华为防火墙基础操作

news/2024/11/13 3:50:45/

一、交代背景
做过一段时间的售后实施,发现防火墙设备上架真的很简单,但是对于没有入门的人来说也会有一定的不理解,初次上线我到底该做什么呢?

这个也是我当初开始做的时候的问题,当然了,初始都是利用web界面去操作,但是界面上面那么多的内容,哪些是我该做的呢?

某年某月的有一天,我信心满满的web界面一顿操作,然后客户来了,说我不喜欢web,你给我看配置,这就尴尬了,配置我不会,只知道点点点,怎么杜绝这种现象呢?这还用想吗——肯定是把命令行看懂了啊!

所以,就有了这篇文章,本文对上面三个问题进行解答。

二、解答——初次上线做哪些操作?
记住这一句心法:接口ip-划区域-策略any-NAT配置(路由指向)

解释下

1、接口IP

上线时候通常不会有太过复杂的配置,这时候的工程师一般只是进行简单操作,接入网络就可以。

接口IP不用说,一般使用路由模式,必须接口配置IP,根据分配的IP来就可以。

2、划区域

华为防火墙有四个区域,local(100),trust(85),untrust(5),DMZ(50),每个区域默认值大小不一样,大的比较安全级别高。(设备内部0-100之间)

// 说明:华为防火墙内部默认区域不能被删除,不能被修改。

firewall zone trust
set priority 85

firewall zone untrust
set priority 5

3、策略any

这个什么意义?

是这样的,华为防火墙内部有一条默认拒绝的安全策略,表示区域之间的互访被静止,防火墙上线以后,代表已经接入现有网络,所以需要调整下策略,改为permit,允许所有。(这时候不用考虑太多,初始这样配置必然没有问题,后期再进行优化)

上面说了一通,你是不是想怼——群主,你到是告诉怎么做啊?别急,继续看下面。

三、解答——web界面哪些是你该做的

3.1 怎么登陆web界面
华为防火墙提供两个缺省帐号:

  • 系统管理员帐号:帐号/密码为admin/Admin@123,首次登录时可以使用该帐号通过Console或Web界面登录设备;并且可以配置使用该帐号进行Telnet/SSH登录。

  • 审计管理员帐号:帐号/密码为audit-admin/Admin@123,该帐号是配置审计策略和查看审计日志的专用帐号。

来个拓扑配合:
在这里插入图片描述

(1)
第一步:浏览器登录 https://192.168.0.1:8443 (缺省状态下WEB登录地址)

进入防火墙WEB配置界面。
在这里插入图片描述
(2)内外网接口配置
在这里插入图片描述

(3)策略放行

在这里插入图片描述

(4)NAT:一般是源NAT
在这里插入图片描述

(5)路由

在网络-接口下面点击配置,此处省略

(6)检测接口

在这里插入图片描述

四、解答——命令行怎么装逼
在这里插入图片描述

(1)配置IP

system-view //进入管理视图
[USG6000V1]sysname FW1 //修改防火墙的设备名称
[FW1]info-center disable//关闭信息提示
[FW1]interface GigabitEthernet 1/0/1 //进入接口配置(其余接口省略配置)
[FW1-GigabitEthernet1/0/1]ip address 10.1.1.1 24 //配置IP和掩码
[FW1-GigabitEthernet1/0/1]service-manager ping permit //允许ping
[FW1-GigabitEthernet1/0/1]quit //退出接口配置
(2)划分区域
[FW1]firewall zone trust //进入安全域配置
[FW1-zone-trust]add interface GigabitEthernet1/0/1 //接口加入安全域
[FW1-zone-trust]quit //退出安全域配置

[FW1]firewall zone untrust
[FW1-zone-trust]add interface GigabitEthernet1/0/2
[FW1-zone-trust]quit

[FW1]firewall zone DMZ

(3)一条策略默认放行
[FW1]security-policy
[FW1-policy-security]default action permit
(4)NAPT
配置NAT地址池,配置时开启允许端口地址转换,实现公网地址复用
[FW1]nat address-group group1
[FW1-address-group-group1]mode pat
[FW1-address-group-group1]section 0 1.1.1.10 1.1.1.20
[FW1-address-group-group1]route enable
配置源NAT策略,实现私网指定网段访问Internet时自动进行源地址转换。
[FW1]nat-policy
[FW1–policy-nat]rule name policy_nat1
[FW1-policy-nat-rule-policy_nat1] source-zone trust
[FW1-policy-nat-rule-policy_nat1] destination-zone untrust
[FW1-policy-nat-rule-policy_nat1] source-address 10.1.1.0 24
[FW1-policy-nat-rule-policy_nat1] action nat address-group addressgroup1
[FW1-policy-nat-rule-policy_nat1] quit
[FW1-policy-nat] quit
(5)路由
[FW1]ip route-static 0.0.0.0 0.0.0.0 1.1.1.254


http://www.ppmy.cn/news/768952.html

相关文章

华为退出鸿蒙后,华为鸿蒙纯净模式怎么打开-华为鸿蒙纯净模式怎么关闭

随着华为鸿蒙系统的正式发布,很多朋友们都很关注鸿蒙的实际体验感受,小编为大家带来华为鸿蒙系统纯净模式设置的使用方法,功能实用非常出色,能够很好的阻挡误点和广告软件安装,提高了手机安全性和流畅感。 鸿蒙纯净模式…

华为服务器进入系统怎么退出安全模式,进入安全模式后怎样恢复系统

进入安全模式后怎样恢复系统 内容精选 换一换 DAS企业流程审批提供了设置高危操作审批流程的功能来帮助您保证数据安全。本章以对删库操作设置审批流程为例,指导您如何通过开通并使用DAS企业流程审批,设置高危操作审批流程,安全管控数据库高危操作,确保数据安全。准备需要开…

华为服务器进入系统怎么退出安全模式,服务器怎么进入安全模式

服务器怎么进入安全模式 内容精选 换一换 如果您需要使用鲲鹏GCC编译器中一些加速库,则需要先在服务端安装鲲鹏GCC编译器。鲲鹏GCC编译器是针对鲲鹏平台的高性能编译器,它基于开源GCC开发的编译器工具链(包含编译器、汇编器、链接器),支持C、…

华为服务器进入系统怎么退出安全模式,服务器进入安全模式

服务器进入安全模式 内容精选 换一换 遇到该问题,请参考以下步骤排查解决。以集群模式下实例为例说明。如果在,执行2。如果不在,需要重新创建弹性云服务器实例,使之和文档数据库实例在同一个虚拟私有云下。如果有,检查安全组的配置规则是否满足要求,请参见设置安全组,然…

Rust 第二天---Rust基础总结

之前已经配置好了Rust的环境,那学习一门语言最开始就是去掌握了解它的基本语法.其实Rust的语法和大多编程语言没什么差别,熟悉C的应该很容易上手,所以今天就快速过一遍基础. 1. 变量与常量 变量应该是编程中最常用到的,但是Rust与其他语言不同的是在声明变量的时候必须说明这…

php分类信息网站源码完美运营版 含完整代码包和搭建教程

今天给大家分享一款php分类信息网站源码完美运营版,无任何bug,程序包内含完整代码包和搭建教程,可直接商业运营,源码采用PHPMysql组合开发。 系统页面截图: 系统主要功能一览: 1、程序支持手机端电脑端微信…

低功耗海思 Hi3518EV200/Hi3518EV300,Sensor与镜头选择方案

一、感光(Sensor)芯片选择推荐,以下都是我实际在使用的,目前实际选配Hi3518EV200/Hi3518EV300主控,配LiteOS系统使用。 1、100万像素,1280*720,720P 推荐 OV9732 2、130万像素,1280*960, 960P…

低功耗调试

delete_module external/kmod/libkmod/libkmod-module.c 790 system与power相关: system/core/libsuspend/ system/core/libsuspend/autosuspend_wakeup_count.c:46:static const char *sleep_state "mem"; iperf的用法 https://blog.51cto.com/ding…