC3、OA、Web 服务器按照 IP 规划填写 IP 地址、子网掩码、网关。七、连通性测试由底层到上层逐层验证设置防火墙时间为工作日 09:00PC1 ping OA 服务器 10.0.0.1 互通修改防火墙时间为周末PC1 ping OA 无法连通PC1 任意时间 ping Web 服务器永久互通PC2 随时 ping OA 通PC2 直接 ping Web流量被阻断修改防火墙系统时间为周一 10:05PC3 ping Web 可以正常连通八、常见报错排错手册PC 无法 ping 通网关 排查交换机 access 接口 VLAN 是否正确、防火墙子接口arp broadcast enable是否配置、网线是否插错端口。同网段互通跨网段完全不通 排查防火墙子接口是否加入 trust 区域。流量永久被阻断 排查安全策略上下顺序放行策略必须放在拒绝策略上方。时间段策略不生效 排查防火墙系统时间ENSP 模拟器设备时间和 PC 本地时间不一致会导致分时策略失效。九、实验总结本次实验融合交换机 VLAN 划分、单臂路由、防火墙安全区域、地址对象、时间段对象、分时安全策略多个核心知识点。 USG6000V 下一代防火墙不再依靠传统 ACL使用对象化策略管理网络权限更贴合企业真实运维场景。掌握这套思路遇到复杂企业权限需求都可以灵活拆分地址与时间段实现精细化访问控制。

相关新闻

RAG混合检索系统架构与优化实践

RAG混合检索系统架构与优化实践

1. RAG混合检索系统架构深度解析RAG(检索增强生成)系统已经成为当前AI应用开发的热门架构选择。作为一名长期从事AI系统开发的工程师,我发现混合检索方案在实际业务场景中表现尤为突出。与单一检索方式相比,混合检索能够同时兼顾语…

2026/7/27 5:45:40 阅读更多 →
TM4C129XKCZAD看门狗与ADC寄存器级配置与调试实战

TM4C129XKCZAD看门狗与ADC寄存器级配置与调试实战

1. 项目概述与核心价值在嵌入式系统开发,尤其是基于ARM Cortex-M内核的微控制器项目中,看门狗定时器和模数转换器是两个基石级的外设。前者是系统稳定运行的“守护神”,后者是连接物理世界与数字世界的“桥梁”。今天,我们就以德州…

2026/7/27 5:44:40 阅读更多 →
Kali Linux 2024 虚拟机安装与配置全指南:从零搭建渗透测试环境

Kali Linux 2024 虚拟机安装与配置全指南:从零搭建渗透测试环境

如果你正在寻找一个“一站式”的Kali Linux安装指南,却发现网上教程要么版本过时,要么步骤跳跃,要么关键细节(如VMware配置、网络设置、汉化)语焉不详,那么这篇文章就是为你准备的。Kali Linux作为最知名的…

2026/7/27 5:44:40 阅读更多 →

最新新闻

Unity责任链模式实战:游戏事件处理与代码解耦

Unity责任链模式实战:游戏事件处理与代码解耦

1. 项目概述:为什么Unity开发者需要掌握责任链模式?如果你在Unity里写过稍微复杂一点的逻辑,比如处理一个UI按钮点击后要经过登录验证、资源检查、冷却判断、最终执行一连串操作,或者处理一个游戏事件需要被多个系统(音…

2026/7/27 5:56:44 阅读更多 →
Claude Opus在ARC-AGI-3基准测试创SOTA:AGI评估标准变革与开发实践

Claude Opus在ARC-AGI-3基准测试创SOTA:AGI评估标准变革与开发实践

最近在 AI 圈子里,一个消息引起了不小的震动:Claude Opus 在 ARC-AGI-3 基准测试中创下了新的 SOTA(State-of-the-Art)成绩。但如果你以为这只是又一个“模型刷榜”的新闻,那就错过了真正重要的信息。这个成绩背后真正…

2026/7/27 5:56:44 阅读更多 →
NopCommerce插件开发实战指南:从入门到部署

NopCommerce插件开发实战指南:从入门到部署

1. NopCommerce插件开发概述NopCommerce作为目前最流行的开源电商系统之一,其插件机制为开发者提供了强大的扩展能力。在4.9.3版本中,插件架构经过多次优化,开发体验更加友好。我最近刚完成一个支付网关插件的开发,过程中积累了不…

2026/7/27 5:56:44 阅读更多 →
可逆数据结构在DevOps部署回滚中的实践

可逆数据结构在DevOps部署回滚中的实践

1. 为什么需要无损回滚机制? 在持续交付和DevOps实践中,配置变更的回滚能力一直是系统可靠性的关键指标。传统回滚方案通常采用快照备份或版本控制的方式,但这些方法存在两个致命缺陷: 数据丢失风险 :快照备份通常是…

2026/7/27 5:56:44 阅读更多 →
回溯算法解组合总和III:原理与优化实践

回溯算法解组合总和III:原理与优化实践

1. 问题背景与核心需求组合总和 III 是力扣平台上经典的算法题目之一,编号为216。这道题要求找出所有相加之和为n的k个数的组合,且需满足以下条件:只使用数字1到9每个数字最多使用一次解集不能包含重复的组合在实际面试中,这类组合…

2026/7/27 5:56:44 阅读更多 →
PaperXie:本科生文献综述的高效解决方案

PaperXie:本科生文献综述的高效解决方案

1. 文献综述的痛点与破局之道第一次写文献综述的本科生,往往会在图书馆熬到凌晨三点,面对几十篇打开的PDF文档和空白的Word界面发呆。这种"文献焦虑"几乎成了学术小白的必经之路——明明读了十几篇文献,却依然理不清头绪&#xff1…

2026/7/27 5:55:44 阅读更多 →

日新闻

【JAVA毕设源码分享】基于SpringBoot的社区智能垃圾管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

【JAVA毕设源码分享】基于SpringBoot的社区智能垃圾管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

2026/7/27 0:00:54 阅读更多 →
SPI实战指南:从时钟模式到寄存器配置,解决嵌入式通信难题

SPI实战指南:从时钟模式到寄存器配置,解决嵌入式通信难题

1. 项目概述:从寄存器手册到实战指南 如果你手头有一份类似德州仪器(TI)TMS320x240xA系列DSP的SPI模块技术手册,看着里面密密麻麻的寄存器位定义、时序图和公式,是不是感觉头大?这份资料虽然权威&#xff0…

2026/7/27 0:00:54 阅读更多 →
【JAVA毕设源码分享】基于springboot的水果购物管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

【JAVA毕设源码分享】基于springboot的水果购物管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

2026/7/27 0:00:54 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/27 4:33:59 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/26 0:00:31 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/27 4:01:12 阅读更多 →

月新闻