防火墙的安全区域及安全策略、NAT 配置

公司总部的网络分成了三个区域,包括内部区域(Trust)、外部区域(Untrust)和服务器区域(DMZ)。你设计通过防火墙来实现对数据的控制,确保公司内部网络安全,并通过DMZ区域对外网提供服务。 并且需要将DMZ区域中的一台服务器(IP地址为10.0.3.3)提供的Telnet服务和FTP服务发布出去,对外公开的地址为10.0.10.254/24。

一、基本配置与 IP 编址与路由

//在R2、R3和R4上配置缺省路由,在FW上配置明确的静态路由,实现四个Loopback0接口连接的网段之间的互通。R1无需定义缺省路由,原因是其作为Internet设备,它不需要知道内部和DMZ区域的私有网络信息。

【R1】

<Huawei>system-view  
[Huawei]sysname R1
[R1]interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1]ip address 10.0.10.1 24
[R1-LoopBack0]ip address 10.0.1.1 24

【R2】

<Huawei>system-view  
[Huawei]sysname R2
[R2-GigabitEthernet0/0/1]ip address 10.0.20.1 24
[R2-LoopBack0]ip address 10.0.2.2 24
[R2]ip route-static 0.0.0.0 0 10.0.20.254

【R3】

<Huawei>system-view
[Huawei]sysname R3
[R3-GigabitEthernet0/0/1]ip address 10.0.30.1 24
[R3-LoopBack0]ip address 10.0.3.3 24
ip route-static 0.0.0.0 0 10.0.30.254

【R4】

<Huawei>system-view
[Huawei]sysname R4
[R3-GigabitEthernet0/0/1]ip address 10.0.20.2 24
[R3-LoopBack0]ip address 10.0.4.4 24
ip route-static 0.0.0.0 0 10.0.20.254

【S1】 

[Huawei]sysname S1   //交换机上需要按照需求定义VLAN。
[S1]vlan batch 11 to 13
[S1-GigabitEthernet0/0/1]port link-type access
[S1-GigabitEthernet0/0/1]port default vlan 11
[S1-GigabitEthernet0/0/2]port link-type access
[S1-GigabitEthernet0/0/2]port default vlan 12
[S1-GigabitEthernet0/0/3]port link-type access
[S1-GigabitEthernet0/0/3]port default vlan 13
[S1-GigabitEthernet0/0/4]port link-type access
[S1-GigabitEthernet0/0/4]port default vlan 12
[S1-GigabitEthernet0/0/21]port link-type access
[S1-GigabitEthernet0/0/21]port default vlan 11
[S1-GigabitEthernet0/0/22]port link-type access
[S1-GigabitEthernet0/0/22]port default vlan 12
[S1-GigabitEthernet0/0/23]port link-type access
[S1-GigabitEthernet0/0/23]port default vlan 13

【FW】

//防火墙默认会启用GigabitEthernet0/0/0接口的ip地址,为避免干扰,可以删除。

<USG6000V>system-view

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值