二、连接usg600

news/2024/11/8 21:36:55/

拓扑图
在这里插入图片描述

USG6000相关知识:

g/0/0/0:防火墙的网管口,不跑业务数据,仅做网管。
华为防火墙默认账号:admin
默认密码:Admin@123 改:admin@123
修改密码:不更改,不能登录

防火墙的连接:

1、web管理
2、telnet 管理防火墙,现网中不推荐使用
3、ssh管理
4、console口连接,第一此配置时使用。

一、web管理

1、配置防火墙的IP地址,启动接口管理模式,配置为web管理。

[Fw]interface GigabitEthernet 0/0/0
[Fw-GigabitEthernet0/0/0]ip address 169.254.124.187 24  #默认配置ip 192.168.0.1 24
[Fw-GigabitEthernet0/0/0]undo  shutdown	
[Fw-GigabitEthernet0/0/0]service-manage enable 		#开启管理接口[Fw-GigabitEthernet0/0/0]service-manage ping permit   #仅允许其他设备ping通防火墙接口,防火墙不可以ping通其他设备。
[Fw-GigabitEthernet0/0/0]service-manage http permit		#开启接口的http管理
[Fw-GigabitEthernet0/0/0]service-manage https permit	#开启接口的https管理

只需要开启https就可以使用web界面,就可以访问。

[Fw-GigabitEthernet0/0/0] web-manager security enable port 8443  #默认已经配置
开启web管理界面并设置端口,security为设置https

2、将特定的接口加入到信任区域。

[Fw]firewall zone trust 
[Fw-zone-trust]add interface GigabitEthernet 0/0/0		#将接口加入到防火墙的信任区域,但防火墙的0/0/0默认时加入到里面的,若是其他接口需要这个命令

3、配置安全策略。

[Fw]security-policy
[Fw-policy-security]rule name allow_web							#为安全策略取个名字
[Fw-policy-security-rule-allow_web]source-zone trust			#指定条件,源区域
[Fw-policy-security-rule-allow_web]destination-zone local		#同上,目标区域
[Fw-policy-security-rule-allow_web]action permit				#指定动作

4、配置web身份验证。(这里可以不配新用户,可以使用admin用户直接登录)

[Fw]aaa													#进入aaa授权
[Fw-aaa]manager-user web								#配置登录防火墙的账户
1[Fw-aaa-manager-user-web]password cipher huawei@123	#配置账户密码,最好用第二种方式
2[Fw-aaa-manager-user-web]password 
[Fw-aaa-manager-user-web]service-type web 				#指定用户类型
[Fw-aaa-manager-user-web]level 15						#授予用户权限

5、启动web

[Fw]web-manager security enable	    #开启https功能

用客户机验证:
打开浏览器输入:
https://169.254.124.186:8443/(这里一定要写上相对应的端口)
在这里插入图片描述

二、telnet访问华为防火墙。

1、配置防火墙的IP地址,启动接口管理模式,配置为telnet管理。

[Fw]interface GigabitEthernet 0/0/0
[Fw-GigabitEthernet0/0/0]ip address 169.254.124.187 24
[Fw-GigabitEthernet0/0/0]undo  shutdown
[Fw-GigabitEthernet0/0/0]service-manage enable 
[Fw-GigabitEthernet0/0/0]service-manage telnet permit

2、配置安全策略。

[Fw]security-policy
[Fw-policy-security]rule name allow_telnet
[Fw-policy-security-rule-allow_telnet]destination-zone local 
[Fw-policy-security-rule-allow_telnet]source-zone trust
[Fw-policy-security-rule-allow_telnet]action permit

3、将特定的接口加入到信任区域。

[Fw]firewall zone trust 
[Fw-zone-trust]add interface GigabitEthernet 0/0/0

4、配置telnet身份验证。

[Fw]user-interface vty 0 4
[Fw-ui-vty0-4]authentication-mode aaa
[Fw-ui-vty0-4]protocol inbound telnet 			#允许telnet入站

5、配置aaa认证。

[Fw]aaa	
[Fw-aaa]manager-user telnet						#配置登录防火墙的账户
[Fw-aaa-manager-user-telnet]password 			#配置账户密码
[Fw-aaa-manager-user-telnet]service-type telnet	#指定用户为telnet用户
[Fw-aaa-manager-user-telnet]level 15			#授予用户权限

6、开启telnet功能。

[Fw]telnet server enable

用客户机验证:
在这里插入图片描述

三、 配置ssh访问华为防火墙

1、配置防火墙的IP地址,启动接口管理模式,配置为ssh管理。

[Fw]interface GigabitEthernet 0/0/0						
[Fw-GigabitEthernet0/0/0]ip address 169.254.124.187 24
[Fw-GigabitEthernet0/0/0]undo  shutdown
[Fw-GigabitEthernet0/0/0]service-manage enable 
[Fw-GigabitEthernet0/0/0]service-manage ssh permit

2、配置安全策略。

[Fw]security-policy
[Fw-policy-security]rule name allow_ssh
[Fw-policy-security-rule-allow_ssh]destination-zone local 
[Fw-policy-security-rule-allow_ssh]source-zone trust
[Fw-policy-security-rule-allow_ssh]action permit

3、将特定的接口加入到信任区域。

[Fw]firewall zone trust 
[Fw-zone-trust]add interface GigabitEthernet 0/0/0

4、配置ssh身份验证和密钥。

[Fw]user-interface vty  0 4						#配置访问连接个数
[Fw-ui-vty0-4]authentication-mode aaa			#配置使用aaa认证
[Fw-ui-vty0-4]protocol inbound ssh 				#允许ssh入站
[Fw]ssh user ssh								#配置登陆防火墙的用户
[Fw]ssh user ssh authentication-type password	#用户使用密码登录
[Fw]ssh user ssh service-type stelnet			#配置服务类型
[Fw]rsa local-key-pair create 					#创建ssh所需的密钥对

5、配置aaa认证。

[Fw]aaa										#进入aaa
[Fw-aaa]manager-user ssh					
[Fw-aaa-manager-user-ssh]password 			#配置登录密码
[Fw-aaa-manager-user-ssh]service-type ssh 	#用户类型
[Fw-aaa-manager-user-ssh]level 15			#授予用户权限

6、启动ssh

[Fw]stelnet server enable

用客户机验证:
在这里插入图片描述
类似配置文章1
类似配置文章2


http://www.ppmy.cn/news/195249.html

相关文章

USG6310恢复管理员密码

当Console密码也遗忘,设备也不存在其他高级别的管理员账号时,需要进入BootLoader进行修复。 1,通过Console口连接设备并重启设备。在设备启动过程中,看到提示信息“Press CtrlB to break auto startup…”时,在三秒内…

USG 6330 映射一段端口

通过目的nat来实现对服务器的200个端口访问转换。 2.2.2.2 为usg公网接口地址,192.168.104.251为需要做映射的服务器的地址。 配置如下: acl 3000 rule 5 permit tcp destination 2.2.2.2 0 destination-port range 10000 10200 quit firewall zone unt…

华为防火墙(以USG6330为例)配置SSL,限制公司员工在公司外只能访问指定的服务器

目錄 一、部署用戶認證策略 1、操作入口 2、華為技術文檔原文鏈接 3、華為技術文檔原文快照(2021年8月14日) 二、 部署用戶認證策略 1、操作入口 2、新建安全策略 一、部署用戶認證策略 1、操作入口 對象-用戶。 2、華為技術文檔原文鏈接 Web舉例&…

华为防火墙USG6330 NAT 配置

需求:公网 1.1.1.1:80 端口NAT到内网 192.168.1.1:80 准备:1.1.1.1 首先需去ISP报备后才能做端口NAT,切记:一定要报备,没报备可能会出现当时通,一段时间后又不通。深受其害,怀疑过设备 怀疑过线路 就是没怀疑ISP扫描 防火墙-对象-服务 新建-名称 描述 自定义-协议…

华为USG防火墙恢复密码步骤

目录 问题解决思路步骤如下方法一方法二 总结 问题 笔者工作的地方新下架一台闲置的华为USG6330防火墙,由于当时接手工作是交接不够仔细,再加上资料许久未整理,导致防火墙帐号密码等信息丢失。此次准备挪作他用时发现设备帐号密码不正确导致…

三星s8 android9.0官方rom,三星S8港版安卓9官方固件rom刷机包:TGY-G9500ZHU3DSD3

三星Galaxy S8港版手机的SM-G9500的最新固件rom刷机包已经更新了,是安卓9.0的,欢迎下载,这个是原版的系统线刷包,具体的rom版本号是TGY-G9500ZHU3DSD3,是官方在4月25日发布的完整版的系统包,可以单独用于系…

三星s8 升级android9,三星S8官方国行版安卓9固件系统线刷升级包:CHC-G9500ZCS3DSF5...

在7月1日的时候三星S8发布的最新的国行版本的固件rom线刷包,也是这个安卓9版本的,具体的系统版本号是CHC-G9500ZCS3DSF5,是多件套形式的rom包了,非常的实用,如果有需要的用户可以进行下载了。 三星S8官方安卓9完整版国…

s8 android z,三星S8官方国行版安卓9固件系统线刷升级包:CHC-G9500ZCS4DSI1

三星S8手机的国行版机型是SM-G9500,现在这个国行版的最新固件包是这个CHC-G9500ZCS4DSI1,也是多件套形式的rom线刷包了,非常的实用了,这个线刷包也是采用odin工具来进行线刷的,如果你也需要这个相关的rom包的话&#x…