当前位置:   article > 正文

ensp防火墙配置_ensp防火墙基本配置

ensp防火墙基本配置

一、防火墙的配置

  1. 主机IP
  2. 防火墙ip
  3. 接口区域
  4. 安全策略

例子:

实验要求:

1、pc4所在网段主机可以ping通pc1所在网段的主机

2、pc3可以ping通pc2

3、trust 区域所在网段可以访问pc3

4、禁止PC2ping PC3

1.配置主机IP

2.配置防火墙IP

  1. interface  GigabitEthernet 1/0/0
  2. ip address 10.10.1.254 24
  3. interface  GigabitEthernet 1/0/1
  4. ip address 10.20.1.254 24   
  5. interface  GigabitEthernet 1/0/2
  6. ip address 10.30.1.254 24
  7. interface  GigabitEthernet 1/0/3
  8. ip address 10.40.1.254 24
  9. 查看
  10. display ip interface brief 

3.配置区域zone

  1. firewall zone trust
  2. add interface  GigabitEthernet 1/0/1
  3. add interface  GigabitEthernet 1/0/3
  4. firewall zone untrust
  5. add interface  GigabitEthernet 1/0/2
  6. firewall zone dmz
  7. add interface  GigabitEthernet 1/0/0
  8. 查看
  9. display zone 

注意:不同区域不能互访,相同区域可以访问,要实现互通,要配置安全策略(规则)

4.配置安全策略

条件:源IP,目的IP,源zone,目的zone,协议(五原组)

规则:允许/拒绝

策略一:pc4所在网段主机可以ping通pc1所在网段的主机

  1. security-policy
  2.  rule name 1
  3.  source-zone trust
  4.  destination-zone dmz
  5.  source-address 10.40.1.0 24
  6.  destination-address 10.10.1.0 24
  7.  service icmp
  8.  action permit

策略二:pc3可以ping通pc2

  1.  rule name 2
  2.  source-zone untrust
  3.  destination-zone trust
  4.  source-address 10.30.1.1 32             ###允许这台主机而不是这个网段,所以是10.30.1.1  32
  5.  destination-address 10.20.1.1 32
  6.  service icmp
  7.  action permit

策略三:trust 区域所在网段可以访问pc3   ###任意协议可以不写service

  1.  rule name 3
  2.  source-zone trust
  3.  destination-zone untrust
  4.  source-address 10.20.1.0 24
  5.  source-address 10.40.1.0 24
  6.  destination-address 10.30.1.1 32
  7.  action permit

策略四:禁止PC2ping PC3

  1.  rule name 4
  2.  source-zone trust
  3.  destination-zone untrust
  4.  source-address 10.20.1.1 32
  5.  destination-address 10.30.1.1 32
  6.  service icmp
  7.  action deny
  8. 查看
  9. display security-policy rule all

但是,PC2任然可疑ping得通PC3,这是因为第三条规则是网段而第四条规则是精切到某个主机网络,不符合安全策略匹配原则。安全策略匹配原则就是是从上到下,命中即执行,所以应该把更加精细的放在前面

  1. 移动策略
  2. rule move 4 before 3

声明:本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:https://www.wpsshop.cn/w/你好赵伟/article/detail/459884
推荐阅读
相关标签
  

闽ICP备14008679号