网络安全专题 | 第十章 | 防火墙基础配置 | 安全策略

拓扑图

如上图所示,防火墙部署在企业边界。

(1)防火墙三个端口分别归属不同安全区域等。(g1/0/0 为 trust,G1/0/1 为 untrust,G0/0/0 为 DMZ)
复制代码
[FW1]firewall zone trust 
[FW1-zone-trust]add interface g1/0/0

[FW1]firewall zone untrust 

[FW1]firewall zone dmz
(2)通过配置 easy NAT 实现内部主机访问 AR1。
C 复制代码
[FW1]security-policy
[FW1-policy-security]rule name tr_un
[FW1-policy-security-rule-tr_un]source-zone trust
[FW1-policy-security-rule-tr_un]destination-zone untrust
[FW1-policy-security-rule-tr_un]source-address 192.168.1.0 mask 255.255.255.0
[FW1-policy-security-rule-tr_un]source-address 192.168.2.0 mask 255.255.255.0
[FW1-policy-security-rule-tr_un]action permit

 // nat-polict策略:
[FW1]nat-policy 
[FW1-policy-nat]rule name tr_to_un
[FW1-policy-nat-rule-tr_to_un]source-zone trust
[FW1-policy-nat-rule-tr_to_un]egress-interface GigabitEthernet1/0/1
[FW1-policy-nat-rule-tr_to_un]source-address 192.168.1.0 mask 255.255.255.0
[FW1-policy-nat-rule-tr_to_un]source-address 192.168.2.0 mask 255.255.255.0
[FW1-policy-nat-rule-tr_to_un]action source-nat easy-ip
(3)防火墙配置安全策略,使 PC1 和 PC2 可以访问处于 DMZ 区域的 PC3。
C 复制代码
#
rule name to_dmz
source-zone trust
destination-zone dmz
source-address 192.168.1.0 mask 255.255.255.0
source-address 192.168.2.0 mask 255.255.255.0
destination-address 192.168.3.0 mask 255.255.255.0
action permit
#
// 这里注意G0/0/0口默认绑定的有vpn实例,不存在路由
#
interface GigabitEthernet0/0/0
undo shutdown
ip binding vpn-instance default
ip address 192.168.3.1 255.255.255.0
alias GE0/METH
#
  • 小提示:华为设备不论从高等级到低等级都是默认拒绝的,而思科的设备,从高到低可以通过,从低到高是拒绝的。
(4)防火墙配置安全策略与端口映射,使 PC4 可以通过 60.1.1.1 的 8080 端口访问 PC3 的 80 端口。
C 复制代码
#
rule name 2
source-zone untrust
destination-zone dmz
destination-address 192.168.3.0 mask 255.255.255.0
action permit
#

// 端口映射
[FW1]nat server protocol tcp global 60.1.1.1 8080 inside 192.168.3.100 80 
(5)配置端口映射后,管理员通过 ping 命令测试,发现不能通信,原因是什么?如果解决?
c 复制代码
[FW1]nat server protocol icmp global 60.1.1.1 inside 192.168.3.100
  • 配置一条ICMP映射,注意:如果只在接口上配置允许ping是不行的。
相关推荐
江畔柳前堤7 小时前
HBM:大语言模型时代的「算力血液」——从内存墙到带宽革命的深度拆解
服务器·人工智能·windows·目标检测·语言模型·自然语言处理·软件工程
不会就选b8 小时前
Linux之信号(二)
linux·运维·服务器
2401_865382509 小时前
密评与等保的关系:不是替代,而是互补
网络·信息化造价
GlueNa2SiO39 小时前
第十八章 Linux故障排查与恢复
linux·服务器·笔记·学习
寺中人10 小时前
Linux 基础命令入门实战教程:从零掌握常用操作,新手快速上手
linux·运维·服务器·shell·linux 命令·linux 基础教程·linux 入门
小张成长计划..10 小时前
【Linux】18:基础IO
linux·运维·服务器
白狐_79811 小时前
408计算机网络第3章:PPP协议——帧格式、LCP/NCP、状态机与真题精讲
网络·计算机网络·智能路由器
MIXLLRED11 小时前
解决——Ubuntu远程桌面指令更换网络
linux·网络·ubuntu
扬帆破浪12 小时前
文档自动检查:用 Claude Code、OpenClaw 审 WPS 文件:预览、批注、改正文
运维·服务器·wps
zt1985q13 小时前
本地部署开源网络书签与内容管理工具 Karakeep 并实现外部访问
运维·服务器·网络·数据库·网络协议·开源