华为USG6000V防火墙简单配置案例

news/2024/10/19 21:34:49/

 

如图,PC1是企业内网用户,要通过防火墙NAT方式( 1.1.1.105-1.1.1.106 )访问Internet,Server是企业的FTP服务器,通过静态NAT方式供外网用户访问,对外的地址是1.1.1.100。FW1是企业边界防火墙,充当路由和保护企业安全的责任。AR1、AR2是外网路由器。

PC1是Trust区域、Server是DMZ区域,AR1、AR2是Untrust区域。

现在通过配置防火墙,使企业内网用户能通过PAT(端口多路复用)方式上网。

首先,防火墙上新建一个Nat Pool,供内网用户以NAT方式访问外网

然后在配置Nat策略

然后再防火墙上配置一个策略,使得trust区域可以访问untrust区域

配置默认路由,指向AR1

最后再设置到达Nat Pool的静态路由,指向一个空接口,防止路由黑洞

现在通过配置防火墙,使得外网用户能访问企业DMZ区域的FTP服务器(双向nat)

先配置服务器对外静态映射

在防火墙上配置一个策略,使得untrust区域能访问DMZ区域

接着在配置一个nat pool地址池,目的是作为外网用户访问内网服务器后nat的内网地址

 

在配置一个nat策略。注意,这个nat策略和内网nat外网有所不同!!!

最后再配置一个到达服务器对外地址的静态路由,防止路由黑洞

至此,配置完成!!

以下是配置

PC1

PC>ipconfigIPv4 address......................: 10.1.1.1
Subnet mask.......................: 255.255.255.0
Gateway...........................: 10.1.1.254
Physical address..................: 54-89-98-6C-7F-9E

FTP-Server

PC>ipconfigIPv4 address......................: 10.1.2.1
Subnet mask.......................: 255.255.255.0
Gateway...........................: 10.1.2.254
Physical address..................: 54-89-98-30-75-F0

FW1

[FW1]display current-configuration 
#
ip address-set FTP_Server type objectaddress 0 10.1.2.0 mask 24
#
interface GigabitEthernet1/0/0undo shutdownip address 10.1.2.254 255.255.255.0
#
interface GigabitEthernet1/0/1undo shutdownip address 10.1.1.254 255.255.255.0
#
interface GigabitEthernet1/0/2undo shutdownip address 1.1.1.1 255.255.255.0service-manage ping permit
#
firewall zone trustset priority 85add interface GigabitEthernet0/0/0add interface GigabitEthernet1/0/1
#
firewall zone untrustset priority 5add interface GigabitEthernet1/0/2
#
firewall zone dmzset priority 50add interface GigabitEthernet1/0/0
#
ip route-static 0.0.0.0 0.0.0.0 GigabitEthernet1/0/2 1.1.1.2
ip route-static 1.1.1.100 255.255.255.255 NULL0
ip route-static 1.1.1.105 255.255.255.255 NULL0
ip route-static 1.1.1.106 255.255.255.255 NULL0
#nat server FTP 0 zone untrust protocol tcp global 1.1.1.100 ftp inside 10.1.2.1 //静态映射ftp no-reverse
#
nat address-group "nat pool" 0      //内网nat地址池mode patsection 0 1.1.1.105 1.1.1.106
#
nat address-group "dmz pool" 1     //外网访问ftp服务器的内网地址池mode patsection 0 10.1.2.100 10.1.2.100
#
security-policy                    //安全策略rule name Internetsource-zone trustdestination-zone untrustaction permitrule name Ftpsource-zone untrustdestination-zone dmzservice ftpaction permit
#

AR1

[AR1]display current-configuration 
#
interface GigabitEthernet0/0/0ip address 1.1.1.2 255.255.255.0 
#
interface GigabitEthernet0/0/1ip address 12.1.1.1 255.255.255.0 
#
ospf 100 router-id 11.1.1.1 import-route directarea 0.0.0.0 network 12.1.1.1 0.0.0.0 
#

AR2

[AR2]display current-configuration 
#
interface GigabitEthernet0/0/1ip address 12.1.1.2 255.255.255.0 
#
interface GigabitEthernet0/0/2
#
ospf 100 router-id 22.2.2.2 area 0.0.0.0 network 12.1.1.2 0.0.0.0 
#

官方参考文档:华为防火墙USG6000配置实例


http://www.ppmy.cn/news/239822.html

相关文章

多用户商城开源-多店铺商城系统平台开发

多用户商城开源是指一种基于开放源代码的电子商务平台,允许多个用户共享一个平台,每位用户可以创建自己的电子商城,并在平台上进行交易、管理、营销等操作。多用户商城开源通常包含多种功能,如商品管理、订单管理、支付集成、促销…

三分钟告诉你录音实时转写软件哪个好

真的不想录音笔记实时转写软件有哪些吗 录音实时转写软件免费有哪些?录音实时转写软件推荐 实时录音转文字软件哪个好?录音实时转写软件分享 录音实时转写软件哪个好?录音实时转写软件盘点 让你知道视频配音文字转语音软件有哪些 让你不…

手机cpu天梯图2020

2020年7月手机CPU性能天梯图已经更新。从榜单中可以看到,手机处理器芯片的排名并没有太大变化,骁龙865依旧坚守第二,苹果A13完胜麒麟990。不只是麒麟990,A13仿生芯片甚至超越骁龙865,稳坐第一。 2020年下半年最值得入手…

鲁大师7月新机性能/流畅榜:性能跑分突破123万!

鲁大师数据中心公布了7月安卓新发布手机性能、流畅度排行榜,数据来自鲁大师APP 07.01日-07.31日的数据,榜单只筛选在这期间新发布的机型。部分新机测试数据较少或为工程机数据,分数不稳定。 榜单展示分数为鲁大师数据中心均分,已在…

arm mali 天梯图_手机最新CPU天梯图 2018年12月手机最新处理器排名表

1、高通骁龙8150 骁龙8150也可能命名为骁龙855,属于下一代骁龙845的下一代版本,预计于12月份发布。根据往年经验,明年一季度预计三星S10全球首发,随后小米9国内首发。 高通骁龙8150(骁龙855)规格一览: 台积电7nm工艺制…

android 跑分,2018年10月国内Android手机安兔兔跑分性能排行榜

汽车行业有金九银十一说,手机行业同样也是如此。在刚刚过去的10月份,我们见证了多款国产旗舰手机的发布,包括Mate 20系列、小米MIX3、荣耀Mgaic 2、努比亚X等等,得益于强大的硬件配置,这些产品在安兔兔的性能排行榜上应…

一张图看懂手机CPU性能——手机CPU性能天梯图

该图来自:http://www.mydrivers.com/zhuanti/tianti/01/index.html

ClickBench 最新跑分排行榜,黑马出现!

记者:和平,责编:张红月 近期备受瞩目的 ClickBench 排行榜,出现了一匹黑马,在业界最为通行的 c6a.4xlarge, 500gb gp2 机型下,StarRocks 排名第一。要知道,ClickHouse 才是该榜单上长年稳坐第一…