思路
GigabitEthernet 0/0/0创建两个子接口10、20分别对应VLAN10、20,把这两个子接口划分到两个安全域,主接口GigabitEthernet 0/0/0不用加入安全域
[FW]interface GigabitEthernet 0/0/0.10
[FW-GigabitEthernet0/0/0.10]vlan-type dot1q 10
[FW-GigabitEthernet0/0/0.10]ip address 192.168.10.1 24
[FW-GigabitEthernet0/0/0.10]quit
[FW]interface GigabitEthernet 0/0/0.20 #因为防火墙上一个接口只能加入一个安全域,不能简单把GigabitEthernet 0/0/0直接加入安全域,可以通过子接口来实现
[FW-GigabitEthernet0/0/0.20]vlan-type dot1q 20
[FW-GigabitEthernet0/0/0.20]ip address 192.168.20.1 24 #PC1 划分到Trust1安全域
[FW-GigabitEthernet0/0/0.20]quit
[FW]firewall zone name trust1
[FW-zone-trust1]set priority 10
[FW-zone-trust1]add interface GigabitEthernet 0/0/0.10
[FW-zone-trust1]quit
[FW]firewall zone name trust2
[FW-zone-trust2]set priority 20
[FW-zone-trust2]add interface GigabitEthernet 0/0/0.20 #PC2 划分到Trust2安全域
[FW-zone-trust2]quit
[FW]