一、
1.什么是防火墙
在网络中,所谓“防火墙”,是指一种将内部网和公众访问网(如Internet)分开的方法,它实际上是一种隔离技术。防火墙是在两个网络通讯时执行的一种访问控制尺度,它能允许你“同意”的人和数据进入你的网络,同时将你“不同意”的人和数据拒之门外,最大限度地阻止网络中的黑客来访问你的网络。换句话说,如果不通过防火墙,公司内部的人就无法访问Internet,Internet上的人也无法和公司内部的人进行通信。
2.状态防火墙的工作原理是什么?
状态防火墙是一种能够提供状态封包检查或状态检视功能的防火墙,其工作原理是在包过滤(ACL表)的基础上增加一个会话表,数据包需要查看会话表来实现匹配。 状态会话表可以用hash来处理形成定长值,使用CAM芯片处理,达到交换机的处理速度。
二、实现下图所示网络配置
![](https://i-blog.csdnimg.cn/blog_migrate/5750d3cd1f659c62343cab36230011d2.png)
Cloud1配置
![](https://i-blog.csdnimg.cn/blog_migrate/f306e4ada95995afe8dbe84c6e078677.png)
防火墙FW1的g0/0/0口配置IP(需和绑定网卡的IP同网段),并登陆防火墙
![](https://i-blog.csdnimg.cn/blog_migrate/2a2476c06966b615dffd130161f17b2f.png)
![](https://i-blog.csdnimg.cn/blog_migrate/63834a9f3fe465700681361ae2b0123a.png)
untrust区配置
防火墙g1/0/1:
![](https://i-blog.csdnimg.cn/blog_migrate/5131bd564f5fe9cb2e8a1ca68f00e206.png)
AR1:
![](https://i-blog.csdnimg.cn/blog_migrate/b2d8c7e75ef6867bf312826884cd4dc0.png)
防火墙配置缺省路由:
![](https://i-blog.csdnimg.cn/blog_migrate/4ab477e98cfbe2e0acc0020f39dd0299.png)
trust区配置:
防火墙g1/0/0:
![](https://i-blog.csdnimg.cn/blog_migrate/788782c3c5d04f2b96a6404d94369327.png)
![](https://i-blog.csdnimg.cn/blog_migrate/f831d96a89a480548db97871feae505f.png)
LSW2:
[Huawei]int vlan 2
[Huawei-Vlanif3]ip add 10.1.1.2 24
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type access
[Huawei-GigabitEthernet0/0/1]port default vlan 2
[Huawei]int vlan 3
[Huawei-Vlanif3]ip add 10.1.3.1 24
[Huawei]int g0/0/2
[Huawei-GigabitEthernet0/0/2]port link-type access
[Huawei-GigabitEthernet0/0/2]port default vlan 3
PC1:
![](https://i-blog.csdnimg.cn/blog_migrate/38f02d90464bd2d5023d1f32bb1528ef.png)
DMZ区配置:
防火墙g01/0/2和g1/0/3做接口聚合:
![](https://i-blog.csdnimg.cn/blog_migrate/ebfee9d8dee47ce0778a54a3984a3244.png)
LSW3配置:
[Huawei]int Eth-Trunk 1
[Huawei-Eth-Trunk1]trunkport g0/0/1
[Huawei-Eth-Trunk1]trunkport g0/0/2
[Huawei-GigabitEthernet0/0/3]port default vlan 10
[Huawei-GigabitEthernet0/0/4]port default vlan 11
创建vlan接口:
![](https://i-blog.csdnimg.cn/blog_migrate/469b6071d29b9def163468dcf3469bc0.png)
设置策略
trust区访问untrust区:
![](https://i-blog.csdnimg.cn/blog_migrate/67ea17a5063860dae9529432c8a6d212.png)
trust区访问DMZ区:
![](https://i-blog.csdnimg.cn/blog_migrate/88df8525251ed9b4877929e5e9cbb0df.png)
untrust区访问DMZ区:
![](https://i-blog.csdnimg.cn/blog_migrate/ec16cc8d1a9fb409f4bd534e42979105.png)
测试
PC1访问server1:
![](https://i-blog.csdnimg.cn/blog_migrate/2a78d4789b1416f76b95998cf5d3d157.png)
PC1访问server3:
![](https://i-blog.csdnimg.cn/blog_migrate/6d7036ba5f95dbdbfdf5d6323038366b.png)
server3访问server1:
![](https://i-blog.csdnimg.cn/blog_migrate/d2965273d1cf7d9b8dd3344011ff753f.png)