某科技公司防火墙配置与管理
创始人
2024-03-28 23:03:26
0

目录
杭州继保南瑞电子科技有限公司… 1

  1. 公司简介…2
  2. 需求分析… 错误!未定义书签。
  3. 公司网络拓扑图…4
  4. IP 地址规划 …4
  5. 设备选型…5
  6. 技术介绍…6
    6.1 DMZ …6
    6.2 VPN …6
    6.3 NAT …6
    6.4 ACL …7
  7. 项目实施…7
    7.1 DMZ 区域配置及结果测试 …7
    7.1.1 防火墙基本配置…8
    7.1.2 内网和外网之间的配置…9
    7.1.3 内网和 DMZ 区之间的配置…12
    7.1.4 外网和 DMZ 之间的配置…14
    7.2VPN 配置… 16
    7.2.1 总公司防火墙配置…17
    7.2.2 分公司防火墙配置…19
    7.2.3 总公司访问分公司的测试结果…20
    7.3 NAT 配置与结果测试 …22
    7.3.1 内网通过 NAT 转化访问外网 …22
    7.3.2 内外网通过 NAT 访问 DMZ 区…24
    7.4 ACL 配置与结果测试…26
    7.4.1 防火墙和交换机基本配置…27
    7.4.2 研发中心 ACL 访问策略配置…28
    7.4.3 生产中心、行政中心 ACL 访问策略配置…30
    7.4.4 禁止所有部门访问唯品会、蘑菇街等购物网站 …32
    7.4.5 禁止所有部门上网搜索电影、小说等关键字 …34
    结束语… 36
    参考文献… 37
    三、 需求分析

通过我们的了解,学校需要实现保护校内网络避免来自 INTERNET 的攻击,
让私网用户可以访问公网,可以通过 INTERNET 向外网的用户提供信息,并
且可以与分校实现互相访问,允许教学楼的 pc 访问 INTERNET 但不能够使
用 QQ 等通讯软件,禁止机房在上课时间访问 INTERNET,禁止所有的 PC 上
淘宝网和天猫网,禁止所有 PC 搜索关键字电影、小说。
通过配置 NAT 使私网用户可以访问公网地址。
通过 ACL 控制用户 Internet 的访问,保护客户端避免来自 Internet 的攻击。

第 2 页

发布 DMZ 站点,以便通过 Internet 向外网用户提供信息。
架设 VPN 服务,实现总公司与分公司的互相访问。
硬件统一威胁管理产品作为 Internet 连接部署方案。通过分析公司的情况,
归纳出如下需求:
(1)NAT(网络地址转换):通过配置 NAT 使私网用户可以访问公网地址。
(2)VPN(虚拟专用网络):架设 VPN 服务,实现总公司与分公司的互相访
问。
(3)ACL(访问控制列表):通过 ACL 控制用户 Internet 的访问,保护客
户端避免来自 Internet 的攻击。
(1)允许研发中心访问 Internet,但不能使用 QQ 等通讯软件;
(2)禁止行政中心、生产中心每天在上班时间访问 Internet;
(3)禁止所有部门访问唯品会、蘑菇街等购物网站;
(4)禁止所有部门上网搜索电影、小说等娱乐项目的关键字;
(4) DMZ(服务器安全区域):发布 DMZ 站点,以便通过 Internet 向外网
用户提供信息。

第 3 页

内网(总公司) Ip 地址/网段 子网掩码 VLAN 号

接入层 研发中心 192.168.20.0 255.255.255.0 20
生产中心 192.168.30.0 255.255.255.0 30
行政中心 192.168.40.0 255.255.255.0 40
营销中心 192.168.50.0 255.255.255.0 50
技术中心 192.168.60.0 255.255.255.0 60
汇聚层 交换机 192.168.11.2~192.168.15
.2 255.255.255.0 11~15
核心层 交换机 192.168.11.1~192.168.15
.1 255.255.255.0 11~15
192.168.0.3(G1/0/1) 255.255.255.0 16

出口
防火墙 192.168.0.1(E0/3) 255.255.255.0
192.168.17.1(E0/2) 255.255.255.0
201.100.0.1(E0/1) 255.255.255.0

四、公司网络拓扑图
在这里插入图片描述
图 0-1 公司网络拓扑图
七、 技术介绍

(一)DMZ

DMZ 是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化

区”。它是为了解决安装防火墙后外部网络的访问用户不能访问内部网络服务器的问题,而

设立的一个非安全系统与安全系统之间的缓冲区。该缓冲区位于企业内部网络和外部网络之

间的小网络区域内。在这个小网络区域内可以放置一些必须公开的服务器设施,如企业 Web

服务器、FTP 服务器和论坛等。另一方面,通过这样一个 DMZ 区域,更加有效地保护了内部

网络。因为这种网络部署,比起一般的防火墙方案,对来自外网的攻击者来说又多了一道关

卡。

(二)VPN

虚拟专用网络的功能是:在公用网络上建立专用网络,进行加密通讯。在企业网络中有

广泛应用。VPN 网关通过对数据包的加密和数据包目标地址的转换实现远程访问。VPN 有多

种分类方式,主要是按协议进行分类。VPN 可通过服务器、硬件、软件等多种方式实现。

(三)NAT

NAT(Network Address Translation,网络地址转换),当在专用网内部的一些主机本

来已经分配到了本地 IP 地址(即仅在本专用网内使用的专用地址),但现在又想和因特网

第 6 页

上的主机通信(并不需要加密)时,可使用 NAT 方法。

这种方法需要在专用网连接到因特网的路由器上安装 NAT 软件。装有 NAT 软件的路由器

叫做 NAT 路由器,它至少有一个有效的外部全球 IP 地址。这样,所有使用本地地址的主机

在和外界通信时,都要在 NAT 路由器上将其本地地址转换成全球 IP 地址,才能和因特网连

接。

另外,这种通过使用少量的公有 IP 地址代表较多的私有 IP 地址的方式,将有助于减

缓可用的 IP 地址空间的枯竭。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

相关内容

热门资讯

北京放宽购房门槛,优化住房信贷...   为更好满足居民刚性和多样化改善性住房需求,北京进一步优化调整房地产相关政策。   12月24日,...
刘百奇:政策与市场双轮驱动——... 12月28日,由创业黑马主办的“第17届创业家年会”在北京举办,年会主题为“智业革命 —— 跨越断层...
原创 郑... 自从被曝与前夫张恒在国外合开代孕机构之后,郑爽突然又活跃了起来,舆论都过去了,以郑爽名义成立的几个账...
成都警方通报燃爆事件:段某因纠... 2025年12月28日,成都市公安局高新区分局发布警情通报: 来源:成都公安
原创 从... 古代传统婚姻讲究“聘则为妻,奔则为妾”,这句话出自《礼记.内则》,将妻和妾的关系区分的很明白。娶妻不...
成都警方:一男子因纠纷引发燃爆... 12月28日,成都市公安局高新区分局发布警情通报: 12月28日下午,我区南三环路四段一汽车销售服务...
高新区一4S店发生燃爆致1死4... 12月28日,成都市公安局高新公安分局发布警情通报称,2025年12月28日下午,高新区南三环路四段...
吉利起诉欣旺达索赔23亿,最“... 文 | 超聚焦 辛辛苦苦干两年,结果到头还赔钱。 12月26日,欣旺达发布公告称,子公司欣旺达动力...
向上·2025湖湘经济关键词盘... 三湘都市报·新湖南客户端 全媒体记者 龙思言 “守住消费券发放时间,买了就是省钱!”近日,已有身孕的...
宁波这类车淘汰更新,补贴政策调... 此前 宁波市生态环境局等5部门联合印发了 《宁波市国四排放标准 非营运中、重型货车提前淘汰 及新能源...