几个常用的操作命令:
Sys 进入系统视图 \display this 显示当前的配置信息\quit 退出\
Wlan进入无线配置界面
Vlan 的操作:
[Huawei] interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1] port link-type access
[Huawei-GigabitEthernet0/0/1] port default vlan 10
[Huawei-GigabitEthernet0/0/1] quit
1. 请对 FW1 进行网络访问控制策略配置,实现 pc1 所在的地址:10.10.10.1 无法访问公网地址 20.20.20.1.
security-policy
rule name DenyPC1_To_Web
source-zone trust
destination-zone untrust
source-address 10.10.10.1 mask 255.255.255.255
Source-address 20.20.20.1 mask 255.255.255.255
action deny
2. 通过端口隔离技术实现交换机两个端口的隔离,使得两个端口不能互相访问(6分)
要求:交换机的 E0/0/1 和 E/0/0/2 之间不能相互访问,练习前先创建 vlan 20
Vlan 20
interface Ethernet0/0/1
port link-type access
port default vlan 20
port-isolate enable group 1
interface Ethernet0/0/2
port link-type access
port default vlan 20
port-isolate enable group 1
3. 在 FW1 上对安全策略 log_Internet 下启用记录策略命中日志、记录回话日志功能、记录流量日志。
security-policy
rule name log_Internet
policy logging
session logging
traffic logging enable
4. 在 FW1 上,将 10.20.20.1、10.20.20.2、10.20.20.3、10.20.20.4 异常 IP 地址加入黑名单。
firewall blacklist enable
firewall blacklist item source-ip 10.20.20.1
firewall blacklist item source-ip 10.20.20.2
firewall blacklist item source-ip 10.20.20.3
firewall blacklist item source-ip 10.20.20.4
5. 在 FW1 上启用特殊报文控制类攻击防范,主要包括 ICMP 重定向报文控制、路由记录选项 IP 报文控制、Traceroute、时间戳选项 IP 报文控制,并将防范动作设置为丢弃。
答案:
firewall defend time-stamp enable
firewall defend route-record enable
firewall defend tracert enable
firewall defend icmp-redirect enable
firewall defend action discard
6. 请完成 AP 的上线,首先在 AC1 上创建 AP 组为 group1,离线导入 AP 并加入ap-group1 组,AP 的 mac 为 001A.2B3C.4D5E,认证模式为 mac 地址认证,AP 的名字是jiaoxue。
答案:
wlan
ap-group name ap-group1
ap-id 0 ap-mac 001A.2B3C.4D5E
ap-name jiaoxue
ap-group group1
1、(简答)上网行为管理设备支持配置应用行为控制审计功能,请描述通过部署了上网行为管理设备后,对网络信息系统带来了哪些价值?
答:上网行为管理设备可深度识别、管控和审计IM聊天软件、P2P下载软件、炒股软件、网络游戏应用、流媒体在线视频应用等常见应用,并利用多级流控、精准阻断、智能路由等技术提供强大的带宽管理特性。配合创新的网络应用行为精细化管理功能和清晰的易管理日志等功能。可以帮助企业及各类机构提升员工工作效率、营造安全办公环境,为用户提供一套综合、完善的上网行为审计解决方案。
2、(简答)请描述Web应用防火墙反向代理-代理模式部署场景的特性以及配置思路?
答:Web应用防火墙简称WAF,在组网中部署支持透明代理以及反向代理。WAF反向代理代理模式的特点是该部署方式为旁路部署,应用于复杂环境中,如设备无法直接串接的环境。部署时需要在用户网络设备上将域名解析到设备上或将地址映射到设备上。
WAF反向代理代理模式的配置思路如下:
1、WAF旁路部署在网络设备上,在出口设备处,将WAF业务口私网IP地址映射为出口设备的公网地址;
2、设置部署模式。将保护站点的部署模式设置为反向代理模式;
3、配置保护对象。包括设置保护站点名称、服务器IP地址、服务器端口、选择策略规则以及接入链路,完成站点部署;
4、选择规则组。根据Web应用需求配置规则组,将常见的针对Web服务器的攻击如SQL注入、XSS等攻击行为进行告警并阻断。
新题一,请对FW2 进 行 安 全 策 略 加 固 , 实现只有192.168.2.0/24 访 问 互 联 网 策 略 名 称 为 Trust_To_Untrust_permit。
Security-policy
Rule name trust_to_untrust_permit
Source-zone trust
Destination-zone untrust
Source-address 192.168.2.0 mask 0.0.0.255
Action permit
新题二,出口路由器设备AR1 对于整网非常重要,需要对 AR1 进行远程登录安全加固,要求创建基本 ACL 2222 rule 5 ,只允许 192.168.1.0/24 的原地址可以远程登录设备,拒绝
其他地址远程访问。
Sys
Acl 2222
Rule 5 permit source 192.168.1.0 0.0.0.255
Rule 10 deny source any
Quit
User-interface vty 0 0 4
Acl 2222 inbound
Quit
新题三,请在core_sw 上配置日志功能,日志服务器地址为192.168.3.1,日志发送原接口为 G0/0/5,本地缓存大小为 1000。
Sys
Info-center loghost 192.168.3.1 source G0/0/5
Info-center buffer 1000
新题四,请在FW2 上 , 将 128.10.15.1 、 128.10.15.2 、 128.10.15.3、128.10.15.4 异常 IP 地址加入黑名单。
firewall blacklist enable
Firewall blacklist item source-ip 128.10.15.1
Firewall blacklist item source-ip 128.10.15.2
Firewall blacklist item source-ip 128.10.15.3
Firewall blacklist item source-ip 128.10.15.4
新题五,请在FW1 上对网络攻击防范进行安全加固,扫描类攻击防范包括 IP 地址扫描、端口扫描;畸形报文类攻击防范包括 TCP 报文标志合法性检查;特殊报文控制类攻击防范
包括超大ICMP 报文控制,并将缺省防范动作设置为丢弃。
Firewall defend ip-scan enable
Firewall defend port-scan enable
Firewall defend tcp-flag enable
Firewall defend icmp-flood enable
Firewall defend action discard
新题六,请在FW2 上留存新建会话日志,并每隔 60 分钟向日志服务器发送一次。
Firewall Session log enable
info-center logbuffer interval 60
新题七,请在AC 上创建 AP 组为 ap-group1,离线导入 AP 并加入 ap-group1 组,AP 的 SN 码为 210235448310D5532630,认证模式为 SN 码认证,AP 所属区域为 area_1。
sys
wlan
ap auth-mode sn-auth
ap-group name ap-group1
ap-id 0 ap-sn 21023544831058747A02
ap-group ap-group1
quit
[AC-wlan-view] regulatory-domain-profile name area_1
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] regulatory-domain-profile area_1





