【网工】华为配置专题进阶篇④

目录

■防火墙配置

▲实验



■防火墙配置

▲实验

配置要求

①防火墙接口的IP地址如拓扑所示,将接口划入相应的安全区域。

②内网主机PC1可以主动访问Internet,但Internet无法主动访问PC1。

③出口防火墙进行NAT,NAT公网地址池100.1.1.10 - 100.1.1.20。

④Internet可以通过公网地址100.1.1.100/24访问目的地址为192.168.2.100/24 的内部Web服务。

  • Internet

<Huawei>system-view

Huaweisysname Internet

Internetinterface GigabitEthernet 0/0/0

Internet-GigabitEthernet0/0/0ip add 100.1.1.2 24

Internet-GigabitEthernet0/0/0quit

Internet

  • Firewall

<USG6000V1>system-view

USG6000V1]sysname Firewall

Firewall

Firewallinterface GigabitEthernet 1/0/1

Firewall-GigabitEthernet1/0/1ip address 192.168.1.254 24

Firewall-GigabitEthernet1/0/1quit

Firewall linterface GigabitEthernet 1/0/2

Firewall-GigabitEthernet1/0/2ip address 192.168.2.254 24

Firewall-GigabitEthernet1/0/2quit

Firewall interface GigabitEthernet 1/0/3

Firewall-GigabitEthernet1/0/3ip address 100.1.1.1 24

Firewall-GigabitEthernet1/0/3quit

Firewall

Firewallfirewall zone untrust

Firewall-zone-untrustadd interface GigabitEthernet 1/0/3

Firewall-zone-untrustquit

Firewall

Firewallfirewall zone trust

Firewall-zone-trustadd interface GigabitEthernet 1/0/1

Firewall-zone-trustquit

Firewallfirewall zone dmz

Firewall-zone-dmz add interface GigabitEthernet 1/0/2

Firewall-zone-dmzquit

Firewall

Firewallsecurity-policy

Firewall-policy-securityrule name trust_to_untrust

Firewall-policy-security-rule-trust_to_untrustsource-zone trust

Firewall-policy-security-rule-trust_to_untrustdestination-zone untrust

Firewall-policy-security-rule-trust_to_untrustsource-address 192.168.1.0 24

Firewall-policy-security-rule-trust_to_untrustdestination-address any

Firewall-policy-security-rule-trust_to_untrustaction permit

Firewall-policy-security-rule-trust_to_untrustquit

Firewall

配置NAT地址池,开启端口转换。

Firewallnat addr e ss- g roup addressgroupl

Firewall-address-qroup-addressgroup1mode pat

Firewall-address-group-addressgrouplsection 0 100.1.1.10 100.1.1.20

Firewall-address-group-addresagrouplquit

Firewall

配置源NAT策略1,实现私网指定网段访问Internet时自动进行源地址转换。

Firewall nat-policy

Firewall-policy-nat rule name policy_natl

Firewall-policy-nat-rule-policy natlsource-zone trust

Firewall-policy-nat-rule-policy natl destination-zone untrust

Firewall-policy-nat-rule-policy natl source-address192.168.1.0 24

Firewall-policy-nat-rule-policy natl destination-address any

Firewall-policy-nat-rule-policy natl action source-nat address-group addressgroup1

Firewallsecurity-policy

Firewall-policy-securityrule name trust_to_dmz

Firewall-policy-security-rule-trust_to_dmzsource-zone trust

Firewall-policy-security-rule-trust_to_dmzdestination-zone dmz

Firewall-policy-security-rule-trust_to_dmzaction permit

Firewall-policy-security-rule-trust_to_dmzquit

配置NAT Server功能,把内网Web服务映射到公网地址。

Firewall nat server policy_web protocol tcp globa l 100.1.1.100 80 inside 192.168.2.100 80

Firewalldisplay firewall session table

Firewallsecurity-policy

Firewall-policy-securityrule name untrust_to_dmz

Firewall-policy-security-rule-untrust_to_dmzsource-zone untrust

Firewall-policy-security-rule-untrust_to_dmzdestination-zone dmz

Firewall-policy-security-rule-untrust_to_dmzdestination-address 192.168.2.100 32

Firewall-policy-security-rule-untrust_to_dmzaction permit

至此,本文的内容就结束了。

相关推荐
熊猫钓鱼>_>8 小时前
开源鸿蒙平台 KMP 三方库 Essenty 适配全流程:从生命周期抽象到状态重建验证
华为·开源·harmonyos·鸿蒙·kmp·atomgit·essenty
梦帮科技9 小时前
领域认知知识库图谱注入:从双式记账图网络到高质量问答对自动化合成流水线
运维·网络·数据库·人工智能·矩阵·架构·自动化
传奇开心果编程10 小时前
中庸、有容、破执:仓颉编程语言的中华智慧结晶——三重哲学境界思辨
开发语言·华为·开源·软件工程
菜鸡养成中...11 小时前
卫星通信协议笔记1-协议栈
网络
hzxpaipai11 小时前
杭州企业官网怎么建设?从策划到上线的5步建站方法
运维·服务器·前端·网络
smartpi_ai11 小时前
通用脱机烧录器为什么烧不进 CI-03?下载协议的门槛、免唤醒 10 条的建议值属性
服务器·网络·ci/cd
ITxiaobing202312 小时前
自研 IP 库与 AppsFlyer 判定不一致的排查实践
网络·网络协议·tcp/ip
2501_9378609413 小时前
中篇:TCP 为什么可靠又高效?滑动窗口、流量控制、拥塞控制与粘包全解析
服务器·网络·tcp/ip
刚及格的陆拾伍13 小时前
Wi-Fi核心知识精要:从频段到帧结构全解析
网络·物联网·网络协议·信息与通信·iot
xiaoye-duck14 小时前
《Linux 网络编程》深入理解 IO 多路复用:select 函数详解与 Echo 服务实战
linux·网络