0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

关于华为防火墙相关的实战配置

jf_TEuU2tls 来源:浩道linux 作者:浩道linux 2022-12-06 10:57 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

前言

今天浩道跟大家分享硬核干货,关于华为防火墙相关的实战配置

防火墙是位于内部网和外部网之间的屏障,它按照系统管理员预先定义好的规则来控制数据包的进出。防火墙是系统的第一道防线,其作用是防止非法用户的进入

本期我们一起来总结下防火墙的配置,非常全面,以华为为例。

防火墙的配置主要有下面这些:

  • 初始化防火墙

    • 初始化防火墙:

    • 开启Web管理界面:

    • 配置Console口登陆:

    • 配置telnet密码认证:

    • 配置telnet用户名密码认证:

    • 常用查询命令:

  • 防火墙基本配置

    • 初始化防火墙:

    • 配置内网接口:

    • 配置外网接口:

    • 配置安全策略:

    • 配置源NAT:

    • 配置目标NAT:

  • NAT 地址转换

    • 配置内网区域:

    • 配置外网区域:

    • 配置源NAT:

    • 配置目标NAT:

  • 配置交换机

    • 配置两台交换机:

    • 配置防火墙:

    • 添加防火墙区域:

一、初始化防火墙

一、初始化防火墙

默认用户名为admin,默认的密码Admin@123,这里修改密码为wljsghq@163.

Username:admin

Password:*****

Thepasswordneedstobechanged.Changenow?[Y/N]:y Pleaseenteroldpassword:Admin@123 Pleaseenternewpassword:LyShark@163

Pleaseconfirmnewpassword:LyShark@163

system-view//进入系统视图 [FW1]sysnameFW1//给防火墙命名 [FW1]undoinfo-centerenable//关闭日志弹出功能 [FW1]quit language-modeChinese//将提示修改为中文 Changelanguagemode,confirm?[Y/N]

提示:变语言模式成功

二、开启Web管理界面:

默认防火墙console接口IP地址是192.168.0.1.

system-view

[FW1] web-manager enable // 开启图形管理界面

[FW1] interface GigabitEthernet 0/0/0

[FW1-GigabitEthernet0/0/0] ip address 192.168.0.1 24 // 给接口配置IP地址

[FW1-GigabitEthernet0/0/0] service-manage all permit // 放行该端口的请求

[FW1-GigabitEthernet0/0/0] display this

三、配置Console口登陆:

system-view//进入系统视图
[FW1] user-interfaceconsole0//进入console0的用户配置接口
[FW1-ui-console0]authentication-modepassword  //使用密码验证模式

[FW1-ui-console0]setauthenticationpasswordcipherAdmin1234

//设置密码为Admin1234

[FW1-ui-console0]quit//退出用户配置接口

四、配置telnet密码认证:

配置密码认证模式,此处配置密码为Admin@123.

system-view
[FW1]telnetserverenable//开启Telnet支持
[FW1]interfaceGigabitEthernet0/0/0//选择配置接口
[FW1-GigabitEthernet0/0/0]service-managetelnetpermit  //允许telnet
[FW1-GigabitEthernet0/0/0]quit

[FW1]user-interfacevty04//开启虚拟终端
[FW1-ui-vty0-4]protocolinboundtelnet   //允许telnet
[FW1-ui-vty0-4]authentication-modepassword   //设置为密码认证模式
[FW1-ui-vty0-4]setauthenticationpasswordcipherAdmin@123//设置用户密码

[USG6000V1]firewallzonetrust//选择安全区域

[USG6000V1-zone-trust]addinterfaceGE0/0/0 //添加到安全区域

五、配置telnet用户名密码认证:

system-view // 进入系统视图

[FW1] interface GigabitEthernet 0/0/0 // 进入接口配置

[FW1-GigabitEthernet0/0/0]ip address 192.168.0.1 24 // 配置接口IP

[FW1-GigabitEthernet0/0/0]service-manage telnet permit // 允许telnet

[FW1-GigabitEthernet0/0/0]service-manage ping permit // 允许ping

[FW1-GigabitEthernet0/0/0] quit //退出

[FW1] firewall zone trust // 进入trust安全域配置

[FW1-zone-trust] add interface GigabitEthernet 0/0/0 // 把GE0/0/0加入到trust安全域

[FW1-zone-trust] quit

[FW1]telnetserverenable//启用telnet服务
[FW1]user-interfacevty04   //进入vty0-4的用户配置接口
[FW1-ui-vty0-4]authentication-modeaaa//使用AAA验证模式
[FW1-ui-vty0-4]userprivilegelevel3//配置用户访问的命令级别为3
[FW1-ui-vty0-4]protocolinboundtelnet//配置telnet
[FW1-ui-vty0-4]quit//退出用户配置接口

[FW1]aaa     //进入AAA配置视图
[FW1-aaa]manager-userlyshark    //创建用户vtyadmin
[FW1-aaa-manager-user-lyshark]passwordcipheradmin@123 //配置用户密码
[FW1-aaa-manager-user-lyshark]service-typetelnet  //配置服务类型
[FW1-aaa-manager-user-lyshark]quit    //退出

[FW1-aaa]bindmanager-userlysharkrolesystem-admin //绑定管理员角色
[FW1-aaa]quit//退出AAA视图

六、常用查询命令:

查询防火墙的其他配置,常用的几个命令如下.

[FW1]displayipinterfacebrief    //查默认接口信息
[FW1]displayiprouting-table     //显示路由表
[FW1]displayzone         //显示防火墙区域
[FW1]displayfirewallsessiontable  //显示当前会话
[FW1]displaysecurity-policyruleall  //显示安全策略

配置到这里,我们就可以在浏览器中访问了,其访问地址是http://192.168.0.1

二、防火墙基本配置

4eb85042-74f8-11ed-8abf-dac502259ad0.png

初始化防火墙:

初始化配置,并设置好防火墙密码。

Username:admin
Password:*****
Thepasswordneedstobechanged.Changenow?[Y/N]:y
Pleaseenteroldpassword:Admin@123
Pleaseenternewpassword:Lyshark@163
Pleaseconfirmnewpassword:Lyshark@163

system-view      //进入系统视图
[USG6000V1]sysnameFW1       //给防火墙命名
[FW1]undoinfo-centerenable     //关闭日志弹出功能
[FW1]quit
language-modeChinese         //将提示修改为中文
[FW1]web-managerenable         //开启图形管理界面
[FW1]interfaceGigabitEthernet0/0/0

[FW1-GigabitEthernet0/0/0]service-manageallpermit //放行该端口的请求

配置内网接口:

配置内网的接口信息,这里包括个GE 1/0/0 and GE 1/0/1这两个内网地址.

system-view
[FW1]interfaceGigabitEthernet1/0/0
[FW1-GigabitEthernet1/0/0]ipaddress192.168.1.1255.255.255.0
[FW1-GigabitEthernet1/0/0]undoshutdown
[FW1-GigabitEthernet1/0/0]quit

[FW1]interfaceGigabitEthernet1/0/1
[FW1-GigabitEthernet1/0/1]ipaddress192.168.2.1255.255.255.0
[FW1-GigabitEthernet1/0/1]undoshutdown
[FW1-GigabitEthernet1/0/1]quit

#-------------------------------------------------------
[FW1]firewallzonetrust//将前两个接口加入trust区域
[FW1-zone-trust]addinterfaceGigabitEthernet1/0/0

[FW1-zone-trust]addinterfaceGigabitEthernet1/0/1

配置外网接口:

配置外网接口GE 1/0/2接口的IP地址,并将其加入到untrust区域中.

[FW1]interfaceGigabitEthernet1/0/2//选择外网接口
[FW1-GigabitEthernet1/0/2]undoshutdown//开启外网接口
[FW1-GigabitEthernet1/0/2]ipaddress10.10.10.10255.255.255.0//配置IP地址
[FW1-GigabitEthernet1/0/2]gateway10.10.10.20//配置网关
[FW1-GigabitEthernet1/0/2]undoservice-manageenable
[FW1-GigabitEthernet1/0/2]quit

#-------------------------------------------------------
[FW1]firewallzoneuntrust//选择外网区域
[FW1-zone-untrust]addinterfaceGigabitEthernet1/0/2//将接口加入到此区域

配置安全策略:

配置防火墙安全策略,放行trust(内网)-->untrust(外网)的数据包.

[FW1]security-policy//配置安全策略
[FW1-policy-security]rulenamelyshark//规则名称
[FW1-policy-security-rule-lyshark]source-zonetrust//原安全区域(内部)
[FW1-policy-security-rule-lyshark]destination-zoneuntrust//目标安全区域(外部)

[FW1-policy-security-rule-lyshark]source-addressany//原地址区域
[FW1-policy-security-rule-lyshark]destination-addressany//目标地址区域
[FW1-policy-security-rule-lyshark]serviceany//放行所有服务
[FW1-policy-security-rule-lyshark]actionpermit//放行配置
[FW1-policy-security-rule-lyshark]quit

配置源NAT:

配置原NAT地址转换,仅配置源地址访问内网 --> 公网的转换.

[FW1]nat-policy//配置NAT地址转换
[FW1-policy-nat]rulenamelyshark//指定策略名称
[FW1-policy-nat-rule-lyshark]egress-interfaceGigabitEthernet1/0/2//外网接口IP
[FW1-policy-nat-rule-lyshark]actionsource-nateasy-ip//源地址转换

[FW1-policy-nat-rule-lyshark]displaythis

配置目标NAT:

外网访问10.10.10.10自动映射到内网的192.168.2.1这台主机上.

[FW1]firewallzoneuntrust//选择外网区域
[FW1-zone-untrust]addinterfaceGigabitEthernet1/0/2//将接口加入到此区域

#NAT规则
#外网主机访问10.10.10.10主机自动映射到内部的192.168.2.2
[FW1]firewalldetectftp
[FW1]natserverlysharkglobal10.10.10.10inside192.168.2.2no-reverse

三、NAT地址转换

4ed3708e-74f8-11ed-8abf-dac502259ad0.png

配置内网区域:

分别配置防火墙内网接口GE1/0/0 and GE1/0/1设置IP地址,并加入指定区域内.

system-view
[FW1]undoinfo-centerenable

#----配置IP地址-----------------------------------------------
[FW1]interfaceGigabitEthernet1/0/0
[FW1-GigabitEthernet1/0/0]ipaddress192.168.1.124
[FW1-GigabitEthernet1/0/0]quit
[FW1]interfaceGigabitEthernet1/0/1
[FW1-GigabitEthernet1/0/1]ipaddress192.168.2.124
[FW1-GigabitEthernet1/0/1]quit

#----加入到指定区域--------------------------------------------
[FW1]firewallzonetrust
[FW1-zone-trust]addinterfaceGigabitEthernet1/0/0

[FW1]firewallzonedmz

[FW1-zone-dmz]addinterfaceGigabitEthernet1/0/1

配置外网区域:

然后配置外网地址,将Gig 1/0/2加入到untrust区域内.

[FW1]interfaceGigabitEthernet1/0/2
[FW1-GigabitEthernet1/0/2]ipaddress10.10.10.108

[FW1]firewallzoneuntrust

[FW1-zone-dmz]addinterfaceGigabitEthernet1/0/2

配置源NAT:

配置原NAT地址转换,仅配置源地址访问内网 --> 公网的转换.

#----配置源NAT转换---------------------------------------------
[FW1]nat-policy//配置NAT地址转换
[FW1-policy-nat]rulenamelyshark//指定策略名称
[FW1-policy-nat-rule-lyshark]egress-interfaceGigabitEthernet1/0/2//外网接口IP
[FW1-policy-nat-rule-lyshark]actionsource-nateasy-ip//源地址转换
[FW1-policy-nat-rule-lyshark]displaythis

#----放行相关安全策略------------------------------------------
[FW1]security-policy
[FW1-policy-security]rulenametrust_untrust
[FW1-policy-security-rule]source-zonetrust
[FW1-policy-security-rule]destination-zoneuntrust

[FW1-policy-security-rule]actionpermit

配置目标NAT:

外网访问10.10.10.10自动映射到内网的192.168.2.2这台主机上.

#----NAT规则---------------------------------------------------
#外网主机访问10.10.10.10主机自动映射到内部的192.168.2.2
[FW1]firewalldetectftp
[FW1]natserverlysharkglobal10.10.10.10inside192.168.2.2no-reverse

#----放行规则---------------------------------------------------
[FW1]security-policy//配置安全策略
[FW1-policy-security]rulenameuntrs-DMZ//规则名称
[FW1-policy-security-rule-untrs-DMZ]source-zoneuntrust//原安全区域(外部)
[FW1-policy-security-rule-untrs-DMZ]destination-zonetrust//目标安全区域(内部)
[FW1-policy-security-rule-untrs-DMZ]destination-address192.168.2.224
[FW1-policy-security-rule-untrs-DMZ]serviceany
[FW1-policy-security-rule-untrs-DMZ]actionpermit//放行配置

[FW1-policy-security-rule-untrs-DMZ]quit


	

四、配置交换机、防火墙

4eee9b2a-74f8-11ed-8abf-dac502259ad0.jpg

配置两台交换机:

分别配置两台交换机,并划分到相应的VLAN区域内.

#----配置LSW1交换机
system-view
[LSW1]vlan10//创建VLAN10
[LSW1]quit
[LSW1]interfaceEthernet0/0/1//将该接口配置为trunk
[LSW1-Ethernet0/0/1]portlink-typetrunk
[LSW1-Ethernet0/0/1]porttrunkallow-passvlan10//加入到vlan10
[LSW1-Ethernet0/0/1]quit

[LSW1]port-groupgroup-memberEth0/0/2toEth0/0/3
[LSW1-port-group]portlink-typeaccess
[LSW1-port-group]portdefaultvlan10
[LSW1-port-group]quit

#----配置LSW2交换机
system-view
[LSW2]vlan20
[LSW1]quit

[LSW2]interfaceEthernet0/0/1
[LSW2-Ethernet0/0/1]portlink-typetrunk
[LSW2-Ethernet0/0/1]porttrunkallow-passvlan20
[LSW2-Ethernet0/0/1]quit

[LSW2]port-groupgroup-memberEth0/0/2toEth0/0/3
[LSW2-port-group]portlink-typeaccess
[LSW2-port-group]portdefaultvlan20

[LSW2-port-group]quit

配置防火墙:

配置Gig1/0/0和Gig1/0/1接口为trunk模式,并分别配置好网关地址.

[FW1]vlan10
[FW1-vlan10]quit
[FW1]vlan20
[FW1-vlan20]quit

#----配置防火墙接口地址
[FW1]interfaceGigabitEthernet1/0/0
[FW1-GigabitEthernet1/0/0]portswitch
[FW1-GigabitEthernet1/0/0]portlink-typetrunk
[FW1-GigabitEthernet1/0/0]porttrunkallow-passvlan10

[FW1]interfaceGigabitEthernet1/0/1
[FW1-GigabitEthernet1/0/1]portswitch
[FW1-GigabitEthernet1/0/1]portlink-typetrunk
[FW1-GigabitEthernet1/0/1]porttrunkallow-passvlan20

#----分别给VLAN配置IP地址
[FW1]interfaceVlanif10
[FW1-Vlanif10]
[FW1-Vlanif10]ipaddress192.168.10.1255.255.255.0
[FW1-Vlanif10]aliasvlan10
[FW1-Vlanif10]service-managepingpermit

[FW1]interfaceVlanif20
[FW1-Vlanif20]
[FW1-Vlanif20]ipaddress192.168.20.1255.255.255.0
[FW1-Vlanif20]aliasvlan20

[FW1-Vlanif20]service-managepingpermit

添加防火墙区域:

将vlan10和vlan20添加到trust区域内.

[FW1]firewallzonetrust
[FW1-zone-trust]addinterfaceVlanif10

[FW1-zone-trust]addinterfaceVlanif20

审核编辑 :李倩


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华为
    +关注

    关注

    218

    文章

    35826

    浏览量

    260914
  • Linux
    +关注

    关注

    88

    文章

    11635

    浏览量

    218161
  • 防火墙
    +关注

    关注

    0

    文章

    443

    浏览量

    36616
  • 交换机
    +关注

    关注

    23

    文章

    2877

    浏览量

    104038
  • NAT
    NAT
    +关注

    关注

    0

    文章

    166

    浏览量

    17103

原文标题:【干货十足】华为防火墙实战配置教程!

文章出处:【微信号:浩道linux,微信公众号:浩道linux】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    华为防火墙通过武汉云黄鹤实验室首批安全公测评级

    今日,武汉云黄鹤实验室(以下简称 “黄鹤实验室”)发布防火墙产品公测的测评结果。华为HiSecEngine防火墙在安全功能与性能测试中整体表现突出,成功通过黄鹤实验室公测,斩获最高“推荐”安全评级。
    的头像 发表于 11-25 15:07 464次阅读
    <b class='flag-5'>华为</b><b class='flag-5'>防火墙</b>通过武汉云黄鹤实验室首批安全公测评级

    华为荣获2025年第二季度中国防火墙市场份额第一

    近日,全球领先的IT市场研究和咨询公司IDC发布《中国安全硬件季度跟踪报告,2025Q2》。报告显示,华为防火墙以出色的产品竞争力,赢得2025年第二季度中国防火墙市场份额第一,领跑国内市场。
    的头像 发表于 09-16 14:50 1210次阅读

    Jtti防火墙规则配置指南:从入门到精通的全面解析

    在网络安全日益重要的今天,防火墙作为企业网络的第一道防线,其规则配置直接决定了防护效果。本文将深入解析防火墙规则配置的核心要点,从基础概念到高级策略,帮助您构建既安全又高效的网络防护体
    的头像 发表于 08-25 14:44 367次阅读

    深信服防火墙与映翰通IR615建立IPSec VPN部分站点子网无法主动访问怎么解决?

    深信服防火墙与映翰通9台IR615建立IPSec VPN,其中4台IR615 站点子网无法主动访问,其中4台 总部防火墙无法ping通分支IR615,分支IR615可以ping总部,分支执行ping
    发表于 08-05 06:27

    树莓派防火墙完整指南:如何在局域网中配置 IPFire ?

    如果你希望在树莓派上配置IPFire,本指南将提供一种简单而有效的方法来加强你的网络安全。在日益互联的世界中,保护家庭或小型办公室网络免受外部威胁至关重要。一个有效的解决方案是部署防火墙——一种监控
    的头像 发表于 07-21 16:34 857次阅读
    树莓派<b class='flag-5'>防火墙</b>完整指南:如何在局域网中<b class='flag-5'>配置</b> IPFire ?

    Linux系统中iptables与firewalld防火墙的区别

    防火墙是一种网络安全设备,用于监控和控制网络流量,根据预定义的安全规则来允许或阻止数据包通过。Linux系统中主要有两种防火墙解决方案:iptables和firewalld。
    的头像 发表于 07-14 11:24 574次阅读

    完整教程:如何在树莓派上配置防火墙

    引言防火墙是任何网络包括树莓派网络中必不可少的工具。本质上,防火墙是内部网络(如树莓派网络)与其他外部网络(如互联网)之间的安全屏障。其主要目的是控制和过滤网络流量,根据预定义的规则允许或阻止某些
    的头像 发表于 07-07 16:30 835次阅读
    完整教程:如何在树莓派上<b class='flag-5'>配置</b><b class='flag-5'>防火墙</b>?

    华为安全防火墙2025年第一季度中国区市场份额第一

    近日,全球领先的IT市场研究和咨询公司IDC发布《中国安全设备季度跟踪,2025Q1》。报告显示,华为防火墙以出色的产品竞争力,赢得2025年第一季度中国防火墙市场份额第一,领跑国内市场
    的头像 发表于 06-30 17:34 9396次阅读

    Linux系统中iptables防火墙配置详解

    iptables是Linux内核中用于配置防火墙规则的工具。它基于Netfilter框架,可以对通过网络接口的数据包进行过滤、修改等操作。通过设置一系列规则,iptables能够控制哪些数据包可以进入或离开系统,从而实现网络安全防护等功能。
    的头像 发表于 06-18 15:25 803次阅读

    如何配置Linux防火墙和Web服务器

    在当今数字化时代,网络安全显得尤为重要。Linux作为一种开源操作系统,广泛应用于服务器管理和网络配置中。本篇文章将详细介绍如何配置Linux防火墙和Web服务器,确保内网与外网的安全访问。同时,我们将探讨如何通过SSH远程管理
    的头像 发表于 05-24 15:26 1661次阅读
    如何<b class='flag-5'>配置</b>Linux<b class='flag-5'>防火墙</b>和Web服务器

    如何在CentOS系统中配置防火墙

    作为一名系统管理员或开发者,你是否曾经被 Linux 防火墙配置搞得头大?在生产环境中,我们经常需要配置防火墙来保护服务器安全,但面对 iptables 和 firewalld 这两个
    的头像 发表于 05-08 11:52 937次阅读
    如何在CentOS系统中<b class='flag-5'>配置</b><b class='flag-5'>防火墙</b>

    Linux软件防火墙iptables详解

    Linux提供的软件防火墙,名为iptables,它可以理解为是一个客户端代理,通过iptables的代理,将用户配置的安全策略执行到对应的安全框架中,这个安全框架称之为netfilter。
    的头像 发表于 03-01 14:50 983次阅读
    Linux软件<b class='flag-5'>防火墙</b>iptables详解

    云服务器防火墙关闭会怎么样?

    能影响网络连接和业务系统正常运行。因此,为保护安全,建议始终启用并合理配置云服务器防火墙。以下是UU云小编对此的详细介绍:
    的头像 发表于 01-23 11:30 873次阅读

    华为Flexus云服务器搭建SamWaf开源轻量级网站防火墙

    在当今数字化高速发展的时代,网络安全问题日益凸显。为了保障网站的稳定运行和数据安全,我们可以借助华为 Flexus 云服务器搭建 SamWaf 开源轻量级网站防火墙。这不仅是一次技术的挑战,更是为网站筑牢安全防线的重要举措。
    的头像 发表于 12-29 16:59 1171次阅读
    <b class='flag-5'>华为</b>Flexus云服务器搭建SamWaf开源轻量级网站<b class='flag-5'>防火墙</b>

    防火墙和web应用防火墙详细介绍

    防火墙和Web应用防火墙是两种不同的网络安全工具,它们在多个方面存在显著的区别,同时也在各自的领域内发挥着重要的作用,主机推荐小编为您整理发布云防火墙和web应用防火墙
    的头像 发表于 12-19 10:14 817次阅读