2025-09-26

几个常用的操作命令:

Sys 进入系统视图 \display this 显示当前的配置信息\quit 退出\

Wlan进入无线配置界面

Vlan 的操作:

[Huawei] interface GigabitEthernet 0/0/1

[Huawei-GigabitEthernet0/0/1] port link-type access

[Huawei-GigabitEthernet0/0/1] port default vlan 10

[Huawei-GigabitEthernet0/0/1] quit


1. 请对 FW1 进行网络访问控制策略配置,实现 pc1 所在的地址:10.10.10.1 无法访问公网地址 20.20.20.1.

security-policy

rule name DenyPC1_To_Web

source-zone trust

destination-zone untrust

source-address 10.10.10.1 mask 255.255.255.255

Source-address 20.20.20.1 mask 255.255.255.255

action deny

2. 通过端口隔离技术实现交换机两个端口的隔离,使得两个端口不能互相访问(6分)

要求:交换机的 E0/0/1 和 E/0/0/2 之间不能相互访问,练习前先创建 vlan 20

Vlan 20

interface Ethernet0/0/1

port link-type access

port default vlan 20

port-isolate enable group 1

interface Ethernet0/0/2

port link-type access

port default vlan 20

port-isolate enable group 1


3. 在 FW1 上对安全策略 log_Internet 下启用记录策略命中日志、记录回话日志功能、记录流量日志。

security-policy

rule name log_Internet

policy logging

session logging

traffic logging enable


4. 在 FW1 上,将 10.20.20.1、10.20.20.2、10.20.20.3、10.20.20.4 异常 IP 地址加入黑名单。

firewall blacklist enable

firewall blacklist item source-ip 10.20.20.1

firewall blacklist item source-ip 10.20.20.2

firewall blacklist item source-ip 10.20.20.3

firewall blacklist item source-ip 10.20.20.4

5. 在 FW1 上启用特殊报文控制类攻击防范,主要包括 ICMP 重定向报文控制、路由记录选项 IP 报文控制、Traceroute、时间戳选项 IP 报文控制,并将防范动作设置为丢弃。

答案:

firewall defend time-stamp enable

firewall defend route-record enable

firewall defend tracert enable

firewall defend icmp-redirect enable

firewall defend action discard


6. 请完成 AP 的上线,首先在 AC1 上创建 AP 组为 group1,离线导入 AP 并加入ap-group1 组,AP 的 mac 为 001A.2B3C.4D5E,认证模式为 mac 地址认证,AP 的名字是jiaoxue。

答案:

wlan

ap-group name ap-group1

ap-id 0 ap-mac 001A.2B3C.4D5E

ap-name jiaoxue

ap-group group1

1、(简答)上网行为管理设备支持配置应用行为控制审计功能,请描述通过部署了上网行为管理设备后,对网络信息系统带来了哪些价值?

答:上网行为管理设备可深度识别、管控和审计IM聊天软件、P2P下载软件、炒股软件、网络游戏应用、流媒体在线视频应用等常见应用,并利用多级流控、精准阻断、智能路由等技术提供强大的带宽管理特性。配合创新的网络应用行为精细化管理功能和清晰的易管理日志等功能。可以帮助企业及各类机构提升员工工作效率、营造安全办公环境,为用户提供一套综合、完善的上网行为审计解决方案。

2、(简答)请描述Web应用防火墙反向代理-代理模式部署场景的特性以及配置思路?

答:Web应用防火墙简称WAF,在组网中部署支持透明代理以及反向代理。WAF反向代理代理模式的特点是该部署方式为旁路部署,应用于复杂环境中,如设备无法直接串接的环境。部署时需要在用户网络设备上将域名解析到设备上或将地址映射到设备上。

WAF反向代理代理模式的配置思路如下:

1、WAF旁路部署在网络设备上,在出口设备处,将WAF业务口私网IP地址映射为出口设备的公网地址;

2、设置部署模式。将保护站点的部署模式设置为反向代理模式;

3、配置保护对象。包括设置保护站点名称、服务器IP地址、服务器端口、选择策略规则以及接入链路,完成站点部署;

4、选择规则组。根据Web应用需求配置规则组,将常见的针对Web服务器的攻击如SQL注入、XSS等攻击行为进行告警并阻断。


新题一,请对FW2 进 行 安 全 策 略 加 固 , 实现只有192.168.2.0/24 访 问 互 联 网 策 略 名 称 为 Trust_To_Untrust_permit。



Security-policy

Rule name trust_to_untrust_permit

Source-zone trust

Destination-zone untrust

Source-address 192.168.2.0 mask 0.0.0.255

Action permit


新题二,出口路由器设备AR1 对于整网非常重要,需要对 AR1 进行远程登录安全加固,要求创建基本 ACL 2222 rule 5 ,只允许 192.168.1.0/24 的原地址可以远程登录设备,拒绝

其他地址远程访问。



Sys

Acl 2222

Rule 5 permit source 192.168.1.0 0.0.0.255

Rule 10 deny source any

Quit


User-interface vty 0 0 4

Acl 2222 inbound

Quit


新题三,请在core_sw 上配置日志功能,日志服务器地址为192.168.3.1,日志发送原接口为 G0/0/5,本地缓存大小为 1000。


Sys

Info-center loghost 192.168.3.1 source G0/0/5

Info-center buffer 1000


新题四,请在FW2 上 , 将 128.10.15.1 、 128.10.15.2 、 128.10.15.3、128.10.15.4 异常 IP 地址加入黑名单。


firewall blacklist enable

Firewall blacklist item source-ip 128.10.15.1

Firewall blacklist item source-ip 128.10.15.2

Firewall blacklist item source-ip 128.10.15.3

Firewall blacklist item source-ip 128.10.15.4




新题五,请在FW1 上对网络攻击防范进行安全加固,扫描类攻击防范包括 IP 地址扫描、端口扫描;畸形报文类攻击防范包括 TCP 报文标志合法性检查;特殊报文控制类攻击防范

包括超大ICMP 报文控制,并将缺省防范动作设置为丢弃。



Firewall defend ip-scan enable

Firewall defend port-scan enable

Firewall defend tcp-flag enable

Firewall defend icmp-flood enable

Firewall defend action discard


新题六,请在FW2 上留存新建会话日志,并每隔 60 分钟向日志服务器发送一次。


Firewall Session log enable

info-center logbuffer interval 60



新题七,请在AC 上创建 AP 组为 ap-group1,离线导入 AP 并加入 ap-group1 组,AP 的 SN 码为 210235448310D5532630,认证模式为 SN 码认证,AP 所属区域为 area_1。


sys

wlan

ap auth-mode sn-auth

ap-group name ap-group1

ap-id 0 ap-sn 21023544831058747A02

ap-group ap-group1

quit

[AC-wlan-view] regulatory-domain-profile name area_1

[AC-wlan-view] ap-group name ap-group1

[AC-wlan-ap-group-ap-group1] regulatory-domain-profile area_1


最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

友情链接更多精彩内容