1实验目的掌握防火墙单臂路由、自定义安全区域、DHCP 全局地址池部署学会地址对象 / 地址组精细化划分内网用户网段实现防火墙本地 Telnet 管理员权限管控、角色分级搭建 Portal 认证域、组织用户架构区分免认证 / Portal / 匿名 / 不认证四种访问逻辑基于时间段、用户组、服务、区域配置最小权限安全策略实现企业内网分级访问管控。2实验拓扑拓扑区域划分DMZ 区10.0.0.0/24部署 OA Server (10.0.0.10)、Web Server (10.0.0.20)、DNS Server (10.0.0.30)对外提供业务服务FW 接口 GE1/0/0归属 DMZ 安全区域。Trust_A 内网VLAN10172.16.1.0/24企业 A 部门包含高管 Client1、财务部 Client2、运维部 Client3FW 子接口 GE1/0/1.1自定义安全区域 Trust_A优先级 70。Trust_B 内网VLAN20172.16.2.0/24企业 B 部门包含技术部 PC1、市场部 PC2FW 子接口 GE1/0/1.2自定义安全区域 Trust_B优先级 80。Untrust 外网100.1.1.0/24互联网模拟环境百度服务器 100.1.1.1FW 接口 GE1/0/2 归属 untrust 区域。Local 区域防火墙本机用于 Telnet 设备管理。2.2 二层交换机 SW2 功能GE0/0/1 上联防火墙 GE1/0/1Trunk 模式放行 VLAN10、VLAN20GE0/0/2 Access VLAN10对接部门 A 交换机 SW3GE0/0/3 Access VLAN20对接部门 B 交换机 SW4仅做二层 VLAN 透传无三层转发、DHCP、策略功能所有控制逻辑集中在 FW1。IP及VLAN规划表设备/终端接口VLAN/IP地址网关备注FWGE1/0/1.1VLAN 10 / 172.16.1.254/24Trust_A 网关FWGE1/0/1.2VLAN 20 / 172.16.2.254/24Trust_B 网关FWGE1/0/010.0.0.254/24DMZ 接口FWGE1/0/2100.1.1.10/24Untrust 接口OA/Web/DNS10.0.0.10/20/3010.0.0.254DMZ服务器Client1 (高管)172.16.1.90 (DHCP绑定)172.16.1.254Trust_AClient2 (财务)172.16.1.100 (静态)172.16.1.254Trust_AClient3 (运维)172.16.1.x (DHCP)172.16.1.254Trust_APC1 (技术)172.16.2.100 (静态)172.16.2.254Trust_BPC2 (市场)172.16.2.x (DHCP)172.16.2.254Trust_B3实验步骤一、VLAN 与接口 IP 配置1.SW2 创建 VLAN10/20划分 Access/Trunk 接口vlan batch 10 20# 上联防火墙接口Trunk模式放行VLAN10、20interface GigabitEthernet 0/0/1port link-type trunkport trunk allow-pass vlan 10 20# 接部门AVLAN10终端Access模式interface GigabitEthernet 0/0/2port link-type accessport default vlan 10# 接部门BVLAN20终端Access模式interface GigabitEthernet 0/0/3port link-type accessport default vlan 202.FW 配置物理接口 单臂子接口配置各网段网关 IP。# DMZ区接口服务器区域interface GigabitEthernet 1/0/0ip address 10.0.0.254 255.255.255.0# Untrust区接口外网区域interface GigabitEthernet 1/0/2ip address 100.1.1.10 255.255.255.0# 内网子接口VLAN10部门Ainterface GigabitEthernet 1/0/1.1vlan-type dot1q 10ip address 172.16.1.254 255.255.255.0# 内网子接口VLAN20部门Binterface GigabitEthernet 1/0/1.2vlan-type dot1q 20ip address 172.16.2.254 255.255.255.0二、DHCP服务配置启动DHCP功能创建地址池dhcp-a和dhcp-b。为满足“高管Client1必须获取特定IP”的需求在地址池中通过static-bind命令将Client1的MAC地址与172.16.1.90进行绑定。dhcp enableip pool dhcp-anetwork 172.16.1.0 mask 24gateway-list 172.16.1.254dns-list 10.0.0.30static-bind ip-address 172.16.1.90 mac-address 5489-9833-7586DHCP获取client1地址DHCP获取client3地址三、地址对象与地址组地址在防火墙上创建地址集将零散的IP整合成组便于在安全策略和认证策略中直接调用。地址组四、.管理员与用户认证配置用户管理员五、安全策略与认证策略5实验验证连通性测试Client1成功通过DHCP获取到指定IP172.16.1.90并能Ping通网关172.16.1.254。(6)实验总结与体会通过本次第七章的综合实验我对企业级防火墙的部署有了更深入的理解。以下是几点主要体会1.辑隔离的重要性通过在一个物理接口上划分多个子接口Sub-interface并关联不同VLAN不仅节省了硬件接口还通过安全区域实现了不同部门间的逻辑隔离。2.策略匹配的顺序性华为防火墙的安全策略和认证策略都是自上而下匹配的。在配置类似“周末仅允许运维部访问DMZ”的规则时必须将具体的拒绝规则Deny放在通用允许规则之后否则会被提前拦截导致策略不生效。3.对象化配置的便捷性将IP地址、服务、时间段定义为对象Object再在策略中调用极大地提高了配置的复用性和可读性。当需要修改某个网段时只需修改地址集无需逐条改动策略。4.认证与安全的结合通过不同的认证方式免认证、Portal、匿名可以在保障安全性的前提下兼顾用户体验和管理灵活性。本次实验让我认识到一个健壮的网络安全体系不仅需要正确的命令配置更需要前期合理的IP规划和策略设计。在未来的学习中我将继续加强对复杂网络环境下综合排障能力的训练