华为设备防火墙配置实验(一)----无安全策略配置

本文详细介绍了如何在华为模拟器中配置防火墙,包括初始账户密码修改、接口IP规划、子接口的创建与配置,以及通过Web界面和命令行进行安全设置的过程。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

一、实验拓扑图如下

b2b44fa17fc054b74dea83e268673923.png

二、实验分析

1、小知识

华为模拟器的防火墙

初始账户为:admin

初始密码为:Admin@123

第一次登录需要我们修改密码

其次:华为模拟器防火墙g0/0/0默认的初始IP为

192.168.0.1

2.配置规划

由图可知我们只需要将防火墙的三个接口充当网关,其中GE1/0/0接口需要用到子接口划分技术,现将个接口IP规划如下:

GE0/0/0接口:172.172.0.1 /24

GE1/0/1接口:10.0.3.1 /24

GE1/0/0.2接口:10.0.2.1 /24

GE1/0/0.1接口:10.0.1.1 /24

三、实验配置

1、在Cloud1上配置

1、配置流程截图及解析

d1e57bdac7dc68d06bea5bb021d21152.png

5ef50bd10de31015b317ca6d5e5900aa.png

 074ee9dabc3e8468692b2ca127445544.png

 0003097ae53ad5c1b149d4f010411918.png

c53f760ee580974f8be201c26dc41e61.png

2、防火墙g0/0/0接口配置

Username:admin //用户名admin
Password: Admin@123       //输入初始密码Admin@123  
The password needs to be changed. Change now? [Y/N]: y  //选择修改密码
Please enter old password:  Admin@123   //输入初始密码Admin@123 
Please enter new password: Admin@1234  //输入新密码Admin@1234 ,新密码根据自己需求设定
Please confirm new password: Admin@1234  //确认新密码Admin@1234
<USG6000V1>sys  //进入特权模式
Enter system view, return user view with Ctrl+Z.
[USG6000V1]int g0/0/0 //进入g0/0/0接口
[USG6000V1-GigabitEthernet0/0/0]ip address 172.172.0.1 24 //将该端口IP设置为172.172.0.1
[USG6000V1-GigabitEthernet0/0/0]service-manage all permit  //设置允许所有协议方便Web界面进行配置

 2、在防火墙上Web界面使用

1.在浏览器输入你给防火墙设置的IP进行登录,端口为8443

因为我给g0/0/0接口配置IP为172.172.0.1所以我在浏览器输入

https://172.172.0.1:8443进行登录,自己可根据实际情况修改

b4fb3b2a713ca8bd14d08e293d82dc2d.png

 dd5e2bfb3f858b87186721e54fb35013.png

35c5f3ca427c632aad446c790530c2a5.png

 防火墙暂时停留在这个页面我们按顺时针方向完成剩余区域设备配置

3、在DMZ区域配置

1、在server1上配置

f30c88dc1d2425c8a1d1f8be9db727dd.png

2、在server2上配置

17ead31d9c291000ed70b954176974b9.png

3、在防火墙上g1/0/1接口配置

由实验拓扑图可知防火墙与DMZ区域相连的接口为GigabitEthernet1/0/0接口

我们只需要将将防火墙该接口配置设置为DMZ区域网关并开通ping的权限即可实现DMZ区域ping通网关。

 配置防火墙接口配置IP的两种方式

 方法一:登录Web界面进行配置--接上述防火墙配置

4、在生产区配置33c6513b790f2f33ac2341860a69f3c1.png

 183a2f89d37e62acc4a5074a920d6d98.png

方法二:根据给定的网段和要求配置IP地址即可

[USG6000V1]int g1/0/1 //进入g1/0/1接口
[USG6000V1-GigabitEthernet1/0/1]ip address 10.0.3.1 24 //配置接口IP
[USG6000V1-GigabitEthernet1/0/1]service-manage ping permit  //下放ping权限

 

 

 1.PC1上配置3c12622cd1a6f99294b2f38ada56f331.png

  2.Client1上配置b350fee8106da54901e5d23458072fac.png

3.LSW5上G0/0/2接口配置

<Huawei>sys //进入特权模式
[Huawei]vlan 10  //创建vlan 10
[Huawei-vlan10]qu //退出
[Huawei]int g0/0/2 //进入go/0/2接口
[Huawei-GigabitEthernet0/0/2]port link-type access //设置该接口模式为access模式
[Huawei-GigabitEthernet0/0/2]port default vlan 10 //将该接口划分给vlan 10

5、在办公区上面配置

 1.PC2上配置

572c17919fc8e0fc054149c5436af2ad.png

  2.Client2上配置

34981e8794bb41419e036f9c79340f16.png

3.LSW5上G0/0/3接口配置

<Huawei>sys //进入特权模式
[Huawei]vlan 20  //创建vlan 20
[Huawei-vlan10]qu //退出
[Huawei]int g0/0/3 //进入go/0/3接口
[Huawei-GigabitEthernet0/0/2]port link-type access  //设置该接口模式为access模式
[Huawei-GigabitEthernet0/0/3]port default vlan 20 //将该接口划分给vlan 20

 4.LSW5上G0/0/1接口配置

<Huawei>sys //进入特权模式
[Huawei]int g0/0/1 //进入go/0/1接口
[Huawei-GigabitEthernet0/0/1]port link-type trunk //设置该接口模式为trunk模式
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan 10 //设置该接口允许vlan 10数据通过
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan 20 //设置该接口允许vlan 20数据通过

有人会认为既然设置了trunk模式为什么不直接敲下面这个命令允许所有vlan通过 ,还少敲一条命令,你要知道我们是配置防火墙是为了安全一切都是以安全为前提。设置成all就会导致任何一个vlan的数据都可以通过增大了安全隐患。

[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan all  //设置该接口允许所有vlan数据通过

 

6、防火墙子接口配置两种方式以及区域的创建

1.防火墙区域的创建

747b0aa9751b9c481106e74b71218b1f.png

 d67f349a37ede5ea8f3483a5e2fa3097.png

 e1f0d89da70803a8e5c0437dfdaf9dad.png

 同样的方式创建办公区

265634128367e82e1c371faa28b22ef2.png

 88dc940f144417cefd22224d9701b10f.png

2.通过Web界面配置防火墙子接口

67795a7cabf249f182d6fbc455c8d535.png

 (1)创建子接口GE1/0/0.13c49fcfa48b76426081fe01342127e64.png

  (2)创建子接口GE1/0/0.2baf6edbe37d29c706884d30583cd0da7.png

 3.通过命令行配置防火墙子接口

 (1)创建子接口GE1/0/0.1

<USG6000V1>sys  //进入特权模式
Enter system view, return user view with Ctrl+Z.
[USG6000V1]int g1/0/0.1 //创建子接口g1/0/0.1
[USG6000V1-GigabitEthernet1/0/0.1]ip address 10.0.1.1 255.255.255.0 //配置子接口IP地址
[USG6000V1-GigabitEthernet1/0/0.1]vlan-type dot1q  10  //接口绑定vlan设置允许vlan 10数据通过
[USG6000V1-GigabitEthernet1/0/0.1] service-manage ping permit //给予ping权限

 (2)创建子接口GE1/0/0.2

<USG6000V1>sys  //进入特权模式
Enter system view, return user view with Ctrl+Z.
[USG6000V1]int g1/0/0.2 //创建子接口g1/0/0.2
[USG6000V1-GigabitEthernet1/0/0.2]ip address 10.0.2.1 255.255.255.0 //配置子接口IP地址
[USG6000V1-GigabitEthernet1/0/0.2]vlan-type dot1q  20  //接口绑定vlan设置允许vlan 20数据通过
[USG6000V1-GigabitEthernet1/0/0.2] service-manage ping permit //给予ping权限

 

 

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

阿鹏别摆烂

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值