防火墙的双机热备实验

news/2024/11/8 21:46:28/

 

防火墙一:

 步骤一:

完成USG6330-1上、下行业务接口的配置。配置各接口IP地址并加入相应安全区域。

[USG6000V1]interface GigabitEthernet 1/0/1

[USG6000V1-GigabitEthernet1/0/1]ip address 10.1.2.1 24

[USG6000V1]interface GigabitEthernet 1/0/4
[USG6000V1-GigabitEthernet1/0/4]ip address 40.1.1.1 24
[USG6000V1-GigabitEthernet1/0/4]q 

[USG6000V1]firewall zone trust
[USG6000V1-zone-trust]add interface GigabitEthernet 1/0/1
[USG6000V1-zone-trust]q
[USG6000V1]firewall zone untrust
[USG6000V1-zone-untrust]add interface GigabitEthernet 1/0/4
[USG6000V1-zone-untrust]q 

步骤二:

1.配置接口GigabitEthernet1/0/4的VRRP备份组1,并加入到状态为Active的VGMP 管理组。

[USG6000V1]interface GigabitEthernet 1/0/4 
[USG6000V1-GigabitEthernet1/0/4]vrrp vrid 1 virtual-ip 2.2.2.1 24 active
[USG6000V1-GigabitEthernet1/0/4]q 

2.配置接口GigabitEthernet1/0/1的VRRP备份组2,并加入到状态为Active的VGMP 管理组。

 [USG6000V1]interface GigabitEthernet 1/0/1
[USG6000V1-GigabitEthernet1/0/1]vrrp vrid 2 virtual-ip 10.1.2.3 active
[USG6000V1-GigabitEthernet1/0/1]q

步骤三:

完成USG6330-1的心跳线配置,配置GigabitEthernet1/0/3的IP地址。

[USG6000V1]interface GigabitEthernet 1/0/3
[USG6000V1-GigabitEthernet1/0/3]ip address 30.1.1.1 24
[USG6000V1-GigabitEthernet1/0/3]q 

步骤四:

1.配置GigabitEthernet1/0/3加入DMZ区域。

 [USG6000V1]firewall zone dmz
[USG6000V1-zone-dmz]add interface GigabitEthernet 1/0/3
[USG6000V1-zone-dmz]q

2.指定GigabitEthernet1/0/3为心跳口

[USG6000V1]hrp interface GigabitEthernet 1/0/3 remote 30.1.1.2

步骤五:

配置Trust区域和Untrust区域的域间转发策略

 

[USG6000V1]security-policy
[USG6000V1-policy-security]rule name policy_sec 
[USG6000V1-policy-security-rule-policy_sec]source-zone trust 
[USG6000V1-policy-security-rule-policy_sec]destination-zone untrust
[USG6000V1-policy-security-rule-policy_sec]action permit
[USG6000V1-policy-security-rule-policy_sec]q
[USG6000V1-policy-security]q 

步骤六:

启用HRP备份功能

步骤七:

查看VRRP信息

[USG6000V1]hrp enable

HRP_M[USG6000V1]display vrrp

 

HRP_M[USG6000V1]telnet server enable                //开启Telnet服务

 

 

防火墙二:(与防火墙一类似)

 步骤一:

完成USG6330-1上、下行业务接口的配置。配置各接口IP地址并加入相应安全区域。

[USG6000V1]interface GigabitEthernet 1/0/1
[USG6000V1-GigabitEthernet1/0/1]ip address 10.1.2.2 24
[USG6000V1-GigabitEthernet1/0/1]interface GigabitEthernet 1/0/4
[USG6000V1-GigabitEthernet1/0/4]ip address 40.1.1.2 24
[USG6000V1-GigabitEthernet1/0/4]q
[USG6000V1]firewall zone trust
[USG6000V1-zone-trust]add interface GigabitEthernet 1/0/1
[USG6000V1-zone-trust]q
[USG6000V1]firewall zone untrust
[USG6000V1-zone-untrust]add interface GigabitEthernet 1/0/4
[USG6000V1-zone-untrust]q 

步骤二:

1.配置接口GigabitEthernet1/0/4的VRRP备份组1,并加入到状态为Active的VGMP 管理组。

 [USG6000V1]interface GigabitEthernet 1/0/4   
[USG6000V1-GigabitEthernet1/0/4]vrrp vrid 1 virtual-ip 2.2.2.1 24 active
[USG6000V1-GigabitEthernet1/0/4]q

2.配置接口GigabitEthernet1/0/1的VRRP备份组2,并加入到状态为Active的VGMP 管理组。

[USG6000V1]interface GigabitEthernet 1/0/1
[USG6000V1-GigabitEthernet1/0/1]vrrp vrid 1 virtual-ip 10.1.2.3 active
[USG6000V1-GigabitEthernet1/0/1]q

步骤三:

完成USG6330-1的心跳线配置,配置GigabitEthernet1/0/3的IP地址

[USG6000V1]interface GigabitEthernet 1/0/3
[USG6000V1-GigabitEthernet1/0/3]ip address 30.1.1.2 24
[USG6000V1-GigabitEthernet1/0/3]q

步骤四:

1.配置GigabitEthernet1/0/3加入DMZ区域。

[USG6000V1]firewall zone dmz
[USG6000V1-zone-dmz]add interface GigabitEthernet 1/0/3
[USG6000V1-zone-dmz]q

2.指定GigabitEthernet1/0/3为心跳口

 

[USG6000V1]hrp interface GigabitEthernet 1/0/3 remote 30.1.1.1

步骤五:

配置Trust区域和Untrust区域的域间转发策略

 

[USG6000V1]security-policy
[USG6000V1-policy-security]rule name policy_sec
[USG6000V1-policy-security-rule-policy_sec]source-zone trust 
[USG6000V1-policy-security-rule-policy_sec]destination-zone untrust 
[USG6000V1-policy-security-rule-policy_sec]action permit
[USG6000V1-policy-security-rule-policy_sec]q
[USG6000V1-policy-security]q 

步骤六:

启用HRP备份功能

[USG6000V1]hrp enable

步骤七:

查看VRRP信息

 HRP_S[USG6000V1]display vrrp 

HRP_M[USG6000V1]telnet server enable         //开启Telnet服务

 


http://www.ppmy.cn/news/195254.html

相关文章

华为USG防火墙 NAT配置

USG防火墙 NAT配置 学习目的 掌握在USG防火墙上配置NATServer的方法掌握在USG防火墙上配置NATEasy IP的方法拓扑图

防火墙双机热备实验

实验拓扑 2.实验步骤 步骤 1 完成 USG6330-1 上、下行业务接口的配置。配置各接口 IP 地址并加入相应安全区域。 <USG6330-1> system-view [USG6330-1] interface GigabitEthernet 1/0/1 [USG6330-1-GigabitEthernet1/0/1] ip address 10.1.2.1 255.255.255.0 [USG6…

防火墙源 NAT 实验

1.实验拓扑 2.实验步骤 步骤 1 完成 USG6330-1 上、下行业务接口的配置。配置各接口 IP 地址并加入相应安全区域。 <USG> system-view [USG6000V1]sysname USG6330-1 [USG6330-1] interface GigabitEthernet 1/0/1 [USG6330-1-GigabitEthernet1/0/1] ip address 10.…

华为USG设备做端口映射

NAT原理 NAT&#xff08;Network Address Translation&#xff09;网络地址转换技术&#xff0c;在企业内通常使用私网IP&#xff0c;Internet上使用公网IP&#xff0c;使用私网IP的计算机需要访问Internet时就需要用到NAT技术。 NAT分为静态NAT和动态NAT&#xff0c;在连接企…

二、连接usg600

拓扑图 USG6000相关知识&#xff1a; g/0/0/0&#xff1a;防火墙的网管口&#xff0c;不跑业务数据&#xff0c;仅做网管。 华为防火墙默认账号&#xff1a;admin 默认密码&#xff1a;Admin123 改&#xff1a;admin123 修改密码&#xff1a;不更改&#xff0c;不能登录 防…

USG6310恢复管理员密码

当Console密码也遗忘&#xff0c;设备也不存在其他高级别的管理员账号时&#xff0c;需要进入BootLoader进行修复。 1&#xff0c;通过Console口连接设备并重启设备。在设备启动过程中&#xff0c;看到提示信息“Press CtrlB to break auto startup…”时&#xff0c;在三秒内…

USG 6330 映射一段端口

通过目的nat来实现对服务器的200个端口访问转换。 2.2.2.2 为usg公网接口地址&#xff0c;192.168.104.251为需要做映射的服务器的地址。 配置如下&#xff1a; acl 3000 rule 5 permit tcp destination 2.2.2.2 0 destination-port range 10000 10200 quit firewall zone unt…

华为防火墙(以USG6330为例)配置SSL,限制公司员工在公司外只能访问指定的服务器

目錄 一、部署用戶認證策略 1、操作入口 2、華為技術文檔原文鏈接 3、華為技術文檔原文快照&#xff08;2021年8月14日&#xff09; 二、 部署用戶認證策略 1、操作入口 2、新建安全策略 一、部署用戶認證策略 1、操作入口 對象-用戶。 2、華為技術文檔原文鏈接 Web舉例&…