华为---USG6000V防火墙web基本配置示例

目录

1. 实验要求

2. 配置思路

3. 网络拓扑图

4. USG6000V防火墙端口和各终端相关配置

5. 在USG6000V防火墙web管理界面创建区域和添加相应端口

6. 给USG6000V防火墙端口配置IP地址

7. 配置通行策略

8. 测试验证

8.1 逐个删除策略,再看各区域终端通信情况

9. 模拟企业网连接互联网---源地址转换和目标地址转换

9.1 源地址转换配置

9.2 目标地址转换


       防火墙配置宗旨是人性本恶,进出防火墙的数据都要放行才能出入。是不是“好人”?要经过检查才知道。

1. 实验要求

        USG6000V防火墙创建trust、dmz、untrust区域,添加相应端口到各区域,配置策略,测验各区域下终端通信、源地址转换、目标地址转换情况。

2. 配置思路

  1. 终端配置IP及网关;
  2. 防火墙创建区域,区域添加相应端口;
  3. 防火墙端口配置IP地址、路由;
  4. 防火墙配置策略: trust-->untrust、trust-->dmz、dmz-->untrust 放行;
  5. 防火墙配置源转换,实现trust和dmz区域可以访问外网;
  6. 防火墙配置目标地址转换、配置策略,实现外网可以访问dmz区域服务器;

3. 网络拓扑图

4. USG6000V防火墙端口和各终端相关配置

        eNSP模拟器中设备(防火墙)与物理机实现连接通信,请看我的另一篇文章:

        VRP远程管理(华为设备telnet登录密码配置与测试环境搭建)——在物理机上创建回环网卡及eNSP模拟器与物理机实现连接通信。

        文章链接为:http://t.csdnimg.cn/YQzIi

        其他PC配置相似,不再赘述。


        为了避免实验测试网卡和连接互联网的网卡IP地址都是同一网段,造成无法登录USG6000V防火墙web管理界面,修改了管理口默认IP地址。

5. 在USG6000V防火墙web管理界面创建区域和添加相应端口


        创建DMZ和untrust区域和添加相应端口与创建trust区域过程相同,不再赘述。

6. 给USG6000V防火墙端口配置IP地址


        其他端口IP地址配置与GE1/0/0端口IP地址配置过程相同,不再赘述。

7. 配置通行策略


        test_trust区域到test_dmz区域和test_dmz区域到test_untrust区域策略配置,跟test_trust区域到test_untrust区域策略配置过程相同,不再赘述。test_trust区域到test_dmz区域和test_untrust区域策略配置可以一起配置,目的安全区域单击多选进行选择。

8. 测试验证

        通过ping测试,只有放行的区域可以正常通信,没有放行的区域无法通信。放行区域逆向也无法通信。

8.1 逐个删除策略,再看各区域终端通信情况

1. 删除test_trust区域到test_dmz区域放行策略


        test_trust区域到test_dmz区域终端无法通信,test_trust区域到test_untrust区域终端通信正常。

2. 删除test_dmz区域到test_untrust区域放行策略


        test_dmz区域到test_untrust区域终端无法通信,test_trust区域到test_untrust区域终端通信正常。

3. 删除test_trust区域到test_untrust区域放行策略


        test_trust区域到test_untrust区域终端无法通信。


9. 模拟企业网连接互联网---源地址转换和目标地址转换

        在本文1-6配置基础上,进行如下配置。

9.1 源地址转换配置

        内网私网地址转换成内网出口地址。


        去掉PC3的网关地址,这样PC3没有默认路由,只能在自己所在网段通信,无法和其他网段IP终端通信。

        将源IP地址转换成内网出端口GE1/0/2的IP地址,这样PC3的IP地址和GE1/0/2的IP地址在同一网段,不用路由也可以正常通信。

        通过ping测试,放行的区域可以正常通信。

        9.2 目标地址转换

        内网服务器地址转换成内网出口地址,外网访问内网服务器可以通过访问内网出口地址即可。

        网络拓扑图调整为如下所示:

        各终端配置:

        USG6000V防火墙NAT Server配置:


        服务器映射,即目标地址转换。如果勾选配置黑洞路由选项,会提示“接口地址不支持配置UNR”提示框,无法完成配置。


        此处添加的地址,用于外网访问内网服务器策略配置。

        外网访问内网服务器策略配置

        测试验证:

        内外网访问web服务器正常。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/307778.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

为何软件开发时需要性能测试工具

在当今数字化时代,软件已经成为我们生活和业务的核心。随着用户对高性能、高响应性和卓越用户体验的期望不断增长,软件开发过程中的性能测试变得至关重要。性能测试工具在确保软件正常运行、高效响应以及适应负载压力方面发挥着关键作用。本文将介绍为什…

台式电源质量如何检测?纳米软件为您科普

一、外观检测 观察台式机电脑电源外观是否有损伤、烧焦,电源线是否有破损、短线的情况。观察电源的电压、电流、功率等参数,是否符合台式机电脑。 二、直观检测 开通电源,如果所有指示灯不亮,风扇没有声音,电源损坏的可…

react学习第一天

脚手架的创建 1.创建环境变量 npm init -y 2.创建node-modules npm add -D create-react-app 3.创建脚手架 npx create-react-app react-demo1 报错一号 报错原因:node版本太低 解决:升级版本 nvm install 14.0.0 nvm use 14.0.0 报错二号 报错原因&…

搭建Vue前端项目的流程

一、搭建Vue项目流程 1、安装nodejs 测试安装是否成功 $ npm -v 6.14.16 $ node -v v12.22.122、全局安装npm install -g vue/cli,后续会使用到vue命令 $ vue --version vue/cli 5.0.83、使用vue create demo_project_fe命令创建项目,使用箭头键来选择…

lv13 内核模板编译方法 7

1 内核模块基础代码解析 Linux内核的插件机制——内核模块 类似于浏览器、eclipse这些软件的插件开发,Linux提供了一种可以向正在运行的内核中插入新的代码段、在代码段不需要继续运行时也可以从内核中移除的机制,这个可以被插入、移除的代码段被称为内…

Android画布Canvas drawPath绘制跟随手指移动的圆,Kotlin

Android画布Canvas drawPath绘制跟随手指移动的圆,Kotlin import android.content.Context import android.graphics.Canvas import android.graphics.Color import android.graphics.Paint import android.graphics.Path import android.os.Bundle import android.…

深入Mybatis数据源

数据源是持久层框架中最核心的组件之一,在实际工作中比较常见的数据源有 C3P0、Apache Common DBCP、Proxool 等。作为一款成熟的持久化框架,MyBatis 不仅自己提供了一套数据源实现,而且还能够方便地集成第三方数据源。 javax.sql.DataSourc…

MySQL数据库的安装与环境配置

下载 下载MySQL8 安装 解压 配置MySQL环境变量 系统环境变量path D:\ProgramFiles\mysql-8.0.20-winx64\bin 1.点击属性 2.点击高级系统设置 3.点击环境变量 4.在系统变量中找到path 注意这里不是用户变量 5.新建后输入解压的地址 MySQL初始化和启动 以管理员身份运行cmd…

基于Python的短视频APP大学生用户数据分析预测

温馨提示:文末有 CSDN 平台官方提供的学长 QQ 名片 :) 1. 项目背景 本项目以国内高校大学生在一段时间内对某短视频平台的使用数据为基础。通过数据分析和建模方法,我们深入挖掘这些数据中所蕴含的信息,以实现对高校和大学生维度的统计分析。…

iptables 防火墙

目录 1. Linux防火墙基础 1.1 iptables 的表、链结构 1.规则表 2.规则链 1.2 数据包过滤的匹配流程 1.2.1 规则表之间的顺序 1.2.2 规则链之间的顺序 1.2.3 规则链内部各条防火墙规则之间的顺序 1.3 编写防火墙规则 1.3.1 安装iptables 1.3.2 基本语法、数据包控制…

为什么TCP会粘包

硬核图解|tcp为什么会粘包?背后的原因让人暖心 数据包报文格式(IP包、TCP报头、UDP报头) TCP,Transmission Control Protocol。传输控制协议,是一种面向连接的、可靠的、基于字节流的传输层通信协议。 TCP粘包是指发…

Gamma LUT PG285笔记

1 gamma校正应用背景 探测器响应为线性亮度或RGB值,而显示器并非线性,需要算法做校正。 2 reg 可以配置3张LUT表,每张表最大1024个16bit参数。表中0x0800仅是第一张表的起始地址,地址每次加4。 3 数据输入的格式 按照RBG的顺序…