企业办公网络中,因对安全性要求较高,防火墙也就成了大部分企业网络中的一个非常重要的网络设备了,防火墙这个词猛一听一种很高大上的感觉,其实配置起来也比较简单,相比较路由器来说,防火墙更侧重于一个防字,对网络中的数据进行各种控制为主。
上一篇介绍了企业网络办公网络中的普通路由器和专业路由器的基本配置,分web和命令行进行了注解,现在来看看防火墙的基本配置
![52b82f6ad6f683a54f0aa62aaf3b84f3.png](https://i-blog.csdnimg.cn/blog_migrate/192ec6ba85f26383f55c59170341e2b4.jpeg)
带防火墙的企业办公网络
防火墙的基本配置也还是分为web和命令行两种
防火墙的web配置举例(Juniper,如今已经演化成了hillstone):
登录一般用lan口(这里叫trust口)IP进行web登录
第一步:配置外网接口,这里被称为untrust口
![2824115483a5fa3c4b22afd9b8123a19.png](https://i-blog.csdnimg.cn/blog_migrate/cdffff95d20f9251ac3456b4f478e96e.jpeg)
wan口配置
![db6d6152ed3b51c818eb7a9603037239.png](https://i-blog.csdnimg.cn/blog_migrate/b4d36fcd49b8e0ebe0f83fb66d4ad760.jpeg)
untrust口配置
设置完后 点 apply完成
第二步:配置内网接口
![c5159a28dd3ef09e1daf16cf1344e666.png](https://i-blog.csdnimg.cn/blog_migrate/a299527e1fdeaa42880fa4410c79aff4.jpeg)
lan口配置
![034b0d551e4256f81c21c2bb1f319e06.png](https://i-blog.csdnimg.cn/blog_migrate/49b4eb231ed4f0cfa25842d1130754c8.jpeg)
trust口配置
设置完后 点 apply完成
第三步: 路由配置
![41caab02bbfcc4cadf143106f2327145.png](https://i-blog.csdnimg.cn/blog_migrate/c5c4d81b6740ab535d0cae5a30d493f0.jpeg)
进入路由配置
![079e54faebf036a1a66ee6fff9f3b586.png](https://i-blog.csdnimg.cn/blog_migrate/016707ab7ecf97dc17613c36d995a67c.jpeg)
网关配置
上述步骤完成后内网电脑已经可以上网了,当然这里只是最基本的网络配置,更多的高级配置后面再讲。其它防火墙的web配置类似,每个厂家可能对接口什么的描述不同,原理还是一样的。
防火墙的命令行配置举例(ASA为例,思科的比较老的产品):
登录用控制线或者SSH来登录
第一步:外网口配置
![e4372b321318e54eeb5453b77325a982.png](https://i-blog.csdnimg.cn/blog_migrate/08db62cce0b0027e7e918ea986b56e48.jpeg)
进入外网口
![ddd52b4e0fb1039c30280ee26a3e082f.png](https://i-blog.csdnimg.cn/blog_migrate/23ac1b3ad7a7bf45410eb147b8766da0.jpeg)
外网物理口配置
该物理接口放在vlan 2上
![3816dbda2b235fd9cf43eb69e358f6e3.png](https://i-blog.csdnimg.cn/blog_migrate/26f392d53c6ad491e120f1f721e8515f.jpeg)
外网口IP配置
注意这里 outside就是定义外网口 安全级别低
第二步:内网口配置
![50cf9a03ee908b1799ce71eee6173292.png](https://i-blog.csdnimg.cn/blog_migrate/cf078f0e977a80a774e852386910b26f.jpeg)
内网口配置
inside就是定义内网口,安全级别高,连接内网交换机的网口默认属于vlan 1的,这里就不用配置物理口了
第三步:配置路由
![2e76da860d17e54b056e7f3f62b789a6.png](https://i-blog.csdnimg.cn/blog_migrate/4469918ec4a5886f1f2bc3e21138a3c2.jpeg)
配置默认网关
第四步:NAT配置
![dcb6c7d8c412e283c54336037a9fe2e6.png](https://i-blog.csdnimg.cn/blog_migrate/ef6a66acc61550f0469f0a4e6621430c.jpeg)
内网需要上网的地址定义,这里指所有内网
![12311ff68a00a61a57c60bfc3caed397.png](https://i-blog.csdnimg.cn/blog_migrate/f7bcb720970f64f43128f7cf6b982f0d.jpeg)
定义转换成的IP地址池
这里可以是一个或者多个,开始到结尾即可。
![b35e8e3c40b19e2fb98fccf6d76d2c88.png](https://i-blog.csdnimg.cn/blog_migrate/b859cf3302d26b593fdb78cb5923bfec.jpeg)
nat转换
上述步骤后,内网电脑即可以上网了,不同厂商的设备命令行不同。