【网工】华为配置专题进阶篇④

目录

■防火墙配置

▲实验



■防火墙配置

▲实验

配置要求

①防火墙接口的IP地址如拓扑所示,将接口划入相应的安全区域

②内网主机PC1可以主动访问Internet,但Internet无法主动访问PC1。

③出口防火墙进行NAT,NAT公网地址池100.1.1.10 - 100.1.1.20

④Internet可以通过公网地址100.1.1.100/24访问目的地址为192.168.2.100/24 的内部Web服务。

  • Internet

<Huawei>system-view

Huaweisysname Internet

Internetinterface GigabitEthernet 0/0/0

Internet-GigabitEthernet0/0/0ip add 100.1.1.2 24

Internet-GigabitEthernet0/0/0quit

Internet

  • Firewall

<USG6000V1>system-view

USG6000V1]sysname Firewall

Firewall

Firewallinterface GigabitEthernet 1/0/1

Firewall-GigabitEthernet1/0/1ip address 192.168.1.254 24

Firewall-GigabitEthernet1/0/1quit

Firewall linterface GigabitEthernet 1/0/2

Firewall-GigabitEthernet1/0/2ip address 192.168.2.254 24

Firewall-GigabitEthernet1/0/2quit

Firewall interface GigabitEthernet 1/0/3

Firewall-GigabitEthernet1/0/3ip address 100.1.1.1 24

Firewall-GigabitEthernet1/0/3quit

Firewall

Firewallfirewall zone untrust

Firewall-zone-untrustadd interface GigabitEthernet 1/0/3

Firewall-zone-untrustquit

Firewall

Firewallfirewall zone trust

Firewall-zone-trustadd interface GigabitEthernet 1/0/1

Firewall-zone-trustquit

Firewallfirewall zone dmz

Firewall-zone-dmz add interface GigabitEthernet 1/0/2

Firewall-zone-dmzquit

Firewall

Firewallsecurity-policy

Firewall-policy-securityrule name trust_to_untrust

Firewall-policy-security-rule-trust_to_untrustsource-zone trust

Firewall-policy-security-rule-trust_to_untrustdestination-zone untrust

Firewall-policy-security-rule-trust_to_untrustsource-address 192.168.1.0 24

Firewall-policy-security-rule-trust_to_untrustdestination-address any

Firewall-policy-security-rule-trust_to_untrustaction permit

Firewall-policy-security-rule-trust_to_untrustquit

Firewall

配置NAT地址池,开启端口转换。

Firewallnat addr e ss- g roup addressgroupl

Firewall-address-qroup-addressgroup1mode pat

Firewall-address-group-addressgrouplsection 0 100.1.1.10 100.1.1.20

Firewall-address-group-addresagrouplquit

Firewall

配置源NAT策略1,实现私网指定网段访问Internet时自动进行源地址转换。

Firewall nat-policy

Firewall-policy-nat rule name policy_natl

Firewall-policy-nat-rule-policy natlsource-zone trust

Firewall-policy-nat-rule-policy natl destination-zone untrust

Firewall-policy-nat-rule-policy natl source-address192.168.1.0 24

Firewall-policy-nat-rule-policy natl destination-address any

Firewall-policy-nat-rule-policy natl action source-nat address-group addressgroup1

Firewallsecurity-policy

Firewall-policy-securityrule name trust_to_dmz

Firewall-policy-security-rule-trust_to_dmzsource-zone trust

Firewall-policy-security-rule-trust_to_dmzdestination-zone dmz

Firewall-policy-security-rule-trust_to_dmzaction permit

Firewall-policy-security-rule-trust_to_dmzquit

配置NAT Server功能,把内网Web服务映射到公网地址。

Firewall nat server policy_web protocol tcp globa l 100.1.1.100 80 inside 192.168.2.100 80

Firewalldisplay firewall session table

Firewallsecurity-policy

Firewall-policy-securityrule name untrust_to_dmz

Firewall-policy-security-rule-untrust_to_dmzsource-zone untrust

Firewall-policy-security-rule-untrust_to_dmzdestination-zone dmz

Firewall-policy-security-rule-untrust_to_dmzdestination-address 192.168.2.100 32

Firewall-policy-security-rule-untrust_to_dmzaction permit

至此,本文的内容就结束了。

相关推荐
aodunsoft11 分钟前
安全月报 | 傲盾DDoS攻击防御2026年8月简报
网络·安全·ddos
昇腾知识体系30 分钟前
msprobe/msdebug 全家桶:昇腾精度比对、溢出检测、msSanitizer 内存检测与 msOpProf 算子调优实战
人工智能·华为·知识图谱
Raas10039 分钟前
MAI Gateway(魔芋企业级AI网关)对比分析:AI网关和OpenRouter区别?企业级能力差距一览
java·服务器·网络·人工智能·gateway·ai网关·mai gateway
wtblszn39 分钟前
光伏封装产线智能管理平台方案
网络·物联网
2501_919749031 小时前
华为鸿蒙免费PDF工具—小羊免费PDF
华为·pdf·harmonyos·鸿蒙
啊阿狸不会拉杆1 小时前
《计算机网络-自顶向下方法》6.5 链路虚拟化:网络作为链路层 读书笔记
网络·计算机网络·php
风景的人生1 小时前
Linux虚拟机网络故障排查与解决方案
运维·网络·ssh
Allen_LVyingbo2 小时前
2026医疗AI编程:医院信息工程部规模化编程与代码审核路径(上)
网络·人工智能·cnn·transformer·知识图谱·ai编程
147API2 小时前
学生模型和教师模型怎样做路由,阈值应该看哪些指标
网络·人工智能·深度学习·机器学习·智能路由器
Elastic 中国社区官方博客2 小时前
隐藏在可观测性数据中的安全攻击
大数据·网络·安全·elasticsearch·搜索引擎·全文检索