说明

之前已经介绍过华为交换机的DHCP的应用场景以及配置,这次介绍的是华为防火墙USG的应用场景及配置,一般在防火墙上面部署DHCP的话属于一种小型办公网络,或者soho级别的,防火墙后面接傻瓜式交换机或者是可管理的二层交换机,有多个VLAN,下面就针对这2种场景介绍如何配置,以及防火墙跟交换机配置上面的一些细节差别与注意的地方。

拓扑

说明:该场景,防火墙作为出口访问internet,然后接的傻瓜式交换机来连接下面的办公PC,属于一个简单的SOHO环境,一般在防火墙上面应用DHCP,也通常是这种情况,大点的环境则是交换机或者专门的DHCP服务器来做。

实验目标

1、防火墙初始化配置
2、DHCP配置(基于全局的配置方式)
3、防火墙策略+NAT配置,让下面PC能够访问Internet。
4、测试

1、防火墙初始化配置

接口地址配置
[HW-USG]int g0/0/1
[HW-USG-GigabitEthernet0/0/1]ip address 202.100.1.1 24

[HW-USG]int g0/0/0
[HW-USG-GigabitEthernet0/0/0]ip address 192.168.1.1 24
接口加入Zone
[HW-USG]firewall zone untrust
[HW-USG-zone-untrust]add interface g0/0/1
说明:默认情况下G0/0/0属于trust接口,而G0/0/1则不属于任何接口,所以这里必须加入对应的Zone,这里为Untrust。

2、DHCP配置(基于全局的配置方式)

开启DHCP服务
[HW-USG]dhcp enable

创建地址池
[HW-USG]dhcp server ip-pool 1
[HW-USG-dhcp-1]network 192.168.1.0 mask 24
[HW-USG-dhcp-1]gateway-list 192.168.1.1
[HW-USG-dhcp-1]dns-list 114.114.114.114
[HW-USG-dhcp-1]domain-name ccieh3c.taobao.com
[HW-USG-dhcp-1]expired day 1

[HW-USG]dhcp server forbidden-ip 192.168.1.1 192.168.1.10
说明:这里创建地址池与交换机不一样,类似于H3C的方法,另外排除地址是在全局定义的,而不是在地址池内。
[HW-USG]int g0/0/0
[HW-USG-GigabitEthernet0/0/0]dhcp select global
调用在接口下。

3、防火墙策略+NAT配置,让下面PC能够访问Internet。

[HW-USG]policy interzone trust untrust outbound
[HW-USG-policy-interzone-trust-untrust-outbound]policy 0
[HW-USG-policy-interzone-trust-untrust-outbound-0]policy source 192.168.1.0 mask 24
[HW-USG-policy-interzone-trust-untrust-outbound-0]action permit
说明:如果是21系列的话,可能存在默认策略是放行的,但是这里是55系列,是需要手工放行流量的,这里定义的是允许192.168.1.0的流量从trust进来,访问Untrust的任何流量都通过。

[HW-USG]nat-policy interzone trust untrust outbound
[HW-USG-nat-policy-interzone-trust-untrust-outbound]policy 0
[HW-USG-nat-policy-interzone-trust-untrust-outbound-0]policy source 192.168.1.0 mask 24
[HW-USG-nat-policy-interzone-trust-untrust-outbound-0]action source-nat
[HW-USG-nat-policy-interzone-trust-untrust-outbound-0]easy-ip g0/0/1
说明:这里定义从trust来的192.168.1.0/24,访问Untrust的任何流量,做源NAT转换,转换的地址是G0/0/1的接口地址,也就是通过这个来访问internet。

默认路由
[HW-USG]ip route-static 0.0.0.0 0 202.100.1.2
说明:这里配置一条默认路由指向ISP,访问外网。

4、测试


说明:可以看到获取地址没有任何问题,而且能够访问外网,在防火墙上面也有对应的表项产生,也明确看到了当访问外网的时候,转换成了出接口地址202.100.1.1出去,做PAT。

场景2

说明:场景2适合在一个小型办公网络内,但是有2~3个部门,需要划分VLAN跟不同网段,那么这时候防火墙上面就需要通过跟交换机一样配置trunk,然后起VLAN接口来作为网关,并且在接口下配置DHCP服务。

实现目标

1、二层交换机配置
2、防火墙配置改变
3、DHCP配置(基于接口形式)
4、策略与NAT配置上网
5、测试

1、二层交换机配置

创建VLAN
[HW-s2700]vlan batch 2 to 3

PC接口划入对应VLAN
[HW-s2700]int e0/0/1
[HW-s2700-Ethernet0/0/1]port link-type access
[HW-s2700-Ethernet0/0/1]port default vlan 2
[HW-s2700-Ethernet0/0/1]stp edged-port enable

[HW-s2700-Ethernet0/0/1]int e0/0/2
[HW-s2700-Ethernet0/0/2]port hybrid pvid vlan 3
[HW-s2700-Ethernet0/0/2]port hybrid untagged vlan 3
[HW-s2700-Ethernet0/0/2]stp edged-port enable

与防火墙对接接口配置为trunk
[HW-s2700-Ethernet0/0/2]int g0/0/1
[HW-s2700-GigabitEthernet0/0/1]port link-type trunk
[HW-s2700-GigabitEthernet0/0/1]port trunk allow-pass vlan 2 to 3

2、防火墙配置改变

创建VLAN
[HW-USG]vlan batch 2 to 3
切换至二层接口
[HW-USG]int g0/0/0
[HW-USG-GigabitEthernet0/0/0]portswitch
说明:这里必须把三层口的配置清空,比如IP地址等,才可以切换
[HW-USG-GigabitEthernet0/0/0]port link-type trunk
[HW-USG-GigabitEthernet0/0/0]port trunk permit vlan 2 to 3
说明:配置对接交换机的接口为trunk,并且放行VLAN 2与3通过,这里的配置与交换机有点区别,跟H3C一样。

三层VLAN接口配置
[HW-USG]int vlan 2
[HW-USG-Vlanif2]ip address 192.168.2.1 24
[HW-USG-Vlanif2]int vlan 3
[HW-USG-Vlanif3]ip add 192.168.3.1 24
容易忽略的一件事,加入Zone!说明,这里加入三层接口即可,二层不需要加入
[HW-USG]firewall zone trust
[HW-USG-zone-trust]add interface Vlanif 2
[HW-USG-zone-trust]add interface Vlanif 3

3、DHCP配置(基于接口形式)

[HW-USG]int vlan 2
[HW-USG-Vlanif2]dhcp select interface
[HW-USG-Vlanif2]dhcp server ip-range 192.168.2.10 192.168.2.200
[HW-USG-Vlanif2]dhcp server dns-list 114.114.114.114
[HW-USG-Vlanif2]dhcp server domain-name ccieh3c.taobao.com
[HW-USG-Vlanif2]dhcp server expired day 1

[HW-USG]int vlan 3
[HW-USG-Vlanif3]dhcp select interface
[HW-USG-Vlanif3]dhcp server ip-range 192.168.3.10 192.168.3.150
[HW-USG-Vlanif3]dhcp server dns-list 114.114.114.114
[HW-USG-Vlanif3]dhcp server domain-name ccieh3c.taobao.com
说明:这里基于接口的配置,与交换机有点区别,所以红色标记了下。

4、策略与NAT配置上网

策略配置,允许内网访问外网
[HW-USG]policy interzone trust untrust outbound
[HW-USG-policy-interzone-trust-untrust-outbound]policy 0
[HW-USG-policy-interzone-trust-untrust-outbound-0]policy source 192.168.2.0 mask 24
[HW-USG-policy-interzone-trust-untrust-outbound-0]policy source 192.168.3.0 mask 24
[HW-USG-policy-interzone-trust-untrust-outbound-0]action permit

NAT配置,让内网的地址通过外网接口地址形式访问外网.
[HW-USG]nat-policy interzone trust untrust outbound
[HW-USG-nat-policy-interzone-trust-untrust-outbound]policy 0
[HW-USG-nat-policy-interzone-trust-untrust-outbound-0]policy source 192.168.2.0 mask 24
[HW-USG-nat-policy-interzone-trust-untrust-outbound-0]policy source 192.168.3.0 mask 24
[HW-USG-nat-policy-interzone-trust-untrust-outbound-0]action source-nat
[HW-USG-nat-policy-interzone-trust-untrust-outbound-0]easy-ip g0/0/1

5、测试,



可以看到,接口地址能够获取,而且也能够访问外网,地址也正常转换了。

DHCP中继配置

USG只支持在接口下配置,而且配置方式有点不一样
ip relay address 192.168.1.1
dhcp select relay
说明:先指定地址,最后在接口下开启relay服务。

如果大家有任何疑问或者文中有错误跟疏忽的地方,欢迎大家留言指出,博主看到后会第一时间修改,谢谢大家的支持,更多技术文章尽在网络之路Blog(其他平台同名),版权归网络之路Blog所有,原创不易,侵权必究,觉得有帮助的,关注、转发、点赞支持下!~。

DHCP:(5)华为防火墙USG上部署DHCP服务以及DHCP中继相关推荐

  1. 在华为云ECS上部署openGauss

    在华为云ECS上部署openGauss 这次手动安装了一遍openGauss,讲道理,挺累的... 一.操作环境 服务器端:openEuler 20.03 64bit with ARM 本地客户端:m ...

  2. 在华为云 CCE 上部署 EMQX MQTT 服务器集群

    云进入以「应用为中心」的云原生阶段,Operator 模式的出现,则为 Kubernetes 中的自动化任务创建配置与管理提供了一套行之有效的标准规范.通过将运维知识固化成高级语言 Go/Java 代 ...

  3. cloudfoundry_在Cloudfoundry上部署RESTful服务

    cloudfoundry 在本文中,我们将使用Pivotal Cloud Foundry(PCF)开发人员在Cloudfoundry上部署RESTful服务. 由于创建静态Web服务不是本文的一部分, ...

  4. 在Cloudfoundry上部署RESTful服务

    在本文中,我们将使用Pivotal Cloud Foundry(PCF)Dev在Cloudfoundry上部署RESTful服务. 由于创建静态Web服务不是本文的一部分,因此我已经创建了employ ...

  5. Linux服务器上部署springboot服务并测试

    1.在Linux服务器上部署Springboot服务 项目打jar包的操作流程: 在idea中的Maven视图中先clean,跳过test(按一下蓝色闪电的标志),再点击package打包. 2.此时 ...

  6. CentOS8上部署NFS服务端和客户端

    centos8上部署nfs服务端和客户端 文章目录 背景 服务端与客户端信息 配置服务端 安装软件包 编辑配置文件 验证并使配置生效 启动服务端服务 查看服务端状态: 配置客户端: 安装软件包 启动客 ...

  7. PPPOE拨号之七:华为防火墙 USG PPPoE拨号配置【针对Client+NAT工作常用方式与服务器】

    掌握目标 1.在华为USG上PPPOE服务器的配置 2.在华为USG上PPPOE 客户端的配置(工作上常用) 3.配置NAT(上网使用) 4.默认路由+策略配置 拓扑 1.在华为USG上PPPOE服务 ...

  8. 华为防火墙USG那些事

    华为产线 安全区域 默认防火墙区域 Trust区域,该区域内网络的受信任程度高,通常用来定义内部用户所在的网络. DMZ区域,该区域内网络的受信任程度中等,通常用来定义内部服务器所在的网络. Untr ...

  9. 华为防火墙USG基本配置

    拓扑图: 交换机配置(LAV1): vlan batch 10 20 100  //建立VLAN interface GigabitEthernet0/0/1 //配置端口为ACCESS与所属VLAN ...

最新文章

  1. CentOS6.4安装VirtualBox,以及ISO镜像无法加载的解决方法
  2. SVM分类器原理详解
  3. 牛客网_PAT乙级_1029有几个PAT(25)【输入字符串并strlen计算长度】
  4. 序列生成_PR Structured Ⅴ:GraphRNN——将图生成问题转化为序列生成
  5. 2017.5.8-morning
  6. MySQL数据库建表时对于某个字段设置了默认值,但是使用Spring Data Jpa的save后默认值没有生效
  7. js创建对象时,属性加引号与不加引号的区别(转)
  8. 浅析Linux下的task_struct结构体
  9. java姓名转拼音加处理多音字
  10. 减少网页加载时间的6个技巧
  11. 阿里云的认证多少分通过?没通过可以补考吗?
  12. Python语言程序设计——实验八
  13. php 属猪,属猪人的流年运程
  14. 分享一些app的测试点
  15. UI(1)---手机界面设计中12种常用布局
  16. 叶问[Ip Man]
  17. haproxy实现mysql双主高可用的详细过程
  18. 【线性代数】结合 Ax=b 的通解结构,直观理解秩、线性变换、相关无关、基础解系
  19. 院士发声:科研人也要养家,非升即走只能做短平快的研究
  20. 什么是线程池,线程池的作用

热门文章

  1. day02-Java基础语法以及IDLE的安装和使用
  2. 游戏服务器编程-iocp及封包处理
  3. 「云计算」全球最大的5家云计算公司
  4. 网络天才网页中文版_akinator官方版下载_akinator中文版在线玩-网络天才中文版下载网页版 - Win7旗舰版...
  5. 网络安全课程设计_网络规划
  6. (翻译)链接需要鼠标悬停效果的原因
  7. STM32独立按键实现单击双击长按功能
  8. [WARNING]: Platform linux on host is using the discovered Python interpreter at /usr/bin/python, but
  9. MySql函数 - DATE_ADD()函数
  10. 分享一个责任链模式通用写法