【网工】华为配置专题进阶篇④

目录

■防火墙配置

▲实验



■防火墙配置

▲实验

配置要求

①防火墙接口的IP地址如拓扑所示,将接口划入相应的安全区域

②内网主机PC1可以主动访问Internet,但Internet无法主动访问PC1。

③出口防火墙进行NAT,NAT公网地址池100.1.1.10 - 100.1.1.20

④Internet可以通过公网地址100.1.1.100/24访问目的地址为192.168.2.100/24 的内部Web服务。

  • Internet

<Huawei>system-view

Huaweisysname Internet

Internetinterface GigabitEthernet 0/0/0

Internet-GigabitEthernet0/0/0ip add 100.1.1.2 24

Internet-GigabitEthernet0/0/0quit

Internet

  • Firewall

<USG6000V1>system-view

USG6000V1]sysname Firewall

Firewall

Firewallinterface GigabitEthernet 1/0/1

Firewall-GigabitEthernet1/0/1ip address 192.168.1.254 24

Firewall-GigabitEthernet1/0/1quit

Firewall linterface GigabitEthernet 1/0/2

Firewall-GigabitEthernet1/0/2ip address 192.168.2.254 24

Firewall-GigabitEthernet1/0/2quit

Firewall interface GigabitEthernet 1/0/3

Firewall-GigabitEthernet1/0/3ip address 100.1.1.1 24

Firewall-GigabitEthernet1/0/3quit

Firewall

Firewallfirewall zone untrust

Firewall-zone-untrustadd interface GigabitEthernet 1/0/3

Firewall-zone-untrustquit

Firewall

Firewallfirewall zone trust

Firewall-zone-trustadd interface GigabitEthernet 1/0/1

Firewall-zone-trustquit

Firewallfirewall zone dmz

Firewall-zone-dmz add interface GigabitEthernet 1/0/2

Firewall-zone-dmzquit

Firewall

Firewallsecurity-policy

Firewall-policy-securityrule name trust_to_untrust

Firewall-policy-security-rule-trust_to_untrustsource-zone trust

Firewall-policy-security-rule-trust_to_untrustdestination-zone untrust

Firewall-policy-security-rule-trust_to_untrustsource-address 192.168.1.0 24

Firewall-policy-security-rule-trust_to_untrustdestination-address any

Firewall-policy-security-rule-trust_to_untrustaction permit

Firewall-policy-security-rule-trust_to_untrustquit

Firewall

配置NAT地址池,开启端口转换。

Firewallnat addr e ss- g roup addressgroupl

Firewall-address-qroup-addressgroup1mode pat

Firewall-address-group-addressgrouplsection 0 100.1.1.10 100.1.1.20

Firewall-address-group-addresagrouplquit

Firewall

配置源NAT策略1,实现私网指定网段访问Internet时自动进行源地址转换。

Firewall nat-policy

Firewall-policy-nat rule name policy_natl

Firewall-policy-nat-rule-policy natlsource-zone trust

Firewall-policy-nat-rule-policy natl destination-zone untrust

Firewall-policy-nat-rule-policy natl source-address192.168.1.0 24

Firewall-policy-nat-rule-policy natl destination-address any

Firewall-policy-nat-rule-policy natl action source-nat address-group addressgroup1

Firewallsecurity-policy

Firewall-policy-securityrule name trust_to_dmz

Firewall-policy-security-rule-trust_to_dmzsource-zone trust

Firewall-policy-security-rule-trust_to_dmzdestination-zone dmz

Firewall-policy-security-rule-trust_to_dmzaction permit

Firewall-policy-security-rule-trust_to_dmzquit

配置NAT Server功能,把内网Web服务映射到公网地址。

Firewall nat server policy_web protocol tcp globa l 100.1.1.100 80 inside 192.168.2.100 80

Firewalldisplay firewall session table

Firewallsecurity-policy

Firewall-policy-securityrule name untrust_to_dmz

Firewall-policy-security-rule-untrust_to_dmzsource-zone untrust

Firewall-policy-security-rule-untrust_to_dmzdestination-zone dmz

Firewall-policy-security-rule-untrust_to_dmzdestination-address 192.168.2.100 32

Firewall-policy-security-rule-untrust_to_dmzaction permit

至此,本文的内容就结束了。

相关推荐
Inhand陈工10 分钟前
路由器专题二:有线为主,蜂窝备份——映翰通路由器链路备份功能详解
运维·网络·物联网·智能路由器·系统安全
gwf2169 小时前
RoCEv2无损网络配置实战:PFC与ECN深度调优
网络·网络协议·tcp/ip·udp·tcpdump
王维同学10 小时前
Winsock 协议与名称空间 Provider 目录
网络·c++·windows·安全
Bobolink_11 小时前
跨境业务的网络稳定性,拆开看是三个不同的问题
网络·抖动·延迟·丢包·网络稳定性
果汁华12 小时前
Function Calling 与 Python 实战完整指南
开发语言·网络·python
Web4Browser12 小时前
指纹浏览器 API 自动化怎么接:启动 Profile、获取 CDP 端点并连接自动化框架
前端·网络·typescript·自动化
IT空门:门主14 小时前
Python 基础语法学习路线图
网络·python·学习
KaMeidebaby15 小时前
卡梅德生物技术快报 | 核酸适配体文库测序:核酸适配体文库测序的技术原理、实验流程与数据解析
前端·网络·数据库·人工智能·算法
上海云盾商务经理杨杨15 小时前
2026 生产级 Linux 内核抗 DDoS 调优!全套 sysctl 配置直接套用
网络·安全·ddos
rcms1527026921816 小时前
CISCO 73-11029-01 印刷电路板
网络