




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
案例1:路由模式下通過專線訪問外網(wǎng)'192,16£2山.已4 H92.I6H.3.0/24 '192,16£2山.已4 H92.I6H.3.0/24 |;192.HjN.1.0/24)用戶需求:1、 內網(wǎng)的機器可以任意訪問外網(wǎng),也可訪問SSN中的郵件服務器和FTP服務器;2、 外網(wǎng)和SSN的機器不能訪問內網(wǎng);3、 允許外網(wǎng)主機訪問SSN的HTTP服務器。網(wǎng)絡狀況:網(wǎng)絡劃分為三個區(qū)域:外網(wǎng)、內網(wǎng)和SSN??偣镜木W(wǎng)絡衛(wèi)士防火墻工作在路由模式。Eth0屬于內網(wǎng)區(qū)域,IP為0。Eth1屬于外網(wǎng)區(qū)域,IP為;Eth2屬于SSN區(qū)域,IP為;內網(wǎng)中存在3個子網(wǎng),分別為/24,/24,/24。管理員位于內網(wǎng)中在SSN中有三臺服務器,一臺是HTTP服務器(IP地址:),一臺是FTP服務器(IP地址:),一臺是郵件服務器(IP地址:)。配置步驟:1) 為網(wǎng)絡衛(wèi)士防火墻的物理接口配暨地址進入NETWORK組件:topsec#network配置Eth0接口IP:work#interfaceeth0ipadd0mask配置Eth1接口IP:work#interfaceethlipaddmask配置Eth2接口IP:work#interfaceeth2ipaddmask2) 內網(wǎng)中管理員通過瀏覽器登錄網(wǎng)絡衛(wèi)士防火墻,為區(qū)域資源綁定屬性,設置權限設置內網(wǎng):綁定屬性為“Eth0”,權限選擇為禁止。設置外網(wǎng):綁定屬性為“Eth1”,權限選擇為允許。設置SSN:綁定屬性為“Eth2”,權限選擇為禁止。3) 定義地址資源定義HTTP服務器: 主機名稱設為HTTP_SERVER,IP為。定義FTP服務器: 主機名稱設為FTP_SERVER,IP為。定義郵件服務器: 主機名稱設為MAIL_SERVER,IP為。定義虛擬HTTP服務器:主機名稱設為V_SERVER,IP為0。4) 定義訪問規(guī)則允許內網(wǎng)用戶訪問故歡服務器:源區(qū)域選擇“內網(wǎng)”;目的區(qū)域選擇“SSN”,目的地址選擇“HTTP_SERVER”;服務選擇“HTTP”;訪問權限選擇“允許”,并啟用該規(guī)則。允許內網(wǎng)用戶訪問郵件服務器源區(qū)域選擇“內網(wǎng)”;目的區(qū)域選擇“SSN”,目的地址選擇“MAIL_SERVER”;服務選擇“POP3”,“SMTP”;訪問權限選擇“允許”,并啟用該規(guī)則。允許內網(wǎng)用戶訪問叮P服務器源區(qū)域選擇“內網(wǎng)”;目的區(qū)域選擇“SSN”,目的地址選擇“FTP_SERVER”;服務選擇“FTP”;訪問權限選擇“允許”,并啟用該規(guī)則。允許外網(wǎng)用戶訪問〃TP服務器源區(qū)域選擇“外網(wǎng)”;目的區(qū)域選擇“SSN”,目的地址選擇“HTTP_SERVER”;服務選擇“HTTP”;訪問權限選擇“允許”,并啟用該規(guī)則。5) 定義地址轉換規(guī)則內網(wǎng)用戶通過源地址轉換訪問外網(wǎng):轉換控制選擇“源轉換”;源區(qū)域選擇“內網(wǎng)”;目的區(qū)域選擇“外網(wǎng)”;服務不選,表示全部服務;源地址轉換為“eth1”。外網(wǎng)用戶通過目的地址轉換訪|、敢TTP服務器轉換控制選擇“目的轉換”;源區(qū)域選擇“外網(wǎng)”;目的區(qū)域選擇“SSN”,目的地址選擇“V_SERVER”;服務選擇“HTTP”;目的地址轉換為“HTTP_SERVER”。6) 定義路由為內網(wǎng)用戶訪|'問血"“成添加缺省路由!:目的地址設為“”;網(wǎng)關地址設為“”。添加回指路由,為發(fā)往內網(wǎng)的數(shù)據(jù)包指定路由目的地址設為“”;網(wǎng)關地址設為“0”
案例2:混合模式下通過ADSL撥號訪問外網(wǎng)外網(wǎng)即11:?用戶需求:1、 防火墻通過ADSL撥號獲取ethl的公網(wǎng)IP地址。2、 外網(wǎng)的機器不能訪問VLAN-1與VLAN-2;外網(wǎng)的機器可以訪問VLAN-33、 VLAN-1內的機器可以任意訪問外網(wǎng)(NAT方式)4、 VLAN-2和VLAN-3內的機器禁止訪問外網(wǎng),允許VLAN-2訪問VLAN-3。網(wǎng)絡狀況:分公司的網(wǎng)絡衛(wèi)士防火墻工作在混合模式。Ethl為路由接口,屬于外網(wǎng)區(qū)域,通過路由器與外部網(wǎng)絡及ISP相連(該接口由ADSL撥號獲取公網(wǎng)IP);Eth0和Eth2均為交換接口,Eth0工作在Trunk方式下,Eth2工作在Access方式下;Eth0下連接著2個VLAN,VLAN-1和VLAN-2;Eth2下連接著1個VLAN,VLAN-3。VLAN-1的IP為/24;VLAN-2的IP為/24;VLAN-3的IP為/24。管理主機位于VLAN-1內。配置步驟:1)通過CONSOLE口登錄網(wǎng)絡衛(wèi)士防火墻,配置基本信息進入network組件:t^psec#network添力口VLAN-1:work#vlanaddid1配置VLAN-1的管理IPwork#interfacevlan.0001ipaddmask配置eth0接口為交換接口work#interfaceeth0switchportmodetrunk設置eth0接口屬于VLAN-1work#interfaceeth0switchporttrunkallowed-vlan00012) 管理員通過JZAM7的管理尸登錄網(wǎng)絡衛(wèi)士防火墻,并綁定敬口和ADSL的撥號屬性、設置區(qū)域資源如相設置區(qū)域(外網(wǎng)):綁定屬性為“adsl”;權限設為允許訪問。匕添加VLAN-2:管理IP設為“”,MASK設為“”添加VLAN-3:管理IP設為“”,MASK設為“設置eth0接口屬于心游2:VLAN范圍設為“1-2”3) 設置接口(eth2)設置為“交換接口”;接口類型為“access”;VLAN范圍為“3”4) 設置ADSL撥號參數(shù)接口設置為“eth1”;用戶名和密碼根據(jù)ISP服務商提供的參數(shù)值進行設置;綁定屬性為“adsl”5) 定義訪問規(guī)則&禁止VLAN-2用戶訪問外網(wǎng):源VLAN選擇“VLAN.0002”;目的區(qū)域選擇“外網(wǎng)”;服務不選,表示全部服務;訪問權限選擇“拒絕”,并啟用該規(guī)則。禁止VLAN-3用戶訪問外網(wǎng):源VLAN選擇“VLAN.0003”;目的區(qū)域選擇“外網(wǎng)”;服務不選,表示全部服務;訪問權限選擇“拒絕”,并啟用該規(guī)則。允許VLAN-2用戶訪問VLAN-3:源VLAN選擇“VLAN.0002”;目的VLAN選擇“VLAN.0003”;服務不選,表示全部服務;訪問權限選擇“允許”,并啟用該規(guī)則。禁止外網(wǎng)用戶訪^VLAN-1:源區(qū)域選擇“外網(wǎng)”;目的VLAN選擇“VLAN.0001”;服務不選,表示全部服務;訪問權限選擇“拒絕”,并啟用該規(guī)則禁止外網(wǎng)用戶訪問VLAN-2:源區(qū)域選擇“外網(wǎng)”;目的VLAN選擇“VLAN.0002”;服務不選,表示全部服務;訪問權限選擇“拒絕”,并啟用該規(guī)則6) 定義地址轉換規(guī)則VLAN-1用戶通過源地址轉換訪問外網(wǎng)轉換控制選擇“源轉換”;源VLAN選擇“VLAN.0001”;目的區(qū)域選擇“外網(wǎng)”;服務不選,表示全部服務;源地址轉換為“adsl”7) 撥號在防火墻上通過選擇網(wǎng)絡管理>ADSL菜單,并點擊“開始撥號”按鈕進行ADSL撥號。建立ADSL連接成功后,在防火墻的路由表中會增加一條內網(wǎng)用戶訪問Internet的路由信息:源為“/0”;目的為“/0”;網(wǎng)關地址為ISP分配的公網(wǎng)IP地址(如:24);接口為與Eth1口綁定的ppp0口(撥號成功后,系統(tǒng)自動創(chuàng)建了一個ppp0口)案例3:建立VPN隧道用戶需求:分公司的VLAN-1所在子網(wǎng)/24與總公司子網(wǎng)/24之間建立基于預共享密鑰認證的VPN通信。網(wǎng)絡狀況:總公司防火墻工作在路由模式下,接口Eth1(IP:)通過路由器與Internet相連;分公司防火墻工作在混合模式下,接口Eth1通過路由器與Internet相連,且Eth1口通過ADSL撥號獲取公網(wǎng)IP??偣痉阑饓Φ腅th0口與Eth2口分別連接公司內網(wǎng)區(qū)和SSN區(qū)域,內網(wǎng)區(qū)有三個子網(wǎng):/24、/24、/24。分公司防火墻的Eth0口與Eth2口分別連接內網(wǎng)的三個Vlan:VLAN-1、VLAN-2和VLAN-3,其中VLAN-1的IP為/24。配置步驟:1) 配置總公司防火墻,具體的配置步驟請參見(案例。2) 配置分公司防火墻,具體的配置步驟請參見(案例I。==下面只描述與建立VPN隧道有關的操作==3) 在總公司防火墻上開放如SecVPN”服務開放IPSecVPN服務:服務名稱為“IPSecVPN”;控制區(qū)域為“area_eth1”;控制地址為“any”4) 在分公司防火墻上開放服務開放IPSecVPN服務:服務名稱為“IPSecVPN”;控制區(qū)域為“area_eth1”;控制地址為“any”在總公司防火墻上綁定虛接口綁定虛接口:虛接口名為“ipsec0”;綁定接口名為“ethl”;接口地址為“”在分公司防火墻上綁定虛接口綁定虛接口:虛接口名為“ipsec0”;綁定接口名為“ethl”;接口地址為“”。在總公司防火墻上添加靜態(tài)隧道,隧道參數(shù)采用默認設置。添加靜態(tài)隧道:隧道名:zong-fenIKE協(xié)商模式:主模式認證方式=預共享密鑰,密鑰=as34Kui()本地標識:@202_8對方標識:@0_0對方地址:本地子網(wǎng):本地掩碼:對方子網(wǎng):對方掩碼:主動發(fā)起協(xié)商:是在分公司防火墻上添加靜態(tài)隧道,隧道參數(shù)采用默認設置添加靜態(tài)隧道:隧道名:fen-zongIKE協(xié)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 人教A版高一(下)數(shù)學必修第二冊6.2.3向量的數(shù)乘運算【教學設計】
- 六年級上冊數(shù)學教案:第2單元-第5課時 分數(shù)混合運算練習(2) 北師大版
- 《上學時間》(教案)2024-2025學年數(shù)學二年級下冊
- 一年級數(shù)學下冊教案-4.3 動手做(二)2-北師大版
- 《找規(guī)律》(教案)三年級下冊數(shù)學北師大版
- 一年級上數(shù)學教案-認識物體(7)-西師大版
- 第十章浮力單元教學設計 2023-2024學年人教版八年級下冊物理
- 2024年人工心肺機項目資金籌措計劃書代可行性研究報告
- 河北隆化縣第二中學人教版八年級上冊歷史與社會第三單元第一課 秦始皇開創(chuàng)大一統(tǒng)教學設計
- 2025年吉林省延邊朝鮮族自治州單招職業(yè)適應性測試題庫審定版
- 護理學概述課程
- 《自主創(chuàng)新對于鋼結構發(fā)展的重要性》2400字
- 食品采購與進貨臺賬
- GB/T 24353-2022風險管理指南
- GB/T 6284-2006化工產品中水分測定的通用方法干燥減量法
- GB/T 3003-2017耐火纖維及制品
- GB/T 22080-2016信息技術安全技術信息安全管理體系要求
- GB/T 13915-2013沖壓件角度公差
- 制藥工程導論課件
- 瑜伽師地論(完美排版全一百卷)
- 槳聲燈影里的秦淮河1-課件
評論
0/150
提交評論