【自学网络安全】:安全策略与用户认证综合实验

实验拓扑图:

在这里插入图片描述
实验任务:
1、DMZ区内的服务器,办公区仅能在办公时间内(9:00-18:00)可以访问,生产区的设备全天可以访问
2、生产区不允许访问互联网,办公区和游客区允许访问互联网
3、办公区设备10.0.2.10不允许访问Dmz区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10
4、办公区分为市场部和研发部,研发部IP地址固定,访问dmz区使用匿名认证,市场部需要用户绑定IP地址,访问dmz区使用免认证;
游客区人员不固定,不允许访问DMZ区和生产区,统一使用Guest用户登录,密码Admin@123,游客仅有访问公司门户网站和上网的权限,
门户网站地址10.0.3.10
5、生产区访问dmz区时,需要进行protal认证,设立生产区用户组织架构,至少包含三个部门,每个部门三个用户,
用户同一密码openlab123,首次登录需要修改密码,用户过期时间设定为19天,用户不允许多人使用
6、创建一个自定义管理员,要求不能拥有系统管理的功能

实验步骤如下:
一、DMZ区内的服务器,办公区仅能在办公时间内(9:00-18:00)可以访问,生产区的设备全天可以访问

1、搭建拓扑图
2、在Windows系统添加一个环回网卡,步骤如下:
1)右键单机开始,选择设备管理器
在这里插入图片描述
2)找到网络适配器,点击左上角操作,点击添加过时硬件
在这里插入图片描述
3)连续点击下一步,直到有下图画面,找到网络适配器,点击下一步
在这里插入图片描述
4)点击Microsoft,再点击Microsoft KM-TEST 环回适配器,最后点击下一步及完成添加网卡。
在这里插入图片描述
3、给网卡配置一个不会使用的IP地址,如:192.168.100.2;在云上添加网卡和UDP,勾上双向通道,添加即可。在这里插入图片描述
4、登录防火墙FW3,默认账号admin,密码Admin@123;修改密码,进去之后去进入G0/0/0接口,输入如下命令,即配置G0/0/0接口的IP为192.168.100.1,使其IP与网卡是一个网段上,并打开所有服务管理。

[USG6000V1-GigabitEthernet0/0/0]service-manage all permit 

5、打开自带浏览器,url栏输入192.168.100.1:8443回车,无视风险进入虚拟华为防火墙登录界面,输入之前设置的账号密码登录进去,即如下图:
在这里插入图片描述
6、LSW6操作,对办公区和生产区进行vlan划分,办公区是vlan10,生产区是vlan20,将G0/0/1设置为trunk模式,允许vlan10和vlan20通过,取消vlan1通过。
7、在FW3web界面管理,在G0/0/3接口创建两个子接口,并将其他端口配置设置为如下配置:

在这里插入图片描述
以办公区子接口为例:
在这里插入图片描述
在这里插入图片描述
8、添加安全策略,使DMZ区内的服务器,办公区仅能在办公时间内(9:00-18:00)可以访问,生产区的设备全天可以访问,细节配置如下图:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
9、双击server1
1)开启httpServer在这里插入图片描述
双击Client2或1,访问dmz区的http服务,访问成功即完成第一个任务。
在这里插入图片描述
在这里插入图片描述
当两条安全策略都能匹配到流量时,证明安全策略没有问题。
二、生产区不允许访问互联网,办公区和游客区允许访问互联网
1、创建安全策略,配置如下:
在这里插入图片描述
创建NAT区,将G0/0/1和G0/0/2接口分入次区。
在这里插入图片描述
2、将办公区和游客区禁止访问NAT区域。
在这里插入图片描述

三、办公区设备10.0.1.20不允许访问Dmz区的FTP服务器和HTTP服务器,仅能ping通10.0.3.10
1、先创建一个安全策略,使10.0.1.20不允许DMZ区的相关服务
在这里插入图片描述
2、再创建一个安全策略,使10.0.1.20只能ping通10.0.3.10,再将该安全策略置顶,使其最先匹配。
在这里插入图片描述
3、结果展示:
1)10.0.1.20能ping通10.0.3.10
在这里插入图片描述
2)10.0.1.20不能访问10.0.3.10的http服务
在这里插入图片描述
3)安全策略成功匹配到流量。
在这里插入图片描述

四、办公区分为市场部和研发部,研发部IP地址固定,访问dmz区使用匿名认证,市场部需要用户绑定IP地址,访问dmz区使用免认证;游客区人员不固定,不允许访问DMZ区和生产区,统一使用Guest用户登录,密码Admin@123,游客仅有访问公司门户网站和上网的权限,门户网站地址10.0.3.10
1、创建认证域,bg,在bg认证域中建立市场部和研发部
在这里插入图片描述
2、做认证策略,使研发部10.0.1.20使用匿名认证登录DMZ区;使市场部10.0.1.10使用免认证登录DMZ区;
在这里插入图片描述
在这里插入图片描述
3、创建YK认证域,建立Guest用户,密码为Admin@123,允许多人同时登陆
在这里插入图片描述
4、写安全策略,使游客区不允许访问DMZ区和生产区
在这里插入图片描述
5、创建安全策略,使游客区允许访问外网NAT区
在这里插入图片描述
6、创建安全策略,使游客允许访问10.0.3.10的http服务,将次策略移动到YK to DMZ NAT策略之前。
在这里插入图片描述
7、检测结果,在游客区添加一个client,访问10.0.3.10的httpserver,结果如下:

在这里插入图片描述
8、查看安全策略,发现策略被成功匹配,如下:
在这里插入图片描述

五、生产区访问dmz区时,需要进行protal认证,设立生产区用户组织架构,至少包含三个部门,每个部门三个用户,用户同一密码openlab123,首次登录需要修改密码,用户过期时间设定为10天,用户不允许多人使用
1、找到认证域,创建sctodmz认证域
在这里插入图片描述
2、点击sctodmz创建用户组,分别创建维护组、研发组、检测组
在这里插入图片描述
3、新建批量用户,用户名间以英文逗号隔开,密码为openlab123,有效时间为19号为止,允许多人登录取消,分别每个部门创建3个用户。
在这里插入图片描述
4、找到认证策略,勾选首次登录必须修改密码。
在这里插入图片描述
5、所有用户建立完成截图:
在这里插入图片描述

六、创建一个自定义管理员,要求不能拥有系统管理的功能
1、创建一个管理员角色,要求不能拥有系统管理功能

在这里插入图片描述

在这里插入图片描述
2、在管理员中添加一个管理员,角色是自定义管理员
在这里插入图片描述
最后实验拓扑:(就在游客区加了个client4设备用于检测而已)
在这里插入图片描述

实验到这里就做完咯!
让我们继续努力吧!!!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/web/42653.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

新闻资讯整合平台:一站式满足企业信息需求

摘要: 面对信息爆炸的时代,企业如何在海量数据中快速获取有价值资讯,成为提升竞争力的关键。本文将探讨如何通过一站式新闻资讯整合平台,实现企业信息需求的全面满足,提升决策效率,同时介绍实用工具推荐&a…

Redis数据类型和数据队列

一.Redis数据类型 参考资料:http://www.redis.cn/topics/data-types.html 相关命令参考: http://redisdoc.com/ Redis 是一种基于内存的开源数据结构存储系统,支持多种数据类型,每种数据类型都有自己特定的操作命令。 String(字…

Games101学习笔记 Lecture17 Materials and Appearances

Lecture17 Materials and Appearances 材质 BRDF一、Diffuse/Lambertian Material二、Glossy Material三、Ideal reflective/ refractive Material (BSDF)1.镜面反射2.镜面折射3.菲涅尔项 Fresnel 四、Microfacet BRDF 微表面五、Isotropic / Anisotropic Materials (BRDFs)An…

博客标题:C++中的继承:构建面向对象的基石

目录 ​编辑 引言 继承的基本形式 示例1:基本继承 继承的类型 示例2:不同类型的继承 多重继承 示例3:多重继承 继承与多态性 示例4:继承与多态 结论 结尾 引言 在面向对象编程(OOP)中&#xff…

【持续集成_03课_Linux部署Sonar+Gogs+Jenkins】

一、通过虚拟机搭建Linux环境-CnetOS 1、安装virtualbox,和Vmware是一样的,只是box更轻量级 1)需要注意内存选择,4G 2、启动完成后,需要获取服务器IP地址 命令 ip add 服务器IP地址 通过本地的工具,进…

新手教学系列——crontab 使用不当引发的服务器性能问题

起因及症状 最近,我们的一台服务器随着运行时间的增加,逐渐出现了压力过大的问题。具体表现为数据库连接数飙升至 4000+,Redis 频繁超时,系统报错文件打开数过多等。针对这些问题,我们逐一检查了数据库连接池、Redis 连接池以及系统的 ulimit 配置,但都未能找到问题的根…

第241题| 确定极限中参数问题 | 武忠祥老师每日一题

解题思路:确定极限中的参数的方法是求这个极限;求极限根据类型选方法。 形可以用到三种方法:洛必达,等价,泰勒。 先观察题目,将看成一个整体,同时,并令,整理之后如下: 这里也要想办…

mysql怎么调整缓冲区大小

MySQL中调整缓冲区大小是数据库性能优化的重要一环。缓冲区大小直接影响了数据库的读写性能和响应速度。以下是一些常见的MySQL缓冲区及其调整方法: 一、InnoDB缓冲池(InnoDB Buffer Pool) InnoDB缓冲池是InnoDB存储引擎用来缓存表数据和索…

代码随想录第7天 454 、 383 、15、18

代码随想录第7天 454. 四数相加 II 思路就是先统计nums1和num2各个元素之和出现的次数&#xff0c;然后遍历num3和nums4各个元素之和&#xff0c;看其相反数是否在map中&#xff0c;若在加上出现次数 class Solution { public: int fourSumCount(vector<int> &num…

nginx.conf配置文件

1、全局模块 worker_processes 1; 工作进程数&#xff0c;一般设置成服务器内核数的2倍&#xff08;一般不超过8个&#xff0c;超过8个反而会降低性能&#xff0c;一般是4个&#xff0c;1-2个也可以&#xff09; 处理进程的过程必然涉及配置文件和展示页面&#xff0c;也就是…

高斯过程的定义

高斯过程 1. 高斯过程的定义2. 协方差矩阵的构建3. 协方差矩阵的性质3.1. 计算挑战3.2. 解决方法 1. 高斯过程的定义 高斯过程可以看作是对函数的分布&#xff0c;它假定任何有限数量的函数值的集合服从一个多元高斯分布。给定输入数据点集合 { x 1 , x 2 , … , x n } \left…

2024.7.9作业

1、提示并输入一个字符串&#xff0c;统计该字符串中字母、数字、空格以及其他字符的个数 #include <stdio.h> #include <string.h> int main(int argc,const char *argv[]) { char arr[30]{0}; int zm0,kg0,sz0,qt0; printf("请输入字符串&…

OpenStack是一个开源的云计算平台

OpenStack是一个开源的云计算平台&#xff0c;由多个组件组成&#xff0c;这些组件协同工作&#xff0c;提供包括计算、网络、存储和身份服务在内的基础设施即服务(IaaS)。OpenStack最初由NASA和Rackspace合作开发&#xff0c;目的是创建一个开放源代码的云操作系统。 OpenSta…

智慧光伏一站式解决方案

光伏电站智慧化管理平台&#xff0c;将现代先进的数字信息技术、通信技术、互联网技术、云计算技术、大数据挖掘技术与光伏技术高度融合而形成。可以满足光伏企业对电站的高发电量、低初始投资、低运维成本等需求&#xff0c;从开发到运维的25年生命周期内&#xff0c;实现高收…

使用clion刷leetcode

如何优雅的使用clion刷leetcode 安装插件&#xff1a;LeetCode Editor) 插件配置&#xff1a; 这样我们每打开一个项目&#xff0c;就会创建类似的文件 我们的项目结构&#xff1a; 我们在题解文件中导入头文件myHeader.h并将新建的文件添加到cmakelists.txt文件&#xff0c;…

2024前端面试真题【JS篇】

DOM DOM&#xff1a;文本对象模型&#xff0c;是HTML和XML文档的编程接口。提供了对文档的结构化的表述&#xff0c;并定义可一种方式可以使从程序中对该结构进行访问&#xff0c;从而改变文档的结构、样式和内容。 DOM操作 创建节点&#xff1a;document.createElement()、do…

hnust 1965: 深度优先搜索

hnust 1965: 深度优先搜索 题目描述 输入一个图&#xff0c;用邻接矩阵存储&#xff08;实际上也可以选择邻接表&#xff09;&#xff0c;并实现DFSTraverse操作。 拷贝前面已经实现的代码&#xff0c;主函数必须如下&#xff0c;完成剩下的部分。 int main() { Graph g; Cre…

RTOS系统 -- 调试大法之FreeRTOS在M4上实现coredump功能

FreeRTOS内核崩溃&#xff08;coredump&#xff09;及异常打印技术 技术背景 在嵌入式系统中&#xff0c;FreeRTOS是一款广泛使用的实时操作系统。FreeRTOS本身并不包含默认的coredump机制&#xff0c;但我们可以通过自定义异常处理函数来实现异常打印和coredump功能。通过捕…

了解PPO算法(Proximal Policy Optimization)

Proximal Policy Optimization (PPO) 是一种强化学习算法&#xff0c;由 OpenAI 提出&#xff0c;旨在解决传统策略梯度方法中策略更新过大的问题。PPO 通过引入限制策略更新范围的机制&#xff0c;在保证收敛性的同时提高了算法的稳定性和效率。 PPO算法原理 PPO 算法的核心…

Oracle数据库自带的内置表和视图、常用内部视图

文章目录 一.Oracle数据库自带的内置表和视图1.dba_开头表2.user_开头表3.v$开头表4.all_开头表5.session_开头表6.index_开头表 三.按组分的几组重要的性能视图1.System的over view2.某个session的当前情况3.SQL的情况4.Latch/lock/ENQUEUE5.IO方面的 分类类别关系群集、表、视…