111111

配置接口IP地址并加入安全区域

Trust区域接口(连接内网交换机/PC)

FW1\] interface GigabitEthernet 1/0/1 \[FW1-GigabitEthernet1/0/1\] ip address 172.16.10.1 24 # 内网网关地址 \[FW1-GigabitEthernet1/0/1\] quit # Untrust区域接口(连接外网路由器R1) \[FW1\] interface GigabitEthernet 1/0/6 \[FW1-GigabitEthernet1/0/6\] ip address 222.199.6.1 24 # 外网接口地址 \[FW1-GigabitEthernet1/0/6\] quit # 将接口加入对应安全区域 \[FW1\] firewall zone trust \[FW1-zone-trust\] add interface GigabitEthernet 1/0/1 \[FW1-zone-trust\] quit \[FW1\] firewall zone untrust \[FW1-zone-untrust\] add interface GigabitEthernet 1/0/6 \[FW1-zone-untrust\] quit 配置默认路由(指向外网路由器R1) \[FW1\] ip route-static 0.0.0.0 0.0.0.0 222.199.6.2 配置NAT地址池(no-PAT模式) # 创建地址池名称 \[FW1\] nat address-group noPatPool # 设置为no-pat模式(注意:必须全部小写,中间是短横线) \[FW1-address-group-noPatPool\] mode no-pat local # 指定公网IP范围(共2个地址:.10和.11) \[FW1-address-group-noPatPool\] section 0 222.199.6.10 222.199.6.11 地址池范围 \[FW1-address-group-noPatPool\] quit 配置源NAT策略 bash \[FW1\] nat-policy # 创建NAT策略规则 \[FW1-policy-nat\] rule name noPatNat # 匹配条件:源区域trust,目的区域untrust \[FW1-policy-nat-rule-noPatNat\] source-zone trust \[FW1-policy-nat-rule-noPatNat\] destination-zone untrust # 匹配内网网段(注意掩码写法:24 表示 255.255.255.0) \[FW1-policy-nat-rule-noPatNat\] source-address 172.16.10.0 24 # 目的地址任意 \[FW1-policy-nat-rule-noPatNat\] destination-address any # 动作:源NAT,使用地址池noPatPool \[FW1-policy-nat-rule-noPatNat\] action source-nat address-group noPatPool \[FW1-policy-nat-rule-noPatNat\] quit \[FW1-policy-nat\] quit 配置安全策略(放行内网到外网的流量) \[FW1\] security-policy \[FW1-policy-security\] rule name toInternet \[FW1-policy-security-rule-toInternet\] source-zone trust \[FW1-policy-security-rule-toInternet\] destination-zone untrust \[FW1-policy-security-rule-toInternet\] source-address 172.16.10.0 24 \[FW1-policy-security-rule-toInternet\] destination-address any \[FW1-policy-security-rule-toInternet\] action permit \[FW1-policy-security-rule-toInternet\] quit \[FW1-policy-security\] quit

相关推荐
网安情报局1 小时前
除了 CDN,DDoS 攻击还有哪些更有效的防护方式?
网络
Promise微笑1 小时前
2026年国产替代油介损测试仪:油介损全场景解决方案与技术演进
大数据·网络·人工智能
AnalogElectronic4 小时前
linux 测试网络和端口是否连通的命令详解
linux·网络·php
Rust研习社5 小时前
使用 Axum 构建高性能异步 Web 服务
开发语言·前端·网络·后端·http·rust
灰子学技术5 小时前
Envoy HTTP 流量层面的 Metric 指标分析
网络·网络协议·http
上海云盾-小余5 小时前
海外恶意 UDP 攻击溯源:分层封禁策略与业务兼容平衡方案
网络·网络协议·udp
智慧光迅AINOPOL5 小时前
校园全光网建设指南:从架构到调优,打造稳定高体验校园网络
网络·全光网解决方案·全光网·酒店全光解决方案·泛住宿全光网解决方案
被摘下的星星5 小时前
Internet 的域名系统:从“名字”到“地址”的翻译官
网络
星恒讯工业路由器7 小时前
星恒讯工业生产自动化解决方案
运维·物联网·自动化·智能路由器·信息与通信
Diros1g7 小时前
如何通过普通网线给另一个设备供网
网络·网络协议