华为防火墙基本配置

本文详细描述了在华为防火墙中设置Trust(内网)、Untrust(外网)和DMZ(服务器区)的安全域,包括配置终端IP地址,添加安全域到接口,设置安全策略允许特定流量,以及配置NAT地址池和策略以实现内外网通信。最后介绍了如何开放服务器端口以供外网访问。
摘要由CSDN通过智能技术生成

首先了解Trust是基本连接内网,Untrust连接外网,DMZ连接服务器

首先配置各终端IP地址

 

R1路由器配置IP地址 

<Huawei>sys
[Huawei]sys R1
[R1]int g0/0/0
[R1-GigabitEthernet0/0/0]ip add 100.1.1.2 24

 

防火墙配置:华为默认用户名:admin  密码:Admin@123 

输入密码后它会问你是否现在重置密码,选是否则无法配置。(密码需要大小写和字符)

[USG6000V1]int g1/0/1
[USG6000V1-GigabitEthernet1/0/1]ip add 192.168.1.254 24
[USG6000V1-GigabitEthernet1/0/1]int g1/0/0
[USG6000V1-GigabitEthernet1/0/0]ip add 192.168.2.254 24
[USG6000V1-GigabitEthernet1/0/0]int g1/0/2
[USG6000V1-GigabitEthernet1/0/2]ip add 100.1.1.1 24

把安全域加入到对应的接口中

[USG6000V1]firewall zone trust 
[USG6000V1-zone-trust]add int g1/0/1
[USG6000V1-zone-trust]q
[USG6000V1]firewall zone untrust 
[USG6000V1-zone-untrust]add int g1/0/2
[USG6000V1-zone-untrust]q
[USG6000V1]firewall zone dmz
[USG6000V1-zone-dmz]add int g1/0/0
[USG6000V1-zone-dmz]q
[USG6000V1]security-policy                     //进入安全策略
[USG6000V1-policy-security]rule name t-to-u    //给策略命名
[USG6000V1-policy-security-rule-t-to-u]source-zone trust   //源trust
[USG6000V1-policy-security-rule-t-to-u]destination-zone untrust  //目的untrust
[USG6000V1-policy-security-rule-t-to-u]source-address 192.168.1.0 24  //源地址(可写可不写)
[USG6000V1-policy-security-rule-t-to-u]destination-address any        //可以访问多个地址(可写可不写)
[USG6000V1-policy-security-rule-t-to-u]action permit                 //采取什么动作,只有两个一个deny 一个permit

 此时PC是无法访问到外网的,因为防火墙需要nat,没有回程路由。

配置nat两个步骤:nat地址池——nat策略 

[USG6000V1]nat address-group groupaddress       //地址池名:groupaddress 
[USG6000V1-address-group-groupaddress]mode pat   //nat的模式:pat
[USG6000V1-address-group-groupaddress]section 0 100.1.1.10 100.1.1.20 //Section :公网地址,0:表示ID   配置地址池10-20区间
[USG6000V1-address-group-groupaddress]q
[USG6000V1]nat-policy   //进入nat策略
[USG6000V1-policy-nat]rule name policy1   //策略名:policy1
[USG6000V1-policy-nat-rule-policy1]source-zone trust 
[USG6000V1-policy-nat-rule-policy1]destination-zone untrust 
[USG6000V1-policy-nat-rule-policy1]source-address 192.168.1.0 24
[USG6000V1-policy-nat-rule-policy1]destination-address any
[USG6000V1-policy-nat-rule-policy1]action source-nat address-group groupaddress  //源地址的nat对groupaddress进行转换

此时PCping服务器是无法通信的,默认的策略是deny or any,要在防火墙上放行trust—dmz流量 

[USG6000V1]security-policy
[USG6000V1-policy-security]rule name t-to-d
[USG6000V1-policy-security-rule-t-to-d]source-zone trust
[USG6000V1-policy-security-rule-t-to-d]destination-zone dmz
[USG6000V1-policy-security-rule-t-to-d]destination-address any  //可写可不写
[USG6000V1-policy-security-rule-t-to-d]action permit            

如何把服务器地址放在公网上访问 :映射

开启服务器80端口

[USG6000V1]nat server protocol tcp global 100.1.1.100 80 inside 192.168.2.100 ww
w   //www可写端口80 二选一

此时外网无法访问服务器:因为没有放行,需要放行。

[USG6000V1]security-policy 
[USG6000V1-policy-security]rule name u-to-dmz
[USG6000V1-policy-security-rule-u-to-dmz]source-zone untrust 
[USG6000V1-policy-security-rule-u-to-dmz]destination-address 192.168.2.100 32
[USG6000V1-policy-security-rule-u-to-dmz]action permit 

在外网路由器上访问100.1.1.100 80信息;服务器已有日志信息。 

华为防火墙配置命令主要包括以下几个方面: 一、基本设置命令: 1. 设置系统主机名:sysname [hostname] 2. 配置管理接口地址:interface ethernet [interface-id] ip address [ip-address] [subnet-mask] 3. 配置域名服务器地址:ip host source-ip [ip-address] 二、安全策略命令: 1. 创建安全区域:security-zone [name] 2. 创建安全策略:security-policy [policy-name] from [source-zone] to [destination-zone] source [source-address] destination [destination-address] service [service-name] action [allow|deny] 三、网络地址转换命令: 1. 配置动态地址转换:nat address-group mapping-rule [name] protocol [tcp|udp] dynamic known-ratio [ratio] to interface [interface-id] 2. 配置静态地址转换:nat address-group mapping-rule [name] protocol [tcp|udp] static [global-ip-address] inside [inside-ip-address] 四、日志命令: 1. 配置日志服务器:log server ip [ip-address] port [port] 2. 配置日志策略:log policy [policy-name] action [permit|deny] destination [log-server-name] source [source-address] service [service-name] 五、系统管理命令: 1. 保存配置:save 2. 加载配置:load 3. 显示系统配置信息:display firewall configuration 以上介绍了部分华为防火墙配置命令,仅供参考。具体的配置要根据实际情况和需要进行调整。建议在进行防火墙配置前先了解设备操作手册和相关技术文档,以便更准确地配置管理华为防火墙
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值