作业(7)

接口ip配置和区域划分:
fw1:
[fw1]interface GigabitEthernet 0/0/0
[fw1-GigabitEthernet0/0/0]service-manage all permit
[fw1]firewall zone trust
[fw1-zone-trust]add interface GigabitEthernet 1/0/0
[fw1]security-policy
[fw1-policy-security]default action permit
fw2:
[fw2]interface GigabitEthernet 0/0/0
[fw2-GigabitEthernet0/0/0]ip address 192.168.0.2 24
[fw2-GigabitEthernet0/0/0]service-manage all permit
[fw2]interface GigabitEthernet 1/0/1
[fw2-GigabitEthernet1/0/1]ip address 20.1.1.1 24
[fw2]firewall zone trust
[fw2-zone-trust]add interface GigabitEthernet 1/0/0
[fw2]firewall zone untrust
[fw2-zone-untrust]add interface GigabitEthernet 1/0/1
fw1,2的1/0/0接口不配IP
fw3:
[fw3]interface GigabitEthernet 0/0/0
[fw3-GigabitEthernet0/0/0]ip address 192.168.0.3 24
[fw3-GigabitEthernet0/0/0]service-manage all permit
[fw3-GigabitEthernet0/0/0]interface GigabitEthernet 1/0/0
[fw3-GigabitEthernet1/0/0]ip address 20.1.1.2 24
[fw3-GigabitEthernet1/0/0]interface GigabitEthernet 1/0/1
[fw3-GigabitEthernet1/0/1]ip address 192.168.1.254 24
[fw3]firewall zone untrust
[fw3-zone-untrust]add interface GigabitEthernet 1/0/0
[fw3]firewall zone trust
[fw3-zone-trust]add interface GigabitEthernet 1/0/1
1,建立PPPoE连接,设定拨号接口和VT接口
PPPoE两个虚拟接口,Dialer接口(客户端),VT接口(服务端)
fw1(客户端):
1,创建拨号接口
[fw1]interface Dialer 1
[fw1-Dialer1]dialer user user1 ---设定拨号用户名
[fw1-Dialer1]dialer-group 1 ---创建拨号组
[fw1-Dialer1]dialer bundle 1 ---设定拨号程序捆绑包
[fw1-Dialer1]ip address ppp-negotiate ---设定IP地址获取方式为PPP邻居 分配,PPP邻居通过IPCP协议进行分配,即PPP的NCP协商过程所用协议
[fw1-Dialer1]ppp chap user user1 ----设置认证为chap认证,用户为user1
[fw1-Dialer1]ppp chap password cipher Password123 ----设置密码
[PPPoE Client]dialer-rule 1 ip permit ---配置拨号访问控制列表,允许所有IPv4报文
通过拨号口,数字1必须与拨号组编号相同。
[fw1]int g 1/0/0
[fw1PPPoE Client-GigabitEthernet1/0/0]pppoe-client dial-bundle-number 1 ---在物
理接口上启动PPPoE Client程序,绑定拨号程序包,编号为1
fw2(服务端):
[fw2]interface Virtual-Template 1
[fw2-Virtual-Template1]ppp authentication-mode chap
[fw2-Virtual-Template1]ip address 2.2.2.2 24
[fw2]firewall zone dmz
[fw2-zone-dmz]add interface Virtual-Template 1
说明:1.该VT接口的IP地址不参与报文封装,只需要指定一个合法的IP地址即可,但需要注意跟其**
他接口IP地址区分;2.该VT接口需要加入到任意安全区域,否则VT接口不能正常运行,但是安全区域可
以随意选择,因为该接口不参与数据转发,即不受到安全策略控制。
[fw2]interface GigabitEthernet 1/0/0
[fw2-GigabitEthernet1/0/0]pppoe-server bind virtual-template 1 ---将VT接口绑定在物
理接口
[fw2]aaa
[fw2-aaa]domain default
[fw2-aaa-domain-default]service-type l2tp
[fw2]user-manage user user1 domain default
[fw2-localuser-user1]password Password123
用户的IP地址,都是由总部LNS进行统一分配的,所以在LAC上不需要配置地址池信息。即使你配**
置了地址池,在L2TP隧道建立的情况下,也会优先使用总部的地址进行分配。而如果是普通的PPPoE配
置,则必须配置地址池。
**第二步:建立L2TP隧道**
fw2(LAC):
[fw2]l2tp enable --启动l2tp
[fw2]l2tp-group 1 --组名称
[fw2-l2tp-1]tunnel authentication ---隧道认证
[fw2-l2tp-1]tunnel password cipher Hello123 ---隧道认证密码
[fw2-l2tp-1]tunnel name lac ---隧道名称
[fw2-l2tp-1]start l2tp ip 20.1.1.2 fullusername user1 ---对端IP,设定LAC模式,以及LNS地址, 以及认证用户名的方式为“完全用户认证”,并指定用户名
fw3(LNS):
地址池:
[fw3]ip pool l2tp
[fw3-ip-pool-l2tp]section 0 172.16.0.2 172.16.0.100 ---设定编号和地址范围
修改认证模板为l2tp,绑定地址池l2tp
[fw3]aaa
[fw3-aaa]service-scheme l2tp ----修改认证模板为l2tp
[fw3-aaa-service-l2tp]ip-pool l2tp ----绑定地址池l2tp
设置domain default 认证域用户的揭露方式l2tp
[fw3-aaa]domain default
[fw3-aaa-domain-default]service-type l2tp
将用户绑定到domain default 中,设置密码
[fw3]user-manage user user1 domain default
[fw3-localuser-user1]password Password123 ---设置密码
配置VT接口:
[fw3]interface Virtual-Template 1
[fw3-Virtual-Template1]ppp authentication-mode chap
[fw3-Virtual-Template1]ip address 172.16.0.1 24
[fw3-Virtual-Template1]remote service-scheme l2tp ---揭露方式l2tp
[fw3]firewall zone dmz
[fw3-zone-dmz]add interface Virtual-Template 1
l2tp配置
[fw3]l2tp enable --启动l2tp
[fw3]l2tp-group 1 --组名称
[fw3-l2tp-1]tunnel authentication --开启认证
[fw3-l2tp-1]tunnel password cipher Hello123 ---设置密码
[fw3-l2tp-1]allow l2tp virtual-template 1 remote lac domain default --设置VT接口对端的名称为lac和认证域domain default

将fw2,3的默认安全策略改为允许看能否建立l2tp
fw1和fw2建立PPPoE,fw2hefw3建立l2tp
fw1给fw2发ppp的lcp报文
fw1和fw2之间进行认证,fw2将认证结果告诉fw3
fw3给fw1分配ip(ipcp报文),fw1获取IP
chap和lcp重协商在fw2(LNS设备上配置)
[fw2]l2tp-group 1
[fw2-l2tp-1]mandatory-chap
[fw2-l2tp-1]mandatory-lcp
选一个就可以
fw1上的缺省
[fw1]ip route-static 0.0.0.0 0 Dialer 1 ---出接口方式
为Dialer 1划分安全区域
[fw1]firewall zone dmz
[fw1-zone-dmz]add interface Dialer 1
安全策略:
[fw3]display firewall session table verbose --查看会话表的信息
fw2(LAC):local-untrust ,可以根据会话表的l2tp信息来写安全策略
[fw2-policy-security]rule name local_to_untrust ---策略名
[fw2-policy-security-rule-local_to_untrust]source-zone local ---源区域
[fw2-policy-security-rule-local_to_untrust]destination-zone untrust --目的区域
[fw2-policy-security-rule-local_to_untrust]source-address 20.1.1.1 32 ---源地址
[fw2-policy-security-rule-local_to_untrust]destination-address 20.1.1.2 32 ---目的地址
[fw2-policy-security-rule-local_to_untrust]service l2tp --服务为l2tp
[fw2-policy-security-rule-local_to_untrust]service protocol udp destination-port 1701
---端口
[fw2-policy-security-rule-local_to_untrust]action permit ---动作允许
[fw2-policy-security]default action deny ---将默认安全策略改回拒绝

fw3:dmz-trust,untrust-local
[fw3-policy-security]rule name l2tp
[fw3-policy-security-rule-l2tp]source-zone untrust
[fw3-policy-security-rule-l2tp]destination-zone local
[fw3-policy-security-rule-l2tp]source-address 20.1.1.1 32
[fw3-policy-security-rule-l2tp]destination-address 20.1.1.2 32
[fw3-policy-security-rule-l2tp]service l2tp
[fw3-policy-security-rule-l2tp]service protocol udp destination-port 1701
[fw3-policy-security-rule-l2tp]action permit
[fw3-policy-security]rule name icmp
[fw3-policy-security-rule-icmp]source-zone dmz
[fw3-policy-security-rule-icmp]destination-zone trust
[fw3-policy-security-rule-icmp]source-address 172.16.0.0 24
[fw3-policy-security-rule-icmp]destination-address 192.168.1.0 24
[fw3-policy-security-rule-icmp]action permit
[fw3-policy-security]default action deny ---将默认安全策略改回拒绝
测试:
fw1-ping-192.168.1.1
安全策略命中次数:
fw2:9
fw3:10
相关文章:
作业(7)
接口ip配置和区域划分: fw1: [fw1]interface GigabitEthernet 0/0/0 [fw1-GigabitEthernet0/0/0]service-manage all permit [fw1]firewall zone trust [fw1-zone-trust]add interface GigabitEthernet 1/0/0 [fw1]security-policy [fw1-policy-secu…...
kafka 报错消息太大解决方案 Broker: Message size too large
kafka-configs.sh --bootstrap-server localhost:9092 \ --alter --entity-type topics \ --entity-name sim_result_zy \ --add-config max.message.bytes10485880 学习营课程...
Burp Suite抓包实战:SQL注入漏洞挖掘
本文系统解析如何利用Burp Suite专业版开展SQL注入漏洞的定向挖掘,涵盖手动探测、自动化利用、WAF绕过等进阶技巧。通过电商、金融等行业的真实渗透案例,详解从流量拦截到漏洞利用的全链路方法论,实现单日最高挖掘23个高危注入点的实战成果。…...
open-cv的安装
python -m pip install numpy matplotlib opencv-python 【记得科学上网,不然太慢了】...
docker-compose自定义网络,解决docker-compose网段路由冲突
问题排查 先route一波查看一下路由表 容器路由19和堡垒机路由冲突 解决方案 更改docker网段更改docker生成容器的网段 > 基本操作 docker network ls :查看docker网络列表 docker network inspect <network id/name>:查看某个docker网络详情…...
数据库三级选择题(2)
C) 分布式数据库的事务管理包括恢复控制和并发控制,恢复控制一般采用的策略是基于两阶段提交协议 采用一定的计算方法定位数据的有 Ⅳ.散列(哈希)索引 下列提供逻辑独立性的是外模式/模式映像 UML所有活动有关判断的部分要用菱形表…...
【入门初级篇】报表基础操作与功能介绍
【入门初级篇】报表的基本操作与功能介绍 视频要点 (1)报表组件的创建 (2)指标组件的使用:一级、二级指标操作演示 (3)表格属性设置介绍 (4)图表属性设置介绍 ࿰…...
GenBI 中如何引入 LLM 做意图路由,区分查数据还是闲聊
写在前面 生成式商业智能(Generative BI, GenBI)的魅力在于其能够理解用户的自然语言,并将复杂的数据查询和分析过程自动化。用户不再需要学习 SQL 或操作复杂的界面,只需像与同事交谈一样提出问题,就能获得数据洞察。然而,一个现实的挑战是:用户的输入并非总是明确的数…...
视频编码器的抉择:x264、x265、libaom、vvenc 对比测试实验
264、x265、libaom、vvenc 对比测试实验 测试机器配置:Apple M1 Pro -16G编码器版本(选择自己编译):所有源码都是当前最新更新的状态,此外各类编码具体的编译过程可参考我的相关系列博客。 编码器GitHubx264git clon…...
【多媒体交互】Unity Kinect实现UI控件的点击
在Unity中,通过Kinect实现UI控件的点击功能,主要涉及手部追踪、坐标映射和手势检测三个核心环节。 实现步骤 初始化Kinect与关节追踪 使用KinectManager获取用户ID和手部关节点(如JointType.HandLeft)的坐标。 long userId _…...
vue将页面导出成word
方法一:使用 html-docx-js html-docx-js 是一个轻量级的库,可以将 HTML 转换为 Word 文档。 安装依赖 首先安装 html-docx-js: Bash深色版本 npm install html-docx-js --save创建导出逻辑 在 Vue 组件中实现导出功能的代码如下࿱…...
React 知识回顾(HOC、合成事件、Fiber)
HOC 嗯,用户问的是HOC是什么以及它能用来做什么。我需要先理解HOC的基本概念,然后整理它的用途。根据搜索结果,HOC是React中的高阶组件,用来复用逻辑。网页1提到HOC是一个函数,接收组件返回新组件,属于设计…...
hive相关面试题以及答案
什么是Hive?它的作用是什么? 答:Hive是一个建立在Hadoop之上的数据仓库工具,它提供了类似于SQL的查询语言HiveQL来操作存储在Hadoop中的数据。Hive的主要作用是让用户能够使用SQL语法来查询和分析大规模数据集。 Hive的架构是什么…...
Jmeter-负载测试
目录 一. 基础负载测试场景:固定并发用户数 1、线程组配置 2、HTTP请求配置 3、添加定时器 4、添加监听器 4.1 聚合报告 4.2 响应时间图 4.3 查看结果树 5、结果分析指标 二. 阶梯式加压场景(逐步增加并发) 1、插件安装 2、阶梯配…...
《深度剖析SQL数据类型转换:隐式与显式的奥秘》
在SQL的世界里,数据类型转换是一个基础且关键的操作,它贯穿于数据库开发、管理与数据分析的各个环节。数据类型转换分为隐式转换和显式转换,二者各有特点与应用场景,深刻理解它们对于编写高效、稳定的SQL代码至关重要。 一、数据…...
基于大模型的自发性气胸全方位预测与诊疗方案研究
目录 一、引言 1.1 研究背景与意义 1.2 研究目的与创新点 二、大模型预测自发性气胸的原理及技术基础 2.1 大模型介绍 2.2 模型构建与训练数据 2.3 模型训练与优化 三、术前风险预测与准备 3.1 术前风险预测指标 3.2 基于预测的术前准备 3.3 手术方案与麻醉方案制定…...
经销商订货管理系统小程序PHP+uniapp
订货管理系统的行业变革势能 在实体商业与电商融合加速的2025年,订货管理系统已成为连锁品牌、商贸批发企业及工厂客户的核心数字化基建。面对经销商订货流程冗长、加盟商库存协同低效、批发贸易数据孤岛等行业痛点,新一代系统通过ThinkPHPUniapp技术架…...
性能测试理论基础-测试流程及方案设计要点
需求调研 因性能测试技术性和专业性要求比较高,通常需要性能测试人员参与需求调研和确认。 需求调研阶段,通常需要确认以下信息: 项目背景、测试范围、业务逻辑 & 数据流转(与开发确认)、系统架构、软硬件配置信息、 测试数据量(量级要一致)、外部依赖(第三方系统…...
TextGrad:案例
原文:Yuksekgonul, M., Bianchi, F., Boen, J. et al. Optimizing generative AI by backpropagating language model feedback. Nature 639, 609–616 (2025). https://doi.org/10.1038/s41586-025-08661-4 目录 Solution optimizationPrompt optimization for rea…...
kafka 4.x docker启动kafka4.0.0 docker-compose启动最新版kafka 如何使用docker容器启动最新版kafka
1. 镜像选择标签: https://hub.docker.com/r/bitnami/kafka/tags 2. 命令: docker pull bitnami/kafka:4.0.0 3. docker-compose.yml 启动kafka4.0.0: version: 3services:kafka:image: bitnami/kafka:4.0.0container_name: kafkaports:- &…...
Next.js 中间件鉴权绕过漏洞 (CVE-2025-29927) 复现利用与原理分析
免责声明 本文所述漏洞复现方法仅供安全研究及授权测试使用; 任何个人/组织须在合法合规前提下实施,严禁用于非法目的; 作者不对任何滥用行为及后果负责,如发现新漏洞请及时联系厂商并遵循漏洞披露规则。 漏洞原理 Next.js 是一个…...
C#Lambda表达式与委托关系
1. 核心关系图示 A[委托] --> B[提供方法容器] B --> C[Lambda表达式] C --> D[委托实例的语法糖] A --> E[类型安全约束] C --> F[编译器自动生成委托实例] 2. 本质联系 2.1 类型关系 Lambda表达式是编译器生成的委托实例表达式自动匹配符合签名的…...
AOA与TOA混合定位,MATLAB例程,自适应基站数量,三维空间下的运动轨迹,滤波使用EKF
本代码实现了一个基于 到达角(AOA) 和 到达时间(TOA) 的混合定位算法,结合 扩展卡尔曼滤波(EKF) 对三维运动目标的轨迹进行滤波优化。代码通过模拟动态目标与基站网络,展示了从信号测量、定位解算到轨迹滤波的全流程,适用于城市峡谷、室内等复杂环境下的定位研究。 文…...
Uni-app入门到精通:subPackages节点为小程序的分包加载配置
subPackages节点用于为小程序的分包加载配置。因小程序有体积和资源加载限制,各小程序平台提供了分包方式,以加快小程序的下载和启动速度。主包用于放置默认启动页面、babBar页面,以及一些所有分包都会用到的公共资源或JS脚本;而分…...
如何编写单元测试
一、前言知识 1.开发过程 需求分析->设计->开发->测试->上线 2.测试种类 单元测试(测试模块编码)、黑盒测试(测试功能是否满足需求)、白盒测试(测试程序内部的逻辑结构)、回归测试(提出的缺陷进行二次验证)、集成测试(测试主要的业务功能及模块间的整合性)、系…...
Linux系统编程 | 线程的基本概念
💓个人主页:mooridy 💓专栏地址:Linux 关注我🌹,和我一起学习更多计算机的知识! 🔝🔝🔝 什么是线程 程序中的一个执行路线就叫做线程 一个进程至少要有一个执行线程,单…...
C语言之数据结构:双向链表
个人主页:云纳星辰怀自在 座右铭:“所谓坚持,就是觉得还有希望!” 前言 前文阐述了数据结构中单向链表的定义、分类和实际应用。本文将重点阐述带哨兵节点的双向循环链表。 1. 带头双向循环链表 带头双向循环链表 是一种特殊的链…...
剑指Offer62 -- 约瑟夫环
1. 题目描述 圆圈中最后剩下的数字 2. 约瑟夫环 人们站在一个等待被处决的圈子里。 计数从圆圈中的指定点开始,并沿指定方向围绕圆圈进行。 在跳过指定数量的人之后,处刑下一个人。 对剩下的人重复该过程,从下一个人开始,朝同一方…...
RAG生成中的多文档动态融合及去重加权策略探讨
目录 RAG生成中的多文档动态融合及去重加权策略探讨 一、RAG生成概述 二、多文档动态融合策略 1. 拼接与分段编码 2. 独立编码与后续融合 3. 基于查询的动态加权 三、检索结果的去重与加权策略 1. 去重策略 2. 加权策略 四、实践中的挑战与思考 五、结语 RAG生成中的…...
jdk21使用Vosk实现语音文字转换,免费的语音识别
1.下载vosk的model vosk官网:https://alphacephei.com/vosk/models 我这里使用较小的vosk-model-small-cn-0.22 2.添加相关pom文件 <!-- 获取音频信息 --><dependency><groupId>org</groupId><artifactId>jaudiotagger</artifac…...
