当前位置: 首页 > news >正文

【网工】华为配置专题进阶篇④

目录

■防火墙配置

▲实验



■防火墙配置

▲实验

配置要求

①防火墙接口的IP地址如拓扑所示,将接口划入相应的安全区域

②内网主机PC1可以主动访问Internet,但Internet无法主动访问PC1。

③出口防火墙进行NAT,NAT公网地址池100.1.1.10-100.1.1.20

④Internet可以通过公网地址100.1.1.100/24访问目的地址为192.168.2.100/24 的内部Web服务。

  • Internet

<Huawei>system-view

[Huawei]sysname Internet

[Internet]interface GigabitEthernet 0/0/0

[Internet-GigabitEthernet0/0/0]ip add 100.1.1.2 24

[Internet-GigabitEthernet0/0/0]quit

[Internet]

  • Firewall

<USG6000V1>system-view

[USG6000V1]]sysname Firewall

[Firewall]

[Firewall]interface GigabitEthernet 1/0/1

[Firewall-GigabitEthernet1/0/1]ip address 192.168.1.254 24

[Firewall-GigabitEthernet1/0/1]quit

[Firewall] linterface GigabitEthernet 1/0/2

[Firewall-GigabitEthernet1/0/2]ip address 192.168.2.254 24

[Firewall-GigabitEthernet1/0/2]quit

[Firewall] interface GigabitEthernet 1/0/3

[Firewall-GigabitEthernet1/0/3]ip address 100.1.1.1 24

[Firewall-GigabitEthernet1/0/3]quit

[Firewall]

[Firewall]firewall zone untrust 

[Firewall-zone-untrust]add interface GigabitEthernet 1/0/3

[Firewall-zone-untrust]quit

[Firewall]

[Firewall]firewall zone trust

[Firewall-zone-trust]add interface GigabitEthernet 1/0/1

[Firewall-zone-trust]quit

[Firewall]firewall zone dmz

[Firewall-zone-dmz] add interface GigabitEthernet 1/0/2

[Firewall-zone-dmz]quit

[Firewall]

[Firewall]security-policy

[Firewall-policy-security]rule name trust_to_untrust

[Firewall-policy-security-rule-trust_to_untrust]source-zone trust

[Firewall-policy-security-rule-trust_to_untrust]destination-zone untrust

[Firewall-policy-security-rule-trust_to_untrust]source-address 192.168.1.0 24

[Firewall-policy-security-rule-trust_to_untrust]destination-address any

[Firewall-policy-security-rule-trust_to_untrust]action permit

[Firewall-policy-security-rule-trust_to_untrust]quit

[Firewall]

# 配置NAT地址池,开启端口转换。

[Firewall] nat address-group addressgroupl

[Firewall-address-qroup-addressgroup1]mode pat

[Firewall-address-group-addressgroupl]section 0 100.1.1.10 100.1.1.20 

[Firewall-address-group-addresagroupl]quit

[Firewall]

# 配置源NAT策略1,实现私网指定网段访问Internet时自动进行源地址转换。[Firewall] nat-policy

[Firewall-policy-nat] rule name policy_natl

[Firewall-policy-nat-rule-policy natl] source-zone trust

[Firewall-policy-nat-rule-policy natl] destination-zone untrust

[Firewall-policy-nat-rule-policy natl] source-address 192.168.1.0 24

[Firewall-policy-nat-rule-policy natl] destination-address any

[Firewall-policy-nat-rule-policy natl] action source-nat address-group addressgroup1

[Firewall]security-policy

[Firewall-policy-security]rule name trust_to_dmz

[Firewall-policy-security-rule-trust_to_dmz]source-zone trust

[Firewall-policy-security-rule-trust_to_dmz]destination-zone dmz

[Firewall-policy-security-rule-trust_to_dmz]action permit

[Firewall-policy-security-rule-trust_to_dmz]quit

# 配置NAT Server功能,把内网Web服务映射到公网地址。

[Firewall] nat server policy_web protocol tcp global 100.1.1.100 80 inside 192.168.2.100 80

[Firewall] display firewall session table

[Firewall]security-policy

[Firewall-policy-security]rule name untrust_to_dmz

[Firewall-policy-security-rule-untrust_to_dmz]source-zone untrust

[Firewall-policy-security-rule-untrust_to_dmz]destination-zone dmz

[Firewall-policy-security-rule-untrust_to_dmz]destination-address 192.168.2.100 32

[Firewall-policy-security-rule-untrust_to_dmz]action permit

至此,本文的内容就结束了。

http://www.lqws.cn/news/452341.html

相关文章:

  • 学习华为 ensp 的学习心得体会
  • 10分钟撸出高性能网络服务:吃透高性能优化:缓存_锁_系统调用_编译
  • 汽车整车厂如何用数字孪生系统打造“透明车间”
  • 【React】React CSS 样式设置全攻略
  • DAY 37 早停策略和模型权重的保存
  • RPGMZ游戏引擎 如何手动控制文字显示速度
  • 机器翻译与跨语言学习数据集综述
  • 情感大模型
  • “地标界爱马仕”再拓疆域:世酒中菜联袂赤水金钗石斛定义中国GI
  • vue3 reactive重新赋值
  • QEMU学习之路(10)— RISCV64 virt 使用Ubuntu启动
  • Linux故障排查与性能优化实战经验
  • AI浪潮下的自媒体革命:智能体崛起与人类价值的重构
  • Qi无线充电:车载充电的便捷与安全之选
  • servlet前后端交互
  • C++设计模式
  • 在VTK中捕捉体绘制图像并实时图像处理
  • uniapp开发小程序,导出文件打开并保存,实现过程downloadFile下载,openDocument打开
  • 【Python】Excel表格操作:ISBN转条形码
  • React Native【实战范例】弹跳动画菜单导航
  • 学习threejs,三维汽车模拟器,场景有树、云、山等
  • Nginx-Ingress-Controller自定义端口实现TCP/UDP转发
  • 大数据系统架构实践(一):Zookeeper集群部署
  • 局域网投屏工具(将任何设备转换为计算机的辅助屏幕)Deskreen
  • LVS负载均衡群集:Nginx+Tomcat负载均衡群集
  • Lora训练
  • 项目管理利器:甘特图的全面解析与应用指南
  • 计算机网络八股第二期
  • net程序-Serilog 集成 SQL Server LocalDB 日志记录指南
  • 有方 N58 LTE Cat.1 模块联合 SD NAND 贴片式 TF 卡 MKDV1GIL-AST,打造 T-BOX 高性能解决方案