Scenario 4 · Firewall
องค์กรมี Firewall คู่ FW_A/FW_B ทำ HRP Hot Standby คุมทางออกอินเทอร์เน็ตทั้งบริษัท แบ่ง 3 แผนก (HR/IT/Finance) ด้วย security-policy แบบอิง user-group แต่ละแผนกเข้าถึงทรัพยากรต่างกัน — HR ออกเน็ตอย่างเดียว, IT บริหาร Web Server ใน DMZ ได้โดยตรง, Finance ต้องเข้าระบบ ERP ที่ Branch Office ผ่าน IPSec VPN เฉพาะทาง คนนอกเข้าเว็บที่เผยแพร่ผ่าน NAT Server ได้เท่านั้น ทุกอย่างที่เรียนแยกกันมาทั้งหมด (Zones, Policy, NAT, HRP, IPSec, User-Based Policy) มารวมกันในระบบเดียว — และมีจุดพลาดจริงหนึ่งจุดให้แก้: กฎอินเทอร์เน็ตทั่วไปของ Finance ไม่ได้ครอบคลุมเส้นทาง VPN ไปยัง Branch โดยอัตโนมัติ
Interface, Zone, NAT, PBR/route, HRP, IPSec, Attack Defense และ user-manage group ถูกตั้งค่าไว้ล่วงหน้าแล้วทั้งหมด (ดูได้ผ่าน display current-configuration) เพราะเป็นเนื้อหาที่สอนแยกไปแล้วในบทที่ 1–2, 4–5, 7–8, 11 — สิ่งเดียวที่ต้องลงมือสร้างเองในซีนาริโอนี้คือ security-policy rule ใหม่สำหรับ Finance → Branch ERP เท่านั้น พิมพ์บน FW_A หรือ FW_B ก็ได้ เพราะ HRP ซิงก์ค่า security-policy ระหว่างสองเครื่องอัตโนมัติเสมือนเป็นเครื่องเดียวกัน