防火墙命令行基础配置实验(H3C模拟器)

嘿,这里是目录!

  • ⭐ H3C模拟器资源链接
  • 1. 实验示意图
  • 2. 要求
  • 3. 当前配置
    • 3.1 PC配置
    • 3.2 FW配置(防火墙)[^7][^8]
      • 3.2.1 FW1配置
      • 3.2.2 FW2配置
    • 3.3 R配置
      • 3.3.1 R1配置
      • 3.3.2 R2配置
    • 3.4 SW配置
      • 3.4.1 SW1配置
      • 3.4.2 SW2配置
      • 3.4.3 SW3配置
      • 3.4.4 SW4配置
  • 虚假的参考文献

⭐ H3C模拟器资源链接

H3C网络设备模拟器官方免费下载

1. 实验示意图

在这里插入图片描述

2. 要求

  • R1和R2之间运行OSPF协议
  • 广域网区域只能访问语音平台区
  • 互联网区域只能访问货运电子商务区
  • 把电子商务区的主机10.208.14.146 的23端口在互联网防火墙上映射为117.125.86.14的2323端口12
  • 语音平台PC 可以访问路由器R1的Loopback 0地址3456

3. 当前配置

3.1 PC配置

  • 配置PC的ip地址、子网掩码和网关(在模拟器中,右键PC图标,选择“启动”,然后右键PC图标,选择“配置”)

3.2 FW配置(防火墙)78

  • 需要了解基础的5个安全域的概念9
  • 一般先要确定路由可达,然后再谈做安全策略的问题,所以要先将防火墙所有接口划分至相对应的安全域,然后开通any(即任何安全域)到any全放通(action pass)策略,最后调整安全策略
  • 如果A区域(与防火墙直连的端口)想ping通防火墙本身,需要开通A区域到Local的策略
  • 如果防火墙本身想ping通A区域(与防火墙直连的端口),需要开通Local到A区域的策略
  • 如果希望防火墙使用动态路由,防火墙必须放开到Local的策略
  • 如果不写任何策略,防火墙默认是全拒绝的,不管哪里访问哪里
  • 对于防火墙来说,一般出口方向设置为默认通过,入口方向需要控制
  • 防火墙最基础的配置涉及以下命令1011121314
security-zone name A(名字随便起,最好简单、相关性高)
import int g1/0/0
quitsecurity-zone name B(名字随便起)
import int g1/0/1
quitsecurity-policy ip
rule name A-B(名字随便起)
source-zone A
destination-zone B
action pass
quit
quit放通any到any的策略
security-policy ip
rule name any(名字随便起)
action pass
quit
quit

3.2.1 FW1配置

策略名称源安全域目的安全域动作
WAN-VoiceWANVoicepass
Voice-WANVoiceWANpass
Internet-ECommerceInternetECommercepass
ECommerce-Internet
(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
ECommerceInternetpass
sys
sysname FW1int g1/0/0
ip add 1.1.1.1 30
quit
security-zone name WAN
import int g1/0/0
quitint g1/0/1
ip add 2.2.2.1 30
quit
security-zone name Voice
import int g1/0/1
quitint g1/0/2
ip add 3.3.3.1 30
quit
security-zone name Internet
import int g1/0/2
quitint g1/0/3
ip add 4.4.4.1 30
quit
security-zone name ECommerce
import int g1/0/3
quitip route-static 10.1.4.0 30 1.1.1.2
ip route-static 10.1.4.100 32 1.1.1.2
ip route-static 10.208.7.0 24 2.2.2.2
ip route-static 117.125.86.0 27 3.3.3.2(很重要!!!⭐⭐⭐)
ip route-static 10.208.14.0 24 4.4.4.2security-policy ip
rule name WAN-Voice
source-zone WAN
destination-zone Voice
action pass
quitrule name Voice-WAN
source-zone Voice
destination-zone WAN
action pass
quitrule name Internet-ECommerce
source-zone Internet
destination-zone ECommerce
action pass
quitrule name Ecommerce-Internet(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
source-zone Ecommerce
destination-zone Internet
action pass
quit
quit

3.2.2 FW2配置

策略名称源安全域目的安全域动作
Trust-Untrust
可以设置,但没必要
TrustUntrustpass
Untrust-Trust
必须要配
UntrustTrustpass
Trust-Local
(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
TrustLocalpass
Local-Trust
可以设置,但没必要
LocalTrustpass
Untrust-Local
必须要配
UntrustLocalpass
Local-Untrust
可以设置,但没必要
LocalUntrustpass
sys
sysname FW2int g1/0/0
ip add 3.3.3.2 30
quit
security-zone name Trust
import int g1/0/0
quitint g1/0/1
ip add 117.125.86.1 27
【本句测试使用,与实验无关:整了个Server,开启了HTTP Server服务(ip http enable):nat server protocol tcp global 117.125.86.14 8081 inside 10.208.14.146 81 (rule ServerRule_2)】
nat server protocol tcp global 117.125.86.14 2323 inside 10.208.14.146 23 (rule ServerRule_1)
quit
security-zone name Untrust
import int g1/0/1
quitsecurity-policy ip
rule name Trust-Untrust(可以设置,但没必要)
source-zone Trust
destination-zone Untrust
action pass
quitrule name Untrust-Trust(必须要配)
source-zone Untrust
destination-zone Trust
action pass
quitrule name Trust-Local(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
source-zone Trust
destination-zone Local
action pass
quitrule name Local-Trust(可以设置,但没必要)
source-zone Local
destination-zone Trust
action pass
quitrule name Untrust-Local(必须要配)
source-zone Untrust
destination-zone Local
action pass
quitrule name Local-Untrust(可以设置,但没必要)
source-zone Local
destination-zone Untrust
action pass
quit
quitip route-static 4.4.4.0 30 3.3.3.1(不需要这条命令)
ip route-static 10.208.14.0 24 3.3.3.1dis nat all(可查看防火墙上所有的nat)
在SW3 telnet时验证: dis nat session source-ip 117.125.86.2

3.3 R配置

3.3.1 R1配置

sys
sysname R1
int g0/0/0
ip add 10.1.4.1 30
quitroute id 10.1.4.100
int loopback 0
ip add 10.1.4.100 32
quitospf 1
import-route direct(用来跑loopback)
area 0.0.0.0
network 10.1.4.0 0.0.0.3
import-route static(不需要这条命令)
quitip route-static 10.208.7.0 24 10.1.4.2(不需要这条命令)int g0/0/0
ip add 10.1.4.1 30
quit

3.3.2 R2配置

sys
sysname R2
int g0/0/0
ip add 10.1.4.2 30
quitospf 1
import-route static
area 0.0.0.0
network 10.1.4.0 0.0.0.3
network 1.1.1.0 0.0.0.3
import-route direct(不需要这条命令)
quitint g0/0/0
ip add 10.1.4.2 30
quitint g0/0/1
ip add 1.1.1.2 30
quitip route-static 10.208.7.0 24 1.1.1.1

3.4 SW配置

3.4.1 SW1配置

sys
sysname SW1vlan 7
quit
int vlan 7
ip add 10.208.7.1 24
quitvlan 2
quit
int vlan 2
ip add 2.2.2.2 30
quitint g1/0/1
port link-type access
port access vlan 7int g1/0/2
port link-type access
port access vlan 2ip route-static 10.1.4.0 30 2.2.2.1
ip route-static 10.1.4.100 32 2.2.2.1

3.4.2 SW2配置

sys
sysname SW2vlan 14
quit
int vlan 14
ip add 10.208.14.1 24
quitvlan 4
quit
int vlan 4
ip add 4.4.4.2 30
quitint g1/0/1
port link-type access
port access vlan 14int g1/0/2
port link-type access
port access vlan 4ip route-static 0.0.0.0 0 4.4.4.1 (很重要!!!⭐⭐⭐)

3.4.3 SW3配置

sys
sysname SW3vlan 117
quit
int vlan 117
ip add 117.125.86.2 27
quitint g1/0/1
port link-type access
port access vlan 117ip route-static 10.1.4.0 30 2.2.2.1(不需要这条命令)
ip route-static 10.1.4.100 32 2.2.2.1(不需要这条命令)验证
telnet 117.125.86.14 2323

3.4.4 SW4配置

sys
sysname SW4vlan 14
quit
int vlan 14
ip add 10.208.14.146 24
quitint g1/0/1
port link-type access
port access vlan 14ip route-static 0.0.0.0 0 10.208.14.1(很重要!!!⭐⭐⭐)
savetelnet server enable
local-user ljjt
password-control length 8
password simple Ljjt@321
service-type telnet
authorization-attribute user-role network-operator
quit
line vty 0 4
authentication-mode scheme
user-role network-operator
quit

虚假的参考文献

  • 好像也没用上,但是可以看看
    • 02-安全配置指导
    • h3c防火墙配置基础
    • F1060防火墙透明模式典型组网配置案例1(access)
    • F1060 basic NAT典型组网配置实验
    • 华三模拟器(防火墙)实现IPSEC穿越NAT实验
    • H3C防火墙的登录及管理
    • H3C模拟器里的F1060防火墙如何开启WEB界面
    • 【防火墙技术连载贴汇总】强叔侃墙系列
    • 关于防火墙object-group的用法?
    • 对象组
    • NAT原理描述
    • 防火墙的NAT策略 配置NAT NO-PAT、NAT、Easy-IP
    • 华三 h3c NAT配置
    • H3C配置NAT实验
    • F1060 NAT server典型组网配置案例1(有固定公网地址转换)
    • OSPF原理及配置
    • H3C OSPF实验
    • H3C(华三)模拟器服务器server配置ip地址
    • HCL模拟器中如何修改server服务器ip地址和网关

  1. NAT技术白皮书-6W100 ↩︎

  2. 全局nat ↩︎

  3. 请问,配置loopback环回接口的作用是什么? ↩︎

  4. Loopback接口和NULL接口配置命令 ↩︎

  5. loopback是什么 ospf ↩︎

  6. 路由器的Loopback地址是什么意思? ↩︎

  7. 【防火墙技术连载5】强叔侃墙 基础知识篇 状态检测和会话机制 ↩︎

  8. 防火墙状态检测及会话表技术 ↩︎

  9. 基础概念(安全域、安全策略、NAT)——H3C SecPath 防火墙产品 快速开局指导-6W100 ↩︎

  10. H3C 防火墙安全域基本配置 ↩︎

  11. 问一下防火墙的zone-pair和security-policy有什么区别? ↩︎

  12. H3C F1030防火墙如何用命令配置策略 ↩︎

  13. H3C SecPath F1000系列 防火墙 ↩︎

  14. 智能安全策略技术白皮书-6W100 ↩︎

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/221280.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【Python】使用globals()函数成功解决tkinter多个新窗口问题

我在近期的一个项目(tkinter复刻记事本)里遇到一个棘手的问题:如何在创建多个新窗口后,每个窗口还能独立运行。当时我尝试如何去解决,但是无果,于是觉得非要使用线程不可,便留了一个坑。直到今天…

从0开始学习JavaScript--JavaScript中的对象原型

JavaScript中的对象原型是理解该语言核心概念的关键之一。本文将深入探讨JavaScript对象原型的作用、使用方法以及与继承相关的重要概念。通过详细的示例代码和全面的讲解,将能够更好地理解和运用JavaScript对象原型,提高代码的可维护性和扩展性。 Java…

rust tokio select!宏详解

rust tokio select!宏详解 简介 本文介绍Tokio中select!的用法,重点是使用过程中可能遇到的问题,比如阻塞问题、优先级问题、cancel safe问题。在Tokio 中,select! 是一个宏,用于同时等待多个异步任务,并在其中任意一…

一、Lua基础

文章目录 一、Lua是什么二、Lua特性(一)轻量级(二)可扩展(三)其它特性 三、Lua安装四、Lua应用 看到评论说,C让我见识了语言的严谨与缜密,lua让我见识到了语言的精巧与创新&#xff…

最新AI创作系统ChatGPT系统运营源码+DALL-E3文生图+支持OpenAI-GPT全模型+国内AI全模型

一、AI创作系统 SparkAi创作系统是基于ChatGPT进行开发的Ai智能问答系统和Midjourney绘画系统,支持OpenAI-GPT全模型国内AI全模型。本期针对源码系统整体测试下来非常完美,可以说SparkAi是目前国内一款的ChatGPT对接OpenAI软件系统。那么如何搭建部署AI…

C语言实现万年历(附代码) 小白完成的第一个C语言程序,希望大家多多关注,点赞

C语言实现万年历 前言:本文章向大家介绍如何使用C语言代码实现万年历使用实例,讲解编写万年历的方法,教你轻松学会写出万年历。这个小程序算是我自己写的第一个比较完整的小程序,算是对大一上学期学习的C语言程序设计基础的一个总…

Flask学习二:项目拆分、请求与响应、cookie

教程 教程地址: 千锋教育Flask2框架从入门到精通,Python全栈开发必备教程 老师讲的很好,可以看一下。 项目拆分 项目结构 在项目根目录下,创建一个App目录,这是项目下的一个应用,应该类似于后端的微服…

一般将来时

一般将来时 概念 表示将要发生的动作或打算、计划准备做某事 时间 tomorrow 明天 the day after tomorrow 后天 next week 下周 next weekend 下周末 next month 下个月 next year 明年 ...句子结构 主语 be(am/is/are)going to do … 计划,…

类与对象(下)

🎉个人名片: 🐼作者简介:一名乐于分享在学习道路上收获的大二在校生🐻‍❄个人主页🎉:GOTXX🐼个人WeChat:ILXOXVJE 🐼本文由GOTXX原创,首发CSDN&a…

windows下docker环境搭建与运行实战

背景 学习docker使用,需要环境,今天主要的目标是在windows环境下安装docker环境。 为什么要这么搞,主要是企业内部服务器,都是跟公网隔离的,没有访问公网权限,所以镜像什么的,从公网拉取完全没…

056-第三代软件开发-软件打包

第三代软件开发-软件打包 文章目录 第三代软件开发-软件打包项目介绍软件打包1 下载 linuxdepoyqt 工具2 安装 linuxdepoyqt3 qmake配置4 打包程序 总结 关键字: Qt、 Qml、 linuxdeployqt、 Ubuntu、 AppImage 项目介绍 欢迎来到我们的 QML & C 项目&…

如果客户端同时有ipv4和ipv6,浏览器是如何选择用哪种ip

在互联网协议(IP)的发展历程中,IPv4和IPv6是两种主要的版本。对于一个客户端来说,同时拥有IPv4和IPv6的能力是常见的情况。那么,当一个客户端同时具有IPv4和IPv6的能力时,浏览器是如何选择使用哪种IP进行通…