当前位置: 首页 > news >正文

【网工】华为配置专题进阶篇④

目录

■防火墙配置

▲实验



■防火墙配置

▲实验

配置要求

①防火墙接口的IP地址如拓扑所示,将接口划入相应的安全区域

②内网主机PC1可以主动访问Internet,但Internet无法主动访问PC1。

③出口防火墙进行NAT,NAT公网地址池100.1.1.10-100.1.1.20

④Internet可以通过公网地址100.1.1.100/24访问目的地址为192.168.2.100/24 的内部Web服务。

  • Internet

<Huawei>system-view

[Huawei]sysname Internet

[Internet]interface GigabitEthernet 0/0/0

[Internet-GigabitEthernet0/0/0]ip add 100.1.1.2 24

[Internet-GigabitEthernet0/0/0]quit

[Internet]

  • Firewall

<USG6000V1>system-view

[USG6000V1]]sysname Firewall

[Firewall]

[Firewall]interface GigabitEthernet 1/0/1

[Firewall-GigabitEthernet1/0/1]ip address 192.168.1.254 24

[Firewall-GigabitEthernet1/0/1]quit

[Firewall] linterface GigabitEthernet 1/0/2

[Firewall-GigabitEthernet1/0/2]ip address 192.168.2.254 24

[Firewall-GigabitEthernet1/0/2]quit

[Firewall] interface GigabitEthernet 1/0/3

[Firewall-GigabitEthernet1/0/3]ip address 100.1.1.1 24

[Firewall-GigabitEthernet1/0/3]quit

[Firewall]

[Firewall]firewall zone untrust 

[Firewall-zone-untrust]add interface GigabitEthernet 1/0/3

[Firewall-zone-untrust]quit

[Firewall]

[Firewall]firewall zone trust

[Firewall-zone-trust]add interface GigabitEthernet 1/0/1

[Firewall-zone-trust]quit

[Firewall]firewall zone dmz

[Firewall-zone-dmz] add interface GigabitEthernet 1/0/2

[Firewall-zone-dmz]quit

[Firewall]

[Firewall]security-policy

[Firewall-policy-security]rule name trust_to_untrust

[Firewall-policy-security-rule-trust_to_untrust]source-zone trust

[Firewall-policy-security-rule-trust_to_untrust]destination-zone untrust

[Firewall-policy-security-rule-trust_to_untrust]source-address 192.168.1.0 24

[Firewall-policy-security-rule-trust_to_untrust]destination-address any

[Firewall-policy-security-rule-trust_to_untrust]action permit

[Firewall-policy-security-rule-trust_to_untrust]quit

[Firewall]

# 配置NAT地址池,开启端口转换。

[Firewall] nat address-group addressgroupl

[Firewall-address-qroup-addressgroup1]mode pat

[Firewall-address-group-addressgroupl]section 0 100.1.1.10 100.1.1.20 

[Firewall-address-group-addresagroupl]quit

[Firewall]

# 配置源NAT策略1,实现私网指定网段访问Internet时自动进行源地址转换。

[Firewall] nat-policy

[Firewall-policy-nat] rule name policy_natl

[Firewall-policy-nat-rule-policy natl] source-zone trust

[Firewall-policy-nat-rule-policy natl] destination-zone untrust

[Firewall-policy-nat-rule-policy natl] source-address 192.168.1.0 24

[Firewall-policy-nat-rule-policy natl] destination-address any

[Firewall-policy-nat-rule-policy natl] action source-nat address-group addressgroup1

[Firewall]security-policy

[Firewall-policy-security]rule name trust_to_dmz

[Firewall-policy-security-rule-trust_to_dmz]source-zone trust

[Firewall-policy-security-rule-trust_to_dmz]destination-zone dmz

[Firewall-policy-security-rule-trust_to_dmz]action permit

[Firewall-policy-security-rule-trust_to_dmz]quit

# 配置NAT Server功能,把内网Web服务映射到公网地址。

[Firewall] nat server policy_web protocol tcp global 100.1.1.100 80 inside 192.168.2.100 80

[Firewall] display firewall session table

[Firewall]security-policy

[Firewall-policy-security]rule name untrust_to_dmz

[Firewall-policy-security-rule-untrust_to_dmz]source-zone untrust

[Firewall-policy-security-rule-untrust_to_dmz]destination-zone dmz

[Firewall-policy-security-rule-untrust_to_dmz]destination-address 192.168.2.100 32

[Firewall-policy-security-rule-untrust_to_dmz]action permit

至此,本文的内容就结束了。

http://www.lryc.cn/news/573000.html

相关文章:

  • 【Dify学习笔记】:RagFlow接入Dify基础教程
  • STM32:AS5600
  • Vuex(一) —— 集中式的状态管理仓库
  • 掌握Bash脚本编写:从服务启动脚本到语法精要
  • 防止应用调试分析IP被扫描加固实战教程
  • SAM2论文解读-既实现了视频的分割一切,又比图像的分割一切SAM更快更好
  • Springboot仿抖音app开发之Nacos 分布式服务与配置中心(进阶)
  • 文件夹美化工具推荐,打造个性化电脑界面
  • 音视频之H.264的可伸缩编码SVC
  • 【案例】性能优化在持续集成与持续交付中的应用
  • GO Gin Web框架面试题及参考答案
  • FPGA基础 -- Verilog 共享任务(task)和函数(function)
  • UE5错误 Linux离线状态下错误 请求失败libcurl错误:6无法解析主机名
  • 信任再造:跌倒检测算法如何让善意不再“自证”
  • Real-World Deep Local Motion Deblurring论文阅读
  • 结构体的嵌套问题
  • 【2025 年】软件体系结构考试试卷-期末考试
  • ABAP(2) 定义数据
  • 软件公司进军无人机领域的战略指南与生态合作全景-优雅草卓伊凡
  • Git 命令全景图:从 clone 到 merge 的完整流程解析
  • (双模第一期)从零打造蓝牙低功耗键盘——全流程详解与工具清单
  • window显示驱动开发—使用状态刷新回调函数
  • Vue2 day01
  • 20250620在Ubuntu20.04.6下编译KickPi的K7的Android14系统
  • java面试题02访问修饰符有哪些?区别是什么?
  • YOLOv11改进 | RCS-OSA与C3k2融合架构技术详解
  • React封装框架dvajs(状态管理+异步操作+数据订阅等)
  • kubeadm worker节点加入master失败
  • android gradle的优化
  • Ruoyi(若依)整合websocket实现信息推送功能(消息铃铛)