通过Web界面管理防火墙
实验环境如下:
| 实验模拟器 | IP地址 | 防火墙设备 |
|---|---|---|
| eNSP | 192.168.0.254 | USG6000V |
实现拓扑如下:

- 输出防火墙用户名/密码:admin/Admin@123,进行密码修改。
shell
Username:admin
Password:Admin@123
键入"y"
键入初始密码"Admin@123"
键入修改后的密码
键入修改后的密码
- 启动防火墙后,进入g0/0/0接口配置IP地址。
shell
[USG6000V]sysname FW1
[FW1]
[FW1-GigabitEthernet0/0/0]ip add 192.168.0.254 24
[FW1-GigabitEthernet0/0/0]quit
- 进入接口开启https服务。
shell
[FW1]int g0/0/0
[FW1-GigabitEthernet0/0/0]service-manage ?
all ALL service
enable Service manage switch on/off
http HTTP service
https HTTPS service
ping Ping service
snmp SNMP service
ssh SSH service
telnet Telnet service
- 如下针对g0/0/0接口开启https服务。
shell
[FW1-GigabitEthernet0/0/0]service-manage https permit
- 在eNSP模拟器上拉一个"Cloud",用作桥接到真实机器上进行Web界面的管理,其配置如下。
依次进行下述操作:将端口类型 选择为GE ,单击增加 ,在绑定信息 处选择一张虚拟网卡,这里选择的网关IP地址为192.168.0.1 ,需要确保这张虚拟网卡能够正常通行,单击增加 ;在端口映射设置 子页面中,设置端口类型 为GE ,入端口编号 选择为1 ,出端口编号 选择为2 ,勾选双向通道 复选框,单击增加。

- 浏览器输入https://接口IP地址:8443 ,例如https://192.168.0.254:8443 ;无视风险访问之后,输入用户名和密码,默认分别为admin和
在通过CIL界面登录防火墙时修改的密码。

通过Telnet方式登录防火墙
命令行配置方式
- 在防火墙上启用telnet服务。
shell
[FW1]telnet server enable
- 在防火墙的g0/0/0口启用telnet服务,如果是管理接口,则默认已启用telnet服务。
shell
[FW1]int g0/0/0
[FW1-GigabitEthernet0/0/0]service-manage enable #默认开启
[FW1-GigabitEthernet0/0/0]service-manage telnet permit
[FW1-GigabitEthernet0/0/0]quit
- 将启用的telnet服务的g0/0/0接口划入trust区域。
shell
[FW1]firewall zone trust
[FW1-zone-trust]add int g0/0/0
[FW1-zone-trust]quit
- 在防火墙中创建新的用户,用户登录防火墙。
shell
[FW1]aaa
[FW1-aaa]manager-user telnet_user #创建名为telnet_user的用户
[FW1-aaa-manager-user-telnet_user]service-type telnet #为用户开启telnet服务
[FW1-aaa-manager-user-telnet_user]level 3 #设置安全等级
[FW1-aaa-manager-user-telnet_user]password #设置该用户的密码
Enter Password:
Confirm Password:
华为防火墙用户安全级别:
| 级别 | 权限说明 | 用途示例 |
|---|---|---|
| 0 | 访问级,只能执行ping、display版本等少量查看命令,无法配置。 | 监控审计人员,仅看状态,无法更改配置。 |
| 1-2 | 监控级,大量display查看命令,没有配置权限。 | 运维查看设备运行、会话、日志、无法修改配置。 |
| 3 | 配置级,可以进行大部分业务配置,无法操作系统、不能保存重启。 | 日常运维工程师,配置策略、安全域、NAT、无系统高危权限。 |
| 4-9 | 管理级,完整业务配置,可保存配置,不能修改系统底层、不能删除文件。 | 高级运维,日常完整业务调试 |
| 10-14 | 系统级,可操作系统文件、升级、备份恢复,不能删除系统关键文件 | 系统管理员,版本升级、配置备份恢复 |
| 15 | 超级管理员,全部权限,等同于 admin 本地超级账号 | 最高权限,可删除文件、格式化、重启设备,谨慎分配 |
- 配置防火墙的VTP虚拟终端配置,指定使用AAA认证,并允许登录的协议为telnet。
shell
[FW1]user-interface vty 0 4
[FW1-ui-vty0-4]authentication-mode aaa
[FW1-ui-vty0-4]protocol inbound telnet
[FW1-ui-vty0-4]quit
- 使用远程连接软件进行测试。

图形界面配置
- 登录防火墙Web界面,在顶部菜单栏中选择【系统】,在【系统】界面单击【管理员】,在展开的菜单中选择【设置】,勾选【Telnet服务】复选框,单击【应用】。

- 在顶部菜单栏中选择【系统】,在【系统】界面单击【管理员】,在展开的菜单中选择【管理员】,在【管理员列表】配置界面,单击【新建】,在弹出的【新建管理员】的界面进行使用telnet登录用户的配置,单击【确定】。

- 在顶部菜单栏中选择【网络】,单击【接口】,在【接口】配置界面,单击【G0/0/0】,在弹出的【修改GigabitEthernet】界面处,安全区域选择【trust】。

- 在【修改GigabitEthernet】界面处,下滑至底部,勾选【Telnet】复选框,单击【确定】。

通过SSH方式登录防火墙
命令行配置方式
- 在防火墙上启用ssh服务。
shell
[FW1]stelnet server enable
- 在防火墙的g0/0/0口启用ssh服务。
shell
[FW1]int g0/0/0
[FW1-GigabitEthernet0/0/0]service-manage enable #默认开启
[FW1-GigabitEthernet0/0/0]service-manage ssh permit
[FW1-GigabitEthernet0/0/0]quit
- 将启用的ssh服务的g0/0/0接口划入trust区域。
shell
[FW1]firewall zone trust
[FW1-zone-trust]add int g0/0/0
[FW1-zone-trust]quit
- 在防火墙中创建新的用户,用户登录防火墙。
shell
[FW1]aaa
[FW1-aaa]manager-user ssh_user #创建名为ssh_user的用户
[FW1-aaa-manager-user-ssh_user]service-type ssh #为用户开启telnet服务
[FW1-aaa-manager-user-telnet_user]level 3 #设置安全等级
[FW1-aaa-manager-user-telnet_user]password #设置该用户的密码
Enter Password:
Confirm Password:
-
创建认证所需要的本地密钥对。
[FW1]rsa local-key-pair create
The key name will be: FW1_Host
.....
Input the bits in the modulus[default = 2048]:2048
..... -
配置防火墙的VTP虚拟终端配置,指定使用AAA认证,并允许登录的协议为ssh。
shell
[FW1]user-interface vty 0 4
[FW1-ui-vty0-4]authentication-mode aaa
[FW1-ui-vty0-4]protocol inbound ssh
[FW1-ui-vty0-4]quit
- 使用远程软件进行测试。

使用命令行进行配置
- 登录防火墙Web界面,在顶部菜单栏中选择【系统】,在【系统】界面单击【管理员】,在展开的菜单中选择【设置】,打开【SSH配置下拉框】,在弹出的【SSH配置】子页面中勾选【STelnet服务】复选框单击【应用】。

- 在顶部菜单栏中选择【系统】,在【系统】界面单击【管理员】,在展开的菜单中选择【管理员】,在【管理员列表】配置界面,单击【新建】,在弹出的【新建管理员】的界面进行使用ssh登录用户的配置,单击【高级】,在弹出的【服务类型】中勾选【SSH】复选框,认证方式选择【PASSWORD】,单击【确定】。

- 在顶部菜单栏中选择【网络】,单击【接口】,在【接口】配置界面,单击【G0/0/0】,在弹出的【修改GigabitEthernet】界面处,安全区域选择【trust】。

- 在【修改GigabitEthernet】界面处,下滑至底部,勾选【Telnet】复选框,单击【确定】。
