山石防火墙命令行配置示例

devtools/2025/1/19 21:28:16/

现网1台山石SG6000防火墙,配置都可以通过GUI实现。
但有一些配置在命令行下配置效率更高,比如在1个已有策略中添加1个host或端口。

下面的双引号可以不加

1 创建服务

1.1 单个端口

service "tcp-901"tcp dst-port 901 

1.2 端口范围

service "tcp-10000-65535"tcp dst-port 10000 65535 

1.3 group (包含多个service, 就是思科ASA的object-group service)

servgroup "Management"service "SSH"service "xdmcp_UDP_177"service "HTTPS"service "tcp-901"

2 创建Ip

2.1 single ip

address "RDM-WaiGua-System-10.248.68.114"ip 10.248.68.114/32

2.2 ip range

address "10.248.68.5-40"range 10.248.68.5 10.248.68.40

2.3 ip subnet

address 10.248.1.0/2410.248.1.0/24

2.4 当然下面可以接多个条目 ,比如

address "Logistics"ip 10.248.33.89/32ip 10.248.33.88/32

2.5 查看方法

show address xxx

Hillstone # show address   10.248.1.0/24
Name:           10.248.1.0/24
Address family: IPv4
Member count:   1
Address members:10.248.1.0/24
Excluded members:
Total IP count: 256
IP subnet in this entry: 110.248.1.0/24

3 schedule (时间范围)

可以指定只有结束,
也可以包含开始+结束

schedule "2025.1.17"absolute  end 01/18/2025 00:00:00schedule "2021/7/1"absolute start 01/01/1970 00:00:00 end 07/01/2021 23:59:00
exit

4 rule

包含ID,行为,zone,源目IP, 端口,名称 ,时间范围

rule id 401action permitsrc-zone "SC"dst-zone "CR"src-addr "Data-1"dst-addr "wan-1"service httpservice httpsname Colasoft
rule id 3019action permitsrc-zone "INSIDE"dst-zone "OUTSIDE"src-ip 10.248.1.1/32dst-addr "AI-10.248.1.1-10"service "tcp-1521"schedule "2025.1.17"

怎样查看rule, 不能show rule, 而是show policy,
** 示例 :**

hillstone  #    show policy id 3019
Rule id: 3019
Rule sequence: 12
Status: E
From zone "CS" to zone "SC"
Type: 0
Fragment: N/A
Source addresses:10.248.1.1/32
Destination addresses:Oracle-10.248.200.1
Services:tcp-1521
Application:
Schedules:2025.1.17
Action: PERMIT 
Roles:
Users:
User-groups:
assistant: disable
Hit 1353 times

创建1条rule在最前面

rule top
action permit
src-ip 1.1.1.1/32
dst-ip 2.1.1.1/32
service any

删除1条rule

no rule 3029

disable一条rule(失效,而不是删除)

rule id 3029
disable

Enable一条rule(重新生效)

rule id 3029
enable

5 路由配置

5.1带外接口配置

interface MGT0zone  "mgt"ip address 10.19.254.84 255.255.255.0manage ip 10.19.254.85manage sshmanage pingmanage snmpmanage https
exit

5.1 静态路由

ip vrouter "mgt-vr"ip route 0.0.0.0/0 10.19.254.254

6 接口配置

6.1 聚合接口

interface xethernet1/0aggregate aggregate1mirror enable bothdescription "To_Core"
exit
interface xethernet1/1aggregate aggregate1mirror enable bothdescription "To_Core"
exit
interface xethernet1/2aggregate aggregate1mirror enable bothdescription "To_Core"
exit
interface xethernet1/3aggregate aggregate1mirror enable bothdescription "To_Core"
exit

6.2子接口配置

下面是2台山石的子接口配置,因为做了双机,
所以是每1台有独立的IP,虚拟出来1个VIP

** 第1台**

interface aggregate1.1101zone  "SC"ip address 10.19.255.161 255.255.255.248    		// 10.19.255.16 是VIPmanage ip 10.19.255.162									// 10.19.255.162 是本机的实IPmanage pingdescription "ShengChan"

** 第2台**

interface aggregate1.1101zone  "SC"ip address 10.19.255.161 255.255.255.248    		// 10.19.255.16 是VIPmanage ip 10.19.255.163									// 10.19.255.163 是本机的实IPmanage pingdescription "ShengChan"

7 DNS timezone

clock zone china
ip name-server 223.5.5.5 vrouter "mgt-vr"

8 创建用户名

admin user "hillstone"password 123123123password-expiration 1673230455role "admin"access consoleaccess telnetaccess sshaccess httpaccess https
exit

http://www.ppmy.cn/devtools/151917.html

相关文章

电脑有两张网卡,如何实现同时访问外网和内网?

要是想让一台电脑用两张网卡,既能访问外网又能访问内网,那可以通过设置网络路由还有网卡的 IP 地址来达成。 检查一下网卡的连接 得保证电脑的两张网卡分别连到外网和内网的网络设备上,像路由器或者交换机啥的。 给网卡配上不一样的 IP 地…

如何在前端给视频进行去除绿幕并替换背景?-----Vue3!!

最近在做这个这项目奇店桶装水小程序V1.3.9安装包骑手端V2.0.1小程序前端 最近,我在进行前端开发时,遇到了一个难题“如何给前端的视频进行去除绿幕并替换背景”。这是一个“数字人项目”所需,我一直在冥思苦想。终于有了一个解决方法…

回顾 2024— 浔川社团:在数字浪潮中的成长与奋进

回顾 2024— 浔川社团:在数字浪潮中的成长与奋进 在过去的 2024 年,浔川社团以其独特的魅力和不懈的努力,在网络的舞台上绽放出别样的光彩。从各项数据指标中,我们能清晰地看到社团这一年来的发展轨迹,见证其在内容创作…

解决Spring Boot中Druid连接池“discard long time none received connection“警告

在使用Spring Boot结合Druid连接池时,开发者可能会遇到"discard long time none received connection"的警告信息。虽然这通常不会影响应用程序的正常运行,但这些警告信息可能会让人感到困扰。本文将探讨这个问题的原因,并提供几种…

5-1 创建和打包AXI Interface IP

创建和打包AXI Interface IP的前流程和后流程 step 1 : 选择类型 1: 将当前的工程打包成IP 2: 将当前的BD工程打包成IP 3: 将指定的源码打包成IP 4: 创建一个新的AXI 接口IP 其中3和4是比较常用的,本次…

C++通透讲解设计模式:依赖倒转(1)

依赖倒转 这是我认为的SOLID里面最重要的一个原则,当你掌握这种设计方式之后,会让别人在调用你的代码时爽很多。 在C20设计模式这本书中,依赖倒转写的很抽象。我这里将他的概念列出: 高层模块不应该依赖底层模块,它…

HNU人工智能课程总结与反思

HNU人工智能这门课教材用的是101计划的《人工智能引论》,浙江大学吴飞教授编的。个人认为,教材写的挺好,但是把人工智能这一领域的东西放在一本书里,用32个课时讲完还是太过于仓促。不过,对于我这个上课之前对人工智能…

Bootstrap 下拉菜单

Bootstrap 下拉菜单 Bootstrap 是一个流行的前端框架,它提供了许多预构建的组件,其中之一就是下拉菜单。下拉菜单是一个交互式元素,允许用户从一系列选项中选择一个。在本篇文章中,我们将详细介绍如何在 Bootstrap 中创建和使用下…