บทที่ 10 · E · Advanced

User-Based Policy Control Lab

จนถึงตอนนี้ security-policy ทุกกฎอนุญาต/บล็อกตาม โซน เท่านั้น — ใครอยู่ Trust ก็ออกเน็ตได้เหมือนกันหมด แต่บริษัทจริงต้องแยกสิทธิ์ตามแผนก วันนี้คุณจะสร้าง user group + local user บน Firewall เอง (ไม่ต้องมี RADIUS/AD) แล้วผูกผู้ใช้แต่ละคนเข้ากลุ่มด้วย parent-group จากนั้นเพิ่มเงื่อนไข user user-group เข้าไปใน security-policy rule เป็นอีกมิติหนึ่งนอกเหนือจากโซน — ถ้า admin ผูก user เข้ากลุ่มผิด (typo แผนก) กฎที่เขียนถูกทุกอย่างก็จะไม่ match เพราะ user อยู่คนละกลุ่ม

Rule "policy_hr": Trust → Untrust, user-group /default/hr, permit User group /default/hr และ /default/intern มีอยู่แล้ว ต้องสร้าง user_0001 (Alice, พนักงาน HR) เอง เป้าหมาย: user_0001 ออกเน็ตได้เพราะอยู่กลุ่ม /default/hr

Topology — สถานะสด

Terminal — FW1

[FW1]

คำสั่งอ้างอิง — คลิกเพื่อแทรกลงเทอร์มินัล

รองรับ user-manage group <path>, user-manage user <name> (alias/parent-group/password), security-policy/rule name/source-zone/destination-zone/user user-group <path>/action permit|deny, quit/return, display — บทนี้ใช้ local user/group บน Firewall เอง เพื่อโฟกัสที่การเขียน policy โดยไม่ต้องพึ่ง RADIUS/AD (import จากภายนอกสอนไปแล้วในบทที่ 9) — ปุ่มใต้ไดอะแกรมจำลองการทดสอบจริง (ไม่ใช่คำสั่ง CLI)

อ้างอิงจาก Huawei Firewall Comprehensive Configuration Examples