当前位置: 首页 > news >正文

【网工】华为配置专题进阶篇④

目录

■防火墙配置

▲实验



■防火墙配置

▲实验

配置要求

①防火墙接口的IP地址如拓扑所示,将接口划入相应的安全区域

②内网主机PC1可以主动访问Internet,但Internet无法主动访问PC1。

③出口防火墙进行NAT,NAT公网地址池100.1.1.10-100.1.1.20

④Internet可以通过公网地址100.1.1.100/24访问目的地址为192.168.2.100/24 的内部Web服务。

  • Internet

<Huawei>system-view

[Huawei]sysname Internet

[Internet]interface GigabitEthernet 0/0/0

[Internet-GigabitEthernet0/0/0]ip add 100.1.1.2 24

[Internet-GigabitEthernet0/0/0]quit

[Internet]

  • Firewall

<USG6000V1>system-view

[USG6000V1]]sysname Firewall

[Firewall]

[Firewall]interface GigabitEthernet 1/0/1

[Firewall-GigabitEthernet1/0/1]ip address 192.168.1.254 24

[Firewall-GigabitEthernet1/0/1]quit

[Firewall] linterface GigabitEthernet 1/0/2

[Firewall-GigabitEthernet1/0/2]ip address 192.168.2.254 24

[Firewall-GigabitEthernet1/0/2]quit

[Firewall] interface GigabitEthernet 1/0/3

[Firewall-GigabitEthernet1/0/3]ip address 100.1.1.1 24

[Firewall-GigabitEthernet1/0/3]quit

[Firewall]

[Firewall]firewall zone untrust 

[Firewall-zone-untrust]add interface GigabitEthernet 1/0/3

[Firewall-zone-untrust]quit

[Firewall]

[Firewall]firewall zone trust

[Firewall-zone-trust]add interface GigabitEthernet 1/0/1

[Firewall-zone-trust]quit

[Firewall]firewall zone dmz

[Firewall-zone-dmz] add interface GigabitEthernet 1/0/2

[Firewall-zone-dmz]quit

[Firewall]

[Firewall]security-policy

[Firewall-policy-security]rule name trust_to_untrust

[Firewall-policy-security-rule-trust_to_untrust]source-zone trust

[Firewall-policy-security-rule-trust_to_untrust]destination-zone untrust

[Firewall-policy-security-rule-trust_to_untrust]source-address 192.168.1.0 24

[Firewall-policy-security-rule-trust_to_untrust]destination-address any

[Firewall-policy-security-rule-trust_to_untrust]action permit

[Firewall-policy-security-rule-trust_to_untrust]quit

[Firewall]

# 配置NAT地址池,开启端口转换。

[Firewall] nat address-group addressgroupl

[Firewall-address-qroup-addressgroup1]mode pat

[Firewall-address-group-addressgroupl]section 0 100.1.1.10 100.1.1.20 

[Firewall-address-group-addresagroupl]quit

[Firewall]

# 配置源NAT策略1,实现私网指定网段访问Internet时自动进行源地址转换。

[Firewall] nat-policy

[Firewall-policy-nat] rule name policy_natl

[Firewall-policy-nat-rule-policy natl] source-zone trust

[Firewall-policy-nat-rule-policy natl] destination-zone untrust

[Firewall-policy-nat-rule-policy natl] source-address 192.168.1.0 24

[Firewall-policy-nat-rule-policy natl] destination-address any

[Firewall-policy-nat-rule-policy natl] action source-nat address-group addressgroup1

[Firewall]security-policy

[Firewall-policy-security]rule name trust_to_dmz

[Firewall-policy-security-rule-trust_to_dmz]source-zone trust

[Firewall-policy-security-rule-trust_to_dmz]destination-zone dmz

[Firewall-policy-security-rule-trust_to_dmz]action permit

[Firewall-policy-security-rule-trust_to_dmz]quit

# 配置NAT Server功能,把内网Web服务映射到公网地址。

[Firewall] nat server policy_web protocol tcp global 100.1.1.100 80 inside 192.168.2.100 80

[Firewall] display firewall session table

[Firewall]security-policy

[Firewall-policy-security]rule name untrust_to_dmz

[Firewall-policy-security-rule-untrust_to_dmz]source-zone untrust

[Firewall-policy-security-rule-untrust_to_dmz]destination-zone dmz

[Firewall-policy-security-rule-untrust_to_dmz]destination-address 192.168.2.100 32

[Firewall-policy-security-rule-untrust_to_dmz]action permit

至此,本文的内容就结束了。

相关文章:

  • 合并两个有序链表C++
  • Unity3D仿星露谷物语开发67之创建新的NPC
  • 变幻莫测:CoreData 中 Transformable 类型面面俱到(五)
  • 学习笔记丨AR≠VR:透视沉浸式技术的“虚实象限”法则
  • 【Golang面试题】Go语言实现请求频率限制
  • 记录:注册k8s cluster账号
  • NumPy玩转数据科学
  • Apollo:配置中心使用与介绍
  • C++11 Thread-Local Storage:从入门到精通
  • dify本地部署及添加ollama模型(ubuntu24.04)
  • Docker环境部署
  • Javaweb - 2 HTML
  • Windows 10 防火墙 0x8007045b 打不开
  • 数据库期末复习
  • AI是如何思考的,它的过程又是怎样
  • Python中布尔值在函数中的巧妙运用
  • 离线环境jenkins构建前端部署镜像
  • 数据库part2---子查询
  • GO Gin Web框架面试题及参考答案
  • SIMPL论文阅读
  • 如何建设论坛网站/抖来查关键词搜索排名
  • 中学生制作网站怎么做/谷歌浏览器 免费下载
  • 网站内容页面怎么做的/深圳互联网营销
  • 福州网站建设推广服务/seo排名首页
  • 二级学院网站建设方案/企业网络营销策划书范文
  • WordPress电影网/郴州seo