![](https://i-blog.csdnimg.cn/blog_migrate/bb6519409b0733367d1b1c62bd9911b4.png)
![](https://i-blog.csdnimg.cn/blog_migrate/5ebd18425a4334a982191d9a37cbb12f.png)
拓扑图:
![](https://i-blog.csdnimg.cn/blog_migrate/db6a0a4365bbeb58eccf4b0905664e87.png)
![](https://i-blog.csdnimg.cn/blog_migrate/95f3674b2612bd1872b6f59033d7c498.png)
[FW3-zone-isp1]set priority 12 #配置防火墙优先级
步骤一
#首先进入防火墙需要输入默认账号和密码,必须修改密码。
[USG6000V1] undo in en #关闭提示。
![](https://i-blog.csdnimg.cn/blog_migrate/542a3a3e7cd8848907bca51c4e84e8a8.png)
#先配置ip。
[USG6000V1]ip route-static 0.0.0.0 0.0.0.0 64.1.1.10 #配置去往外网的默认路由(缺省路由)。
![](https://i-blog.csdnimg.cn/blog_migrate/cf5067357d9f5da843d866c5d4fc87cc.png)
#查看去往百度的路由表。
步骤二
![](https://i-blog.csdnimg.cn/blog_migrate/f19fd8ed205d0a9961a95621f7b09afa.png)
配置安全域:
[FW1]firewall zone trust #进入信任域。
[FW1-zone-trust]add in g1/0/1 #添加内网接口。
[FW1]firewall zone untrust #进入非信任域。
[FW1-zone-untrust]add interface g1/0/3 #添加外网接口。
[FW1]firewall zone dmz #进入服务器区域。
[FW1-zone-dmz]add in g1/0/2 #添加接口。
配置安全策略:
[FW1]security-policy #进入安全策略的配置。
[FW1-policy-security]rule name shangwang #定义策略名称为shangwang。
[FW1-policy-security-rule-shangwang]source-zone trust #源区域为内网区域。
[FW1-policy-security-rule-shangwang]destination-zone untrust #目的区域为外网区域。
[FW1-policy-security-rule-shangwang]action permit #动作放行。
![](https://i-blog.csdnimg.cn/blog_migrate/50970cd4fe178d705a02f921ae336859.png)
另外一个需求,内网的主机可以访问服务器,服务器不能访问内网。
[FW1]security-policy #进入安全策略的配置。
[FW1-policy-security]rule name fwq #定义策略名称为fwq。
[FW1-policy-security-rule-fwq]source-zone trust #源区域为内网区域。
[FW1-policy-security-rule-fwq]destination-zone dmz #目的区域为服务器区域。
[FW1-policy-security-rule-fwq]action permit #动作放行。
测试效果:
![](https://i-blog.csdnimg.cn/blog_migrate/cb75748ef7954f11991f09bc39a2f800.png)
#内网主机ping服务器,可以ping通。
![](https://i-blog.csdnimg.cn/blog_migrate/7bbf43c46b7ab5bf4f195ea377ea5c4c.png)
#服务器ping内网主机ping不通。
步骤三
Nat策略:
[FW1]nat-policy #进入nat配置。
[FW1-policy-nat]rule name shangwang #nat策略名称为shangwang。
[FW1-policy-nat-rule-shangwang]source-zone trust #源区域为内网。
[FW1-policy-nat-rule-shangwang]destination-zone untrust #目的区域为外网。
[FW1-policy-nat-rule-shangwang]action source-nat easy-ip #执行地址转换,源ip转换为出接口ip。
![](https://i-blog.csdnimg.cn/blog_migrate/ef2fdb9b9582acaec27ade6b19a124fd.png)
是G1/0/3。
测试效果:
![](https://i-blog.csdnimg.cn/blog_migrate/88984007bfab4db7bbb1f006379988ef.png)
#ping通了外网。