防火墙基础配置(二)

article/2025/9/28 23:44:31

拓补图:

方案一(子接口的形式)

实验目的:解决防火墙上的接口不足以为其他区域服务的问题,比方说防火墙上只有两个接口,但是有三个区域,那这个实验的目的为了解决防火墙上的接口不足以为多区域提供服务的问题 

实验思路:1.防火墙上的g1/0/0接口继续为trust区域提供服务

                  2.g1/0/1划分两个子接口分别为DMZ和untrush区域提供服务

                  3.交换机上除了g0/0/5接口配置成trunk接口以外,其他接口都配置成access口

                  4.根据需求新建防火墙的安全策略

1. 配置代码

1.1 IP地址的配置忽略,注意防火墙的1/0/0接口需要配置IP地址,但是1/0/1是要划分子接口的所以不需要配置地址,是在子接口里面去配置IP地址

int g1/0/1.20

ip add 10.1.2.2 24

int g1/0/1.30

ip add 100.1.1.2 24

1.2 交换机划分接口

[SW]port-group group-member g0/0/1 g0/0/4

[SW-port-group]port link-type access 

[SW-port-group]port default vlan 10

[SW]int g0/0/2

[SW-GigabitEthernet0/0/2]port link-type access 

[SW-GigabitEthernet0/0/2]port default vlan 20

[SW]int g0/0/3

[SW-GigabitEthernet0/0/3]port link-type access 

[SW-GigabitEthernet0/0/3]port default vlan 30

[SW]int g0/0/5

[SW-GigabitEthernet0/0/3]port link-type trunk

[SW-GigabitEthernet0/0/3]port default vlan 20 30

1.3 防火墙划分安全区域

[USG6000V1]firewall zone trust 

[USG6000V1-zone-trust]add interface g1/0/0

[USG6000V1]firewall zone  untrust

[USG6000V1-zone-untrust]add interface g1/0/1.30

[USG6000V1]firewall zone  dmz

[USG6000V1-zone-dmz]add interface g1/0/1.20

1.4 新建安全策略

[USG6000V1]security-policy

[USG6000V1-policy-security]default action permit     //默认放行所有的流量

rule name huawei    //新建名字为huawei的安全策略
source-zone trust    //设置源区域
destination-zone untrust  //设置目标区域
source-address 10.1.1.0 mask 255.255.255.0   //设置源地址
destination-address 100.1.1.0 mask 255.255.255.0   //设置目标地址
service icmp    //应用的服务类型
action permit   //做出的动作,一定要这条命令才能够生效

1.5 在子接口封装dot1q的数据

[USG6000V1]int g1/0/1.20

[USG6000V1-GigabitEthernet1/0/1.20]vlan-type dot1q  20

[USG6000V1]int g1/0/1.30

[USG6000V1-GigabitEthernet1/0/1.30]vlan-type dot1q  30

1.6 别忘了还有路由的问题

[R1]ip route-static 0.0.0.0 0.0.0.0 10.1.1.2

[R2]ip route-static 0.0.0.0 0 10.1.2.2

[R3]ip route-static 0.0.0.0 0 100.1.1.2

验证效果:R1ping所有区域都能通

 方案二(trunk接口)

配置思路:

1. 我们只需要在防火墙上新建两个vlan相同于trust和untrust区域,专门服务于这两个区域,然后在vlan的三层接口配置IP地址保证防火墙跟这两个区域可以进行通信,然后再把vlan的三层接口划分进防火墙的区域里面即可,注意是把g1/0/1划分为trunk口,允许vlan20、30通过

1.1 防火墙划分接口

[USG6000V1]int g1/0/1

[USG6000V1-GigabitEthernet1/0/1]portswitch       //防火墙的接口默认是三层接口,一定要换成二层接口才行

[USG6000V1-GigabitEthernet1/0/1]port link-type trunk

[USG6000V1-GigabitEthernet1/0/1]port trunk  allow-pass  vlan 20 30

1.2 给vlan的三层接口划分IP地址

[USG6000V1]int Vlanif  20

[USG6000V1-Vlanif20]ip add 10.1.2.2 24

[USG6000V1]int Vlanif  30

[USG6000V1-Vlanif30]ip add 100.1.1.2 24

1.3 防火墙划分区域

[USG6000V1]firewall zone trust

[USG6000V1-zone-trust]add interface g1/0/0

[USG6000V1]firewall zone untrust

[USG6000V1-zone-untrust]add interface Vlanif 30

[USG6000V1]firewall zone  dmz 

[USG6000V1-zone-dmz]add  interface Vlanif 20

1.4 防火墙新建安全策略

[USG6000V1]security-policy

[USG6000V1-policy-security]default action  permit    //这里我就简单的写允许全部了,可以根据自己的需求自己写

验证效果:


http://chatgpt.dhexx.cn/article/VvvtFBCZ.shtml

相关文章

H3C防火墙基础配置2-配置安全策略

1 安全策略简介 安全策略对报文的控制是通过安全策略规则实现的,规则中可以设置匹配报文的过滤条件,处理报文的动作和对于报文内容进行深度检测等功能。 (1)规则的名称和编号 安全策略中的每条规则都由唯一的名称和编号标识。名称…

H3C防火墙-安全域配置举例

1. 组网需求 某公司以 Device 作为网络边界安全防护设备,连接公司内部网络和 Internet。公司只对内部提供Web 服务,不对外提供这些服务。现需要在设备上部署安全域,并基于以下安全需求进行域间策略 的配置。 • 与接口 GigabitEthernet1/0/1 …

Firewalld防火墙实例配置

文章目录 环境拓扑需求描述一、环境配置二、防火墙配置1、在网站服务器上配置防火墙2、网关服务器配置防火墙3、企业内网访问外网web服务器4、外网web服务器访问企业内部网站服务器 三、总结问题总结解决方案 环境拓扑 需求描述 1、 网关服务器连接互联网网卡ens33地址为100.1…

【Linux】配置网络和firewall防火墙(超详细介绍+实战)

🥇🥇【Liunx学习记录篇】🥇🥇 篇一:【Linux】VMware安装unbuntu18.04虚拟机-超详细步骤(附镜像文件) 篇二:【Linux】ubuntu18.04系统基础配置及操作 篇三:【Linux】用户与组的操作详…

防火墙配置

防火墙(Firewall),也称防护墙。它是一种位于内部网络与外部网络之间的网络安全系统。一项信息安全的防护系统,依照特定的规则,允许或是限制传输的数据通过。防火墙对于我们的网络安全的重要性不言而喻 但是在实际的开发…

H3C防火墙-安全策略典型配置举例

基于 IP 地址的安全策略配置举例 1.组网需求 • 某公司内的各部门之间通过 Device 实现互连,该公司的工作时间为每周工作日的 8 点到 18点。 • 通过配置安全策略规则,允许总裁办在任意时间、财务部在工作时间通过 HTTP 协议访问财务数据库服务器的 Web…

华为防火墙配置教程

01 了解防火墙基本机制 配置防火墙之前请了解防火墙基本工作机制。 1.1 什么是防火墙 防火墙是一种网络安全设备,通常位于网络边界,用于隔离不同安全级别的网络,保护一个网络免受来自另一个网络的攻击和入侵。这种“隔离”不是一刀切&#x…

防火墙基本配置

防火墙 种类 1.包过滤技术 「 静态防火墙 动态防火墙 」 netfilter 真正的配置 位于linux内核的包过滤功能体系 称为linux防火墙的“内核态” iptables 防火墙的配置 工具 主要针对 网络层 针对IP数据包 「体现在对包的IP地址、端口等信息处理」 链表结构 链 ---- 容纳 规则…

防火墙详解(三)华为防火墙基础安全策略配置(命令行配置)

实验要求 根据实验要求配置防火墙: 合理部署防火墙安全策略以及安全区域实现内网用户可以访问外网用户,反之不能访问内网用户和外网用户均可以访问公司服务器 实验配置 步骤一:配置各个终端、防火墙端口IP地址 终端以服务器为例&#x…

防火墙基础配置

状态防火墙 状态检测防火墙(Stateful Firewall)是一种网络安全设备,它可以检测和过滤网络流量,以保护网络不受未经授权的访问和攻击。 与传统的包过滤防火墙不同,状态检测防火墙可以跟踪网络连接的状态,并…

10分钟教你完全掌握防火墙配置!!!!!

今日提问 1.防火墙支持那些NAT技术,主要应用场景是什么? 2.当内网PC通过公网域名解析访问内网服务器时,会存在什么问题,如何解决?请详细说明 3.防火墙使用VRRP实现双机热备时会遇到什么问题,如何解决&…

H3C简单的防火墙配置

这里写目录标题 实验拓扑实验需求配置过程1.配置ip地址(略)2.配置去往公网的默认路由3.将端口绑定在信任域和不信任域4.配置ipv4安全模板5.配置ospf将内网的连通性完成6.配置nat (easy ip的方式)使内网PC可以访问外网 测试 实验拓…

防火墙的基础配置(一)

拓补图: 注意事项: 不要连接着防火墙的g0/0/0口,这个口是防火墙的管理端口一定要将接口划分区域,防火墙有四个区域,分别是local、trust、untrust、dmz,优先级分别是100、85、50、5,优先级越高说…

三、防火墙配置(1)---防火墙常规配置

一、实验内容 1、在GNS中创建如下图所示的网络拓扑结构。 2、给路由器和防火墙按照拓扑图中的规划,配置好IP地址和路由表。给R1、R2、R4、R6开启远程连接。3、验证防火墙默认安全规则,高安全级别接口(inside)可主动访问低安全级别…

华为防火墙网管配置实例

今天给大家带来华为USG6000防火墙的网管配置实例。本文简单的搭建了一个实验拓扑图,通过配置,实现了对华为防火墙的Telnet管理配置、SSH管理配置和Web管理配置。 一、实验拓扑及目的 实验拓扑如上所示,要求对防火墙FW1进行合适的配置&#x…

华为防火墙实战配置教程

防火墙(Firewall)也称防护墙,是由Check Point创立者Gil Shwed于1993年发明并引入国际互联网(US5606668(A)1993-12-15)防火墙是位于内部网和外部网之间的屏障,它按照系统管理员预先定…

华为防火墙基本配置实例

实验背景 : 一、trust区域:G1/0/0、G1/0/1接口下的设备划分到此区域 1、SW1与SW2做lacp链路聚合; 2、公司trust区域划分两个VLAN分别在交换层做MSTP,实现流量负载分担; 3、trust区域核心路由器层做双DHCP服务器做双…

防火墙配置【最详细的实验演示】

目录 拓扑及拓扑分析 进入防火墙前准备工作 1.配置其他区域ip 2.如何进入防火墙 防火墙的安全域 1.防火墙的5个安全域 2.如何自定义安全域 3.接口加入安全域 ​ 4.配置接口ip 配置防火墙策略 1.内网到公网 2.内网到服务器 3.公网到服务器 4.内网到公网NAT转换 5.…

防火墙双机热备配置实例(一)

今天继续给大家介绍HCIE安全。本文以华为eNSP模拟器为例,实现了配置防火墙双击热备技术配置实例,采用的是上下行交换机配置VRRP的主备模式。 阅读本文,您需要有一定的防火墙配置基础和防火墙双机热备理论基础,如果您对此还存在困惑…

捷联惯导姿态解算基础

文章目录 姿态更新地位反对称矩阵方向余弦矩阵等效旋转矢量四元数 姿态更新地位 在捷联惯导系统的姿态、速度和位置更新算法中,姿态算法对整个系统精度的影响最大,它是算法研究和设计的核心。在非定轴转动情况下,描述姿态运动的微分方程是线性时变的(可视为零输入线…