企业内网防火墙搭建实验

在一些企业中经常会搭建一些如下图所示的网络架构,在企业内部不仅可以正常访问内部网络,也可以正常访问外网。此外外网客户端也可以正常访问企业内部的web服务器。运维人员通常会通过额外端口号远程ssh连接web服务器进行日常维护。下图则是本次实验环境的网络拓扑图。

实验环境准备

一台内网客户端IP地址:192.168.20.20/24
一台防火墙作为内网、外网和web的网关。IP地址分别为:192.168.20.2/24、192.168.159.2/24、192.168.133.2/24.
一台内网web服务器IP地址为:192.168.133.100/24。
一台外网客户端IP地址为:192.168.159.100/24.

web端的防火墙规则

首先在web端需要做一下规则。
1.将web的端口放入到dmz区域。
2.移除防火墙dmz区域的ssh服务。
3.防火墙过滤http请求,方通https请求。

1.将web的ens33端口放入到dmz区域。
firewall-cmd --set-default-zone=dmz2.移除防火墙dmz区域的ssh服务。防火墙过滤http请求,方通https请求。
firewall-cmd --zone=dmz --remove-service=ssh --permanent
firewall-cmd --zone=dmz --add-service=https --permanent3.重载防火墙策略。
firewall-cmd --reload4.查看修改后的策略
[root@web ~]# firewall-cmd --zone=dmz --list-all
dmz (active)target: defaulticmp-block-inversion: nointerfaces: ens33sources: services: httpsports: 12345/tcpprotocols: masquerade: noforward-ports: source-ports: icmp-blocks: rich rules:

在web端的dmz区域添加禁止ping防火墙规则。

firewall-cmd --add-icmp-block=echo-request --zone=dmz --permanent

修改web端的ssh端口。

企业防火墙配置规则

首先需要开启防火墙的路由功能。

echo "net.ipv4.ip_forward=1" >> /etc/sysctl.conf
sysctl -p

将ens33、ens36和ens37分别配置到防火墙的trusted、dmz和external区域。

将防火墙的默认区域设置为external区域。
firewall-cmd --set-default-zone=externalfirewall-cmd --change-interface=ens33 --zone=trusted --permanent
firewall-cmd --change-interface=ens36 --zone=dmz --permanent


已经可以远程12345端口连接web端了。

external区域做端口转发

防火墙需要将外部的443端口的请求发送到内网的web端进行处理。

firewall-cmd --add-forward-port=port=443:proto=tcp:toaddr=192.168.133.100 --permanent
来访请求的端口和协议,需要转发到的端口和IP地址。firewall-cmd --reload
重载防火墙


external区域禁止ssh连接请求。

firewall-cmd --zone=external --remove-service=ssh --permanent
firewall-cmd --reload

防火墙的地址伪装

将内网的客户端IP地址映射成公网地址,类似于easy ip。

firewall-cmd --zone=external --add-rich-rule='rule family=ipv4 source address=192.168.20.0/24 masquerade'

这样企业防火墙配置就完成了。

企业内网防火墙搭建实验相关推荐

  1. 企业内网视频会议服务器搭建有哪些技巧?

    企业视频会议服务器搭建在企业内部网络保障安全,是目前众多企业考虑的重要因素点,那么,内网视频会议服务器搭建该如何选择视频会议服务器?今天,我们分享一下内网视频会议服务器的选择与搭建. 1.企业内网视频 ...

  2. 企业级内网环境搭建教程

    简单说明:环境需要四台虚拟机,每一台分别充当企业内不同的功能分区,在真实环境中的配置还需视情况自行更改 内网搭建示意图 有关域控的部署请见企业级内网的域控环境搭建3万字详细部署教程 目录指南 所需设备 ...

  3. 企业内网安全建设的全面解析

    引言 随着信息技术的发展,信息化在企业的生产经营活动中起到越来越重要的支撑作用.企业局域网的普及,办公自动化的广泛应用,企业内部ERP.MES.生产自动化等各种应用系统的实施,在给企业活动带来极大便利 ...

  4. 企业内网安全十大防护策略

    几乎所有企业对于网络安全的重视程度一下子提高了,纷纷采购防火墙等设备希望堵住来自Internet的不安全因素.然而,Intranet内部的***和***却依然猖狂.事实证明,公司内部的不安全因素远比外 ...

  5. Cpolar实现虚拟机内网穿透,搭建私人云服务器

    Cpolar实现虚拟机内网穿透,搭建私人云服务器 一.Cpolar功能介绍 Cpolar官网   Cpolar是一个安全的内网穿透的服务,可以将内网下的本地服务器通过安全隧道暴漏给公网.允许公网用户可 ...

  6. linux 内网环境搭建 maven 私库

    linux 内网环境搭建 maven 私库 参考资料: https://www.codenong.com/cs106446840/ https://blog.csdn.net/lch_wyl/arti ...

  7. 提高企业内网安全的十大策略

    几乎所有企业对于网络安全的重视程度一下子提高了,纷纷采购防火墙等设备希望堵住来自Internet的不安全因素.然而,Intranet内部的攻击和入侵却依然猖狂.事实证明,公司内部的不安全因素远比外部的 ...

  8. 提高企业内网安全的十大防御策略(转)

    几乎所有企业对于网络安全的重视程度一下子提高了,纷纷采购防火墙等设备希望堵住来自Internet的不安全因素.然而,Intranet内部的攻击和入侵却依然猖狂.事实证明,公司内部的不安全因素远比外部的 ...

  9. 【最佳实践】企业内网安全解决方案

    一. 为什么要关注企业内网安全? 随着云计算与大数据技术的日渐成熟,IT已经成为企业业务的核心支撑,并即将成为企业业务创新的核心驱动力.因此,信息安全成为了企业安全的重中之重.绝大部分的企业都会建立企 ...

最新文章

  1. 混合精度训练原理总结
  2. 几何画板论坛_伯中班主任论坛丨用爱守护生命的成长
  3. android 安全讲座第三层 linux权限基础知识
  4. java button不显示_这段JAVA程序怎么不显示button等控件啊
  5. mysql c 中文字符串_MySQL字符集中文乱码终极解决方案和mysql查询中文问题解决方法...
  6. POJ 2117 Electricity 双联通分量 割点
  7. centos6.5下编译安装mariadb-10.0.20
  8. kubernetes Deployment介绍
  9. Eclipse创建并运行Java程序输出Hello World
  10. 【Java】JSON转EXCEL,支持多个数组生成多个sheet、附表头替换
  11. 简易地图(MKMapView,CLLocationManagerDelegate,CLGeocoder)
  12. 论文阅读——LSQ:Learned Step Size Quantization
  13. 这8个坏习惯加重体内湿气,一定要改掉!否则……
  14. C语言入夏标志,[二级C语言程序设计.docx
  15. 两个程序员老友的会面
  16. 如何将txt文件用shell拆分成多个?
  17. 各品牌进入Bios方法,附U盘制作启动盘
  18. 延迟发送:4款定时发送短信的应用程序
  19. python读取xlsx文件找不到_在python中打开并读取excel .xlsx文件
  20. 【工大SCIR笔记】自然语言处理领域的数据增广方法

热门文章

  1. java毕业设计——基于java+Jsp+Tomcat的牙科诊所管理系统设计与实现(毕业论文+程序源码)——牙科诊所管理系统
  2. 谨慎处理 Service Worker 的更新
  3. 《初等数论》13.4节习题8的解答
  4. MyLinearLayout 之 初级学习经验
  5. android canvas广告牌,亚马逊广告后台创建CPC站内广告教程
  6. 凯文.柯恩《真爱无尽精选辑》
  7. pcb上钽电容丝印图_avx钽电容的丝印与代码
  8. 【 CF1186D,E,F】Vus the Cossack and Numbers/Vus the Cossack and a Field/Vus the Cossack and a Graph
  9. react安装postcss-pxtorem
  10. 华为RIM设备短路故障