eNSP 华为防火墙基于时间段安全策略完整实验

发布时间:2026/7/27 5:45:41

eNSP 华为防火墙基于时间段安全策略完整实验
前言很多同学初学防火墙只会写一条简单 permit 策略但是真实企业内网权限非常精细化 办公员工工作日上班时段才允许登录 OA 办公系统下班禁止访问 办公人员随时随地可以访问企业官网 生产车间员工随时需要登录 OA 处理工单默认禁止访问官网 仅运维 PC 每周一上午短暂开放官网权限用来更新产品页面。本次实验基于 ENSP 模拟器使用华为 USG6000V 下一代防火墙 S5700 交换机借助单臂路由、地址对象、时间段对象、域间安全策略完整复刻企业权限模型。命令行配置 WEB 图形界面操作全部提供跟着操作即可成功复现一、实验拓扑一览设备清单 防火墙USG6000V-FW1内网交换机S5700-LSW1划分 VLAN2 办公、VLAN3 生产服务器交换机S5700-LSW2DMZ 服务器区终端PC1办公、PC2生产、PC3生产运维特例服务器OA Server、Web Server链路说明PC1 接入 LSW1 GE0/0/2属于 VLAN2PC2、PC3 接入 LSW1 GE0/0/3、GE0/0/4属于 VLAN3LSW1 GE0/0/1 Trunk 上联防火墙 GE1/0/1单臂路由接口防火墙 GE1/0/0 接入 LSW2作为 DMZ 网关OA Server、Web Server 接入 LSW2同网段 10.0.0.0/24二、IP 地址规划表设备接口IP 地址网关归属说明PC1办公Ethernet 0/0/1192.168.1.1/24192.168.1.254Trust VLAN2PC2生产Ethernet 0/0/1192.168.1.129/24192.168.1.254Trust VLAN3PC3运维特例Ethernet 0/0/1192.168.1.130/24192.168.1.254Trust VLAN3OA ServerEthernet 0/0/010.0.0.1/2410.0.0.254DMZ 区域Web ServerEthernet 0/0/010.0.0.2/2410.0.0.254DMZ 区域FW1-GE1/0/1.2子接口192.168.1.254/24无Trust封装 VLAN2FW1-GE1/0/1.3子接口192.168.1.254/24无Trust封装 VLAN3FW1-GE1/0/0物理接口10.0.0.254/24无DMZ 网关三、业务访问需求策略自上而下匹配顺序严禁改动VLAN2 办公 PC1周一至周五 08:00–18:00允许访问 OA 服务器其余时间拒绝访问 OAVLAN2 办公 PC1任意时刻永久允许访问 Web 服务器VLAN3 生产 PC2、PC3任何时间允许访问 OA 服务器VLAN3 生产 PC 默认禁止访问 Web 服务器特例权限PC3 每周一 10:00–11:00 可以访问 Web 服务器用于产品页面更新防火墙默认策略全部阻断仅手工放行流量。四、步骤 1内网交换机 S5700-LSW1 完整配置双击打开 LSW1 终端输入 system-view 进入系统视图system-view sysname LSW1 vlan batch 2 3 # 办公PC1 接入接口 access vlan2 interface GigabitEthernet 0/0/2 port link-type access port default vlan 2 # 生产PC2 access vlan3 interface GigabitEthernet 0/0/3 port link-type access port default vlan 3 # 生产PC3 access vlan3 interface GigabitEthernet 0/0/4 port link-type access port default vlan 3 # 上联防火墙接口 Trunk放行VLAN2、VLAN3标签 interface GigabitEthernet 0/0/1 port link-type trunk port trunk allow-pass vlan 2 3 save配置校验命令display vlandisplay port vlan五、步骤 2USG6000V 防火墙完整配置5.1 单臂路由子接口 物理接口配置system-view sysname FW1 # 对接LSW1上联口子接口封装VLAN标签 interface GigabitEthernet 1/0/1.2 vlan-type dot1q 2 ip address 192.168.2.254 255.255.255.0 interface GigabitEthernet 1/0/1.3 vlan-type dot1q 3 ip address 192.168.3.254 255.255.255.0 # 对接服务器交换机LSW2 interface GigabitEthernet 1/0/0 ip address 10.0.0.254 255.255.255.0 firewall zone trust add interface GigabitEthernet 1/0/1.2 add interface GigabitEthernet 1/0/1.3 quit firewall zone dmz add interface GigabitEthernet 1/0/0 quit # 3. 时间段对象 time-range working-time periodic weekdays 08:00 to 18:00 time-range monday-special periodic monday 10:00 to 11:00 # 4. 地址对象 ip address-set PC1 type object address 192.168.2.1 mask 255.255.255.255 ip address-set PC2 type object address 192.168.3.129 mask 255.255.255.255 ip address-set PC3 type object address 192.168.3.130 mask 255.255.255.255 ip address-set Server_OA type object address 10.0.0.1 mask 255.255.255.255 ip address-set Server_Web type object address 10.0.0.2 mask 255.255.255.255 # 5. 安全策略【自上而下顺序不可调换】 security-policy # 策略1PC1 工作日 8:00-18:00 允许访问OA rule name PC1_OA source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_OA time-range working-time action permit # 策略2PC1 任何时间均可访问Web rule name PC1_Web source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_Web action permit # 策略3PC2、PC3 任意时间访问OA rule name Prod_OA source-zone trust destination-zone dmz source-address address-set PC2 source-address address-set PC3 destination-address address-set Server_OA action permit # 策略4PC3 每周一10:00~11:00 特例允许访问Web rule name PC3_Web_Special source-zone trust destination-zone dmz source-address address-set PC3 destination-address address-set Server_Web time-range monday-special action permit # 策略5其余所有内网主机访问Web全部拒绝 rule name Deny_Other_Web source-zone trust destination-zone dmz destination-address address-set Server_Web action deny # 全局默认策略阻断所有未匹配流量 default action denyWEB 图形界面操作路径【网络】→【接口】→新建子接口封装 802.1Q VLAN 标签配置 IP 并加入安全区域。5.2 创建时间段对象实现分时控制核心# 工作日8点~18点办公访问OA有效时段 time-range working-time periodic weekdays 08:00 to 18:00 # 每周一上午10点~11点PC3特例时段 time-range monday-special periodic monday 10:00 to 11:005.3 创建地址对象区分终端与服务器# 办公PC1地址 ip address-set PC1 type object address 192.168.1.1 mask 255.255.255.255 # 生产PC2 ip address-set PC2 type object address 192.168.1.129 mask 255.255.255.255 # 生产PC3 ip address-set PC3 type object address 192.168.1.130 mask 255.255.255.255 # OA服务器 ip address-set Server_OA type object address 10.0.0.1 mask 255.255.255.255 # Web服务器 ip address-set Server_Web type object address 10.0.0.2 mask 255.255.255.2555.4 安全策略顺序严禁调换自上而下匹配流量security-policy # 策略1PC1工作日允许访问OA rule name PC1_OA source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_OA time-range working-time action permit # 策略2PC1永久访问Web服务器 rule name PC1_Web source-zone trust destination-zone dmz source-address address-set PC1 destination-address address-set Server_Web action permit # 策略3PC2、PC3随时访问OA rule name Prod_OA source-zone trust destination-zone dmz source-address address-set PC2 source-address address-set PC3 destination-address address-set Server_OA action permit # 策略4PC3每周一10-11点特例访问Web rule name PC3_Web_Special source-zone trust destination-zone dmz source-address address-set PC3 destination-address address-set Server_Web time-range monday-special action permit # 策略5其余所有内网主机访问Web全部拒绝 rule name Deny_Other_Web source-zone trust destination-zone dmz destination-address address-set Server_Web action deny # 设置默认策略全部阻断 default action deny六、步骤 3终端 IP 填写打开 PC1、PC2、PC3、OA、Web 服务器按照 IP 规划填写 IP 地址、子网掩码、网关。七、连通性测试由底层到上层逐层验证设置防火墙时间为工作日 09:00PC1 ping OA 服务器 10.0.0.1 互通修改防火墙时间为周末PC1 ping OA 无法连通PC1 任意时间 ping Web 服务器永久互通PC2 随时 ping OA 通PC2 直接 ping Web流量被阻断修改防火墙系统时间为周一 10:05PC3 ping Web 可以正常连通八、常见报错排错手册PC 无法 ping 通网关 排查交换机 access 接口 VLAN 是否正确、防火墙子接口arp broadcast enable是否配置、网线是否插错端口。同网段互通跨网段完全不通 排查防火墙子接口是否加入 trust 区域。流量永久被阻断 排查安全策略上下顺序放行策略必须放在拒绝策略上方。时间段策略不生效 排查防火墙系统时间ENSP 模拟器设备时间和 PC 本地时间不一致会导致分时策略失效。九、实验总结本次实验融合交换机 VLAN 划分、单臂路由、防火墙安全区域、地址对象、时间段对象、分时安全策略多个核心知识点。 USG6000V 下一代防火墙不再依靠传统 ACL使用对象化策略管理网络权限更贴合企业真实运维场景。掌握这套思路遇到复杂企业权限需求都可以灵活拆分地址与时间段实现精细化访问控制。

相关新闻

RAG混合检索系统架构与优化实践

RAG混合检索系统架构与优化实践

2026/7/27 5:45:41

1. RAG混合检索系统架构深度解析RAG(检索增强生成)系统已经成为当前AI应用开发的热门架构选择。作为一名长期从事AI系统开发的工程师,我发现混合检索方案在实际业务场景中表现尤为突出。与单一检索方式相比,混合检索能够同时兼顾语…

5分钟上手League Akari:英雄联盟玩家的终极本地化效率工具指南

5分钟上手League Akari:英雄联盟玩家的终极本地化效率工具指南

2026/7/27 5:35:40

5分钟上手League Akari:英雄联盟玩家的终极本地化效率工具指南 【免费下载链接】League-Toolkit An all-in-one toolkit for LeagueClient. Gathering power 🚀. 项目地址: https://gitcode.com/gh_mirrors/le/League-Toolkit League Akari是一款…

Flexbox 布局完全入门指南

Flexbox 布局完全入门指南

2026/7/27 5:35:40

文章目录1. 为什么需要 Flexbox?2. 核心概念:主轴与交叉轴 🎯3. 五大核心属性逐个击破3.1 flex-direction —— 传送带朝哪边走?3.2 flex-wrap —— 货物太多时,换行还是挤一挤?3.3 justify-content —— 如…

MATLAB蒙特卡洛仿真在无人机安全着陆中的应用

MATLAB蒙特卡洛仿真在无人机安全着陆中的应用

2026/7/27 6:45:43

1. 项目背景与核心价值多旋翼无人机在物流配送领域的应用已经从概念验证阶段进入实际运营阶段。去年国内某头部物流企业公布的运营数据显示,其无人机配送业务在山区和偏远地区的配送时效比传统方式提升300%以上。但与此同时,飞行安全问题始终是制约规模化…

信号稳定判定算法在工业检测中的应用与实践

信号稳定判定算法在工业检测中的应用与实践

2026/7/27 6:45:43

1. 项目背景与核心需求在工业检测、实验室分析和设备监控等场景中,我们经常遇到一个经典问题:如何判断测量信号何时达到稳定状态?传统做法是依赖操作人员肉眼观察波形或数值变化,当认为数据"看起来稳定"时手动记录结果。…

Claude Code v2.1.219完整指南:1M上下文与嵌套智能体实战

Claude Code v2.1.219完整指南:1M上下文与嵌套智能体实战

2026/7/27 6:45:43

最近在开发过程中,很多开发者反馈在处理长文档和复杂代码库时遇到了上下文限制的困扰。Claude Code v2.1.219 的发布正好解决了这一痛点,特别是新增的 Claude Opus 5 模型和 1M 上下文支持,让代码理解和生成能力有了质的飞跃。本文将详细介绍…

小白python入门 - 42. 请求体与 Pydantic 模型

小白python入门 - 42. 请求体与 Pydantic 模型

2026/7/27 6:45:43

1. 本课定位:是什么、为何重要上一课书签 API 已经能「读列表、读详情、删除」,参数来自路径和查询串。可是创建、更新资源时,客户端通常要发一整段结构化 JSON——标题、URL、是否收藏——而不是把长字段都塞进 Query。手写 dict.get 东一块…

科研文献检索革新:语义理解与个性化推荐技术解析

科研文献检索革新:语义理解与个性化推荐技术解析

2026/7/27 6:45:43

1. 科研文献检索的痛点与革新契机文献检索是每个科研工作者日常工作中耗时最多的环节之一。记得我刚开始做研究时,经常花大半天时间在不同数据库间切换,用各种关键词组合反复尝试,结果要么漏掉重要文献,要么被海量无关结果淹没。这…

终极指南:用G-Helper彻底告别华硕笔记本性能焦虑

终极指南:用G-Helper彻底告别华硕笔记本性能焦虑

2026/7/27 6:35:43

终极指南:用G-Helper彻底告别华硕笔记本性能焦虑 【免费下载链接】g-helper Lightweight Armoury Crate alternative for Asus laptops with nearly the same functionality. Works with ROG Zephyrus, Flow, TUF, Strix, Scar, ProArt, Vivobook, Zenbook, Expertb…

[具身智能-649]:个人电脑搭建 RTSP 服务完整方案(Windows / Ubuntu 双平台,适配 RDK X5 rtsp2display 调试)

[具身智能-649]:个人电脑搭建 RTSP 服务完整方案(Windows / Ubuntu 双平台,适配 RDK X5 rtsp2display 调试)

2026/7/26 0:04:02

目标:电脑作为RTSP 服务端,循环推送 H264/H265 视频流; RDK X5 通过 rtsp2display 拉流预览,完全不需要在开发板编译 live555。 提供两套成熟方案: ✅ 方案 A:FFmpeg(最简单,优先推…

PDF合并与动态水印的工程化方案:2026国内免费工具实测对比

PDF合并与动态水印的工程化方案:2026国内免费工具实测对比

2026/7/26 0:04:02

一、背景与测试方案 在实际项目交付中,PDF文件合并与版权保护水印的叠加是一个高频但容易被低估的技术需求。典型的处理链路涉及:多源PDF的文件流合并、页面级水印渲染(含透明度混合与图层叠加)、输出文件体积控制。看似简单的操作…

PDF拆分压完图糊了?2026国内免费实测,档案员都在用的组合方案

PDF拆分压完图糊了?2026国内免费实测,档案员都在用的组合方案

2026/7/26 0:04:02

说实话,提到PDF拆分再压缩,我真是被折腾得够呛。 上个月公司年度合同归档,一份300多页的PDF总合同,需要按年份拆分成三个独立文件,再分别压缩到10MB以内方便邮件发送各部门确认。我心想这还不简单?先找个海…

多模态 AI 前端工程——图像上传、压缩与流式返回的协同设计

多模态 AI 前端工程——图像上传、压缩与流式返回的协同设计

2026/7/27 0:05:04

多模态 AI 前端工程——图像上传、压缩与流式返回的协同设计 一、多模态对话的「首字节延迟」:上传与流式的协同鸿沟 多模态 AI 应用的前端体验,往往卡在"首字节延迟"上。用户上传一张图片,提一个问题,然后盯着空白对…

【微科普】网红水晶香薰真相拆解:透明固体香薰并非香精结晶,一文理清各类无火香薰释香机理

【微科普】网红水晶香薰真相拆解:透明固体香薰并非香精结晶,一文理清各类无火香薰释香机理

2026/7/27 0:05:04

文章目录第一章 大众普遍存在的认知误区:水晶香薰是芳香烃结晶产物1.1 聚丙烯酸钠凝胶水晶珠体系(市面占比90%家用水晶香薰)1.2 无机盐硬质结晶载体:泻盐与钾明矾香薰原石1.3 植物多糖与PVA整块果冻型水晶香膏1.4 唯一特例&#x…

优启通3.7修改版:深度优化的PE系统维护工具

优启通3.7修改版:深度优化的PE系统维护工具

2026/7/27 0:05:04

1. 项目概述今天要跟大家分享的是一个经过深度优化的PE工具——优启通3.7(2025修改版)。这个版本是在原版基础上进行了大量功能增强和兼容性改进的12月最新版本,特别适合系统维护人员和电脑爱好者使用。作为一个长期从事IT运维的老兵&#xf…