news 2026/6/2 21:25:24

防火墙实验 防火墙综合实验

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
防火墙实验 防火墙综合实验

实验八 防火墙综合实验

实验目的:

1.掌握USG6000v复杂场景部署方法,包括接口配置、安全域划分、路由设置等核心操作;

2.通过防火墙复杂场景下的配置,涵盖 NAT 转换、服务器映射、IPSec VPN 搭建、安全策略管控等功能,实现多场景网络互通与安全防护。

实验内容:

  1. 拓扑图

  1. 拓扑说明

设备组成:客户端(Client1、PC2、校本部团委PC、南校区团委PC)、路由器(ISP1路由器、ISP2路由器)、防火墙(校本部FW、南校区FW)、服务器(官网服务器、DNS服务器、百度服务器)。

IP地址分配:

校本部防火墙FW:

接口GE0/0/0:192.168.0.1/24

接口GE1/0/0:13.13.13.1/24(untrust区域)

接口GE1/0/1:Trunk模式,trust区域,承载VLAN10、VLAN20

虚拟接口Vlanif10:192.168.10.254/24(trust区域,校本部团委网关)

虚拟接口Vlanif20:172.16.20.254/24(trust区域,PC2网关)

接口GE1/0/2:172.16.10.254/24(dmz区域)

南校区防火墙FW:

接口GE0/0/0:192.168.0.22/24

接口GE1/0/0:25.25.25.5/24(untrust区域,连接互联网ISP2)

接口GE1/0/1:192.168.20.254/24(trust区域,南校区团委网关)

服务器:

官网服务器Ethernet0/0/0:172.16.10.1/24(dmz区域,提供www.tsu.edu.cn服务)

DNS服务器Ethernet0/0/0:7.7.7.8/24(untrust区域,解析www.tsu.edu.cn)

百度服务器:7.7.7.6/24(untrust区域)

路由器:

ISP1路由器GE0/0/0:13.13.13.3/24

ISP1路由器GE0/0/1:23.23.23.3/24

ISP2路由器GE0/0/0:25.25.25.2/24

ISP2路由器GE0/0/1:23.23.23.2/24

ISP2路由器GE0/0/2:7.7.7.254/24

客户端:

Client1(外网)Ethernet0/0/0:7.7.7.7/24(untrust区域)

PC2 Ethernet0/0/0:172.16.20.1/24(trust区域)

校本部团委PC Ethernet0/0/0:192.168.10.1/24(trust区域)

南校区团委PC Ethernet0/0/0:192.168.20.1/24(trust区域)

核心需求:保障校本部与南校区团委PC的VPN互通,实现PC2的外网访问测试,确保外网Client1对官网服务器的正常访问,并通过安全域划分保障网络安全。

实验步骤

一、第一阶段:

  1. 基础配置(校本部 FW)

(1)管理口与物理接口配置

配置管理口GE0/0/0,允许所有管理服务,并配置GE1/0/0和GE1/0/2,将GE1/0/1改为二层模式

(2)二层接口与 VLAN 配置

创建vlan,同时开放ping命令,配ip地址,同时GE1/0/1口加入VLAN

(3)动态路由配置(OSPF)

(4)进入web页面配置

安全域划分

新建地址

  1. PC2 外网访问配置(NAT 转换 + 安全策略)

首先实现pc2 ping 通7.7.7.6,不仅需要安全策略,还需要NAT转换,NAT 策略和安全策略如图

3.实现外网访问官网的步骤,需要安全策略和NAT映射(就可以实现外网访问到官网,同时不泄露官网的真实ip地址):

4.南校区FW IPSec VPN 策略配置

新建点到点策略

VPN 安全策略配置:

新建 ISAKMP 策略(UDP 500 端口):

新建 ESP 策略:

新建 VPN 数据策略:

结果如图:

  1. 交换机配置(LSW2,连接校本部 FW GE1/0/1)

创建VLAN10、20,配置接入端口(连接PC2、校本部团委PC),配置Trunk端口

测试一下,pc2到防火墙172.16.20.254通不通:

  1. ISP 路由器配置(ISP1、ISP2)

(1)ISP1 配置

配置接口,配置OSPF

在防火墙web页面看到已经学习到路由:

(2)ISP2 配置

配置接口,配置OSPF

配置访问官网:

配置官网服务器:

dns服务器,做域名解析:

实验结果:

打开client(7.7.7.7)客户端,在地址栏中输入我们的网址获取到了文件,也就意味着我们可以访问官网

pc2ping通7.7.7.6

二、第二阶段,VPN配置:

(1)南校区 FW 基础配置

接口配置:

进入web界面配置安全区域:

ospf配置:

(2)南校区FW IPSec VPN 策略配置

新建地址:

新建点到点策略:

VPN 安全策略配置:

新建 ISAKMP 策略(UDP 500 端口):

新建 ESP 策略:

新建 VPN 数据策略:

安全策略结果如下:

Ipsec协商结果:

校本部和南校区的ipsec协商均成功:

(5)静态路由配置(两端 FW)

校本部FW:添加到南校区团委的静态路由

ip route-static 192.168.20.0 24 13.13.13.3

南校区FW:添加到校本部团委的静态路由

ip route-static 192.168.10.0 24 25.25.25.2

实验结果:

校本部团委电脑和南校区团委电脑互相ping通

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/30 6:56:16

基于Android的固定资产借用管理平台系统(源码+lw+部署文档+讲解等)

课题介绍本课题聚焦企事业单位、高校固定资产借用流程繁琐、归还提醒缺失、资产追踪困难的痛点,设计实现基于 Android 的固定资产借用管理平台。系统以 Java 为核心开发语言,基于 Android 原生框架搭建移动端应用,搭配轻量后端服务架构&#…

作者头像 李华
网站建设 2026/5/31 0:16:36

AI智能体落地实战指南:揭秘七大核心陷阱与解决方案,程序员小白必备的避坑宝典!

简介 本文揭示企业AI智能体落地的七大陷阱及解决方案:从业务场景切入而非为AI而AI、构建数据基础、采用成熟技术、确保安全可控、重塑人机协作、建立持续运维机制和规划能力中台。成功落地不仅是技术采购,更是运营模式和组织能力的重构,需以业…

作者头像 李华
网站建设 2026/5/30 16:32:07

Windows下深度学习环境配置全指南

Windows下深度学习环境配置全指南 在尝试跑通第一个中文文本分类模型时,你是否曾因为“CUDA not available”而反复重装驱动?或者在安装PaddleOCR时被复杂的依赖关系搞得焦头烂额?对于大多数刚进入深度学习领域的开发者来说,真正…

作者头像 李华
网站建设 2026/5/30 22:02:25

Mac上一键部署Dify的完整指南

Mac上一键部署Dify的完整指南 在大模型技术飞速发展的今天,越来越多开发者希望快速将AI能力落地为实际应用。但面对复杂的后端架构、模型集成和知识库管理,从零搭建一套稳定可用的系统往往耗时耗力。有没有一种方式,能让我们像搭积木一样&am…

作者头像 李华
网站建设 2026/5/30 22:02:27

拒绝无效勤奋:01Agent如何用“全网热点+多端适配”重构内容生产力?

“在内容爆炸的时代,每天有上亿篇文章被AI生成,但真正打动人心的内容却越来越稀缺。”对于当下的内容创作者而言,最大的痛点并非“写不出字”,而是陷入了两个巨大的黑洞:一是在海量信息噪音中寻找高价值选题的决策瘫痪…

作者头像 李华
网站建设 2026/5/31 23:27:12

汽车EDI: Knorr-Bremse EDI 需求分析

Knorr-Bremse AG 是一家总部位于德国慕尼黑的全球领先工业企业,成立于 1905 年,主要专注于为 铁路车辆和商用车辆(如卡车、公交车等)制造制动系统及安全关键电子/机械系统。公司致力于提升道路和轨道交通的安全性、效率和可持续性…

作者头像 李华