教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 高等教育 >

防火墙技术的应用研究(14)

来源:网络收集 时间:2026-08-04
导读: 6.2 ACL、NAT测试 图6-3 测试仿真图 测试要求 (a)PC1模拟校园老师用户主机,IP地址为172.16.20.0/24,PC0模拟校园学生用户主机,IP地址为172.16.10.0/24。 (b)FireWall作为校园边界防火墙,行使NAT、ACL功能。解决

6.2 ACL、NAT测试

图6-3 测试仿真图

测试要求

(a)PC1模拟校园老师用户主机,IP地址为172.16.20.0/24,PC0模拟校园学生用户主机,IP地址为172.16.10.0/24。

(b)FireWall作为校园边界防火墙,行使NAT、ACL功能。解决用户主机上网及限定学生访问部分网站。连Internet的出口FA0/0的IP为202.16.53.1/24。202.16.53.8-15作为nat地址池公学生使用,地址202.16.53.3使用PAT(端口复用)供老师使用。

(c)ISP Router作为ISP的边界路由器,接口Fa0/0IP为作为202.16.53.2/24,使用Loopback0和Loopback1接口模拟internet,IP分别为2.2.2.2/32和3.3.3.3/32。学生仅能访问2.2.2.2,老师均可。 配置: 接口配置:

interface FastEthernet0/0

ip address 202.16.53.1 255.255.255.0 ip nat outside duplex auto speed auto

interface FastEthernet0/1

ip address 10.1.1.2 255.255.255.252 ip access-group 150 in ip nat inside duplex auto speed auto

陕西科技大学毕业论文(设计说明书)

38

学生NAT及ACL配置:

ip nat pool teacher 202.16.53.3 202.16.53.3 netmask 255.255.255.255 ip nat inside source list 20 pool teacher overload access-list 20 permit 172.16.20.0 0.0.0.255 老师NAT及ACL配置:

ip nat pool student 202.16.53.8 202.16.53.15 netmask 255.255.255.248 ip nat inside source list 10 pool student access-list 10 permit 172.16.10.0 0.0.0.255 对学生上网限制的配置:

access-list 150 deny ip 172.16.10.0 0.0.0.255 host 3.3.3.3 access-list 150 permit ip any any interface FastEthernet0/1 ip access-group 150 in 路由配置:

ip route 172.16.10.0 255.255.255.0 10.1.1.1 ip route 172.16.20.0 255.255.255.0 10.1.1.1 ip route 2.2.2.2 255.255.255.255 202.16.53.2 ip route 3.3.3.3 255.255.255.255 202.16.53.2 测试结果:

图6-4 学生主机测试

防火墙技术的应用研究

39

图6-5 老师主机测试

图6-6 地址转换测试

陕西科技大学毕业论文(设计说明书)

40

6.3 安全性抗攻击测试

对防火墙分别进行Land攻击、Smurf攻击、Fraggle攻击、SYN Flood攻击、UDP Flood

攻击、ICMP Flood攻击、IP分片Flood攻击、ICMP重定向攻击、Winnuke攻击、带源路由选项IP报文控制功能、带路由记录选项IP报文控制功能、ICMP不可达攻击、地址扫描攻击、端口扫描攻击、超长ICMP 报文攻击等。通过打开防火墙上的防攻击功能,在设备上输入相应的抗攻击配置,测试防火墙是否能抗击这些攻击。 测试结果证明这款防火墙能很好的抗击这些攻击。

6.4 虚拟技术及安全域技术测试

图6-7 测试

(a)在防火墙配置为透明模式,同时虚拟出2个虚拟防火墙FW1、FW2同时将对vlan200、vlan201、vlan1010、vlan1011划分到FW1,将vlan300、vlan301、vlan1020、vlan1021划分到FW2,同时配置虚拟防火墙的MAC会话,ACE等资源数。 FW root上的配置: context FW1 config-url fw1.text context FW2 config-url fw2.text

no service password-encryption ip fragment-quota 100 interface Vlan 10 ip vrf forwarding FW1

ip address 202.1.1.1 255.255.255.0

(b)配置虚拟防火墙的安全域以及安全域的各项策略,FW1的各种访问策略为PC1

防火墙技术的应用研究

41

所在网段能访问PC2所在网段,PC2不能访问PC1所在网段;PC1、PC2都能方位PC3所在的外网网段;外网网段无法访问PC1网段,但是可以访问PC2网段。 PC1:192.168.1.250;PC2:10.1.1.250;PC3:172.16.1.100 security-access btod from b to default security-access dtoc from default to c security-access ctod from c to default security-access btoc from b to c security-zone b ip access-group b security-zone c ip access-group c

ip session acl-filter-default-permit ip access-list standard b 10 permit 192.168.1.0 0.0.0.255 ip access-list standard c 10 permit 10.1.1.0 0.0.0.255 ip access-list extended btoc

10 permit ip 192.168.1.0 0.0.0.255 10.1.1.0 0.0.0.255 ip access-list extended btod

10 permit ip 192.168.1.0 0.0.0.255 any ip access-list extended ctod 10 permit ip 10.1.1.0 0.0.0.255 any ip access-list extended dtoc 10 permit ip any 10.1.1.0 0.0.0.255

配置FW2的安全域以及安全域的各项测率,PC4所在网段能访问PC5所在网段,PC5不能访问PC4所在网段;PC4、PC5都能访问PC6所在的外网网段;外网PC6网段无法访问P4网段,但是可以访问PC5网段。

PC1:192.168.2.250;PC2:10.1.2.250;PC3:172.16.2.100 security-access btod from b to default security-access dtoc from default to c security-access ctod from c to default security-access btoc from b to c

(c)在S86上配置两个VRF(FW1/FW2),分别连接两台虚拟防火墙FW1/FW2,并且将连接到两台RSR50的接口分别划分到两个VRF中,并且分别建立OSPF邻居。

(d)RSR50配置:

…… 此处隐藏:1403字,全部文档内容请下载后查看。喜欢就下载吧 ……
防火墙技术的应用研究(14).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/607172.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)