eNSP实验日记四,防火墙配置


文章目录

  • eNSP实验日记四,防火墙配置
  • 前言
  • 一、设备清单以及需求
  • 二、配置步骤
    • 1.配置安全域
    • 2.配置nat策略
    • 3.做安全策略
  • 总结

前言

今天这期紧跟上篇文章,来讲讲华为防火墙的配置以及进阶,这次也会用到NAT转换


一、设备清单以及需求

4台PC、路由器、防火墙、服务器、交换机各一个
如图:



如图:
PC2、3、4在内网,地址网段为192.168.10.x,服务器端IP地址为172.16.1.1,外网网段为64.1.1.x,同时也为内网配置了DHCP

1、用防火墙实现
需求:代替普通路由器,让内网主机,能上网

配置步骤
1.1 配ip地址
1.2 配DHCP
1.3 配默认路由
1.4 配nat

2、加强安全保护
2.1.不允许陌生的外网数据包,进入内网。内网主机想出去可以
2.2.主机在访问服务器的时候,服务器回包可以
主机没访问服务器,服务器主动连接无,不正常,禁止的

配置步骤
1.安全域
2.安全策略

二、配置步骤

1.配置安全域

因为在之前的文章里有说到如何配置IP、DHCP和默认路由,所以这里就提前配置好了
按照上面的步骤来,下一步就配置NAT,但是在配置NAT之前先要配置安全域,什么是安全域呢
安全域
1、内网区域 信任区域
2、外网区域 非信任区域
3、服务器区域 DMZ区域(非军事化管理区域,中间地带)


在启动防火墙后需要更改一下密码才能进行配置
以华为为例默认账号密码
admin
Admin@123

Username:admin       账号admin
Password:           密码Admin@123
The password needs to be changed. Change now? [Y/N]: y
Please enter old password:      默认密码
Please enter new password:      新密码
Please confirm new password:    新密码

进入防火墙字符界面后我们来配置安全域


[USG6000V1]firewall zone trust          进入信任域
[USG6000V1-zone-trust]add int g1/0/1    把连接内网的接口,添加进来[USG6000V1]firewall zone untrust        进入非信任域
[USG6000V1-zone-untrust]add int g1/0/3  把连接外网的接口,添加进来[USG6000V1]firewall zone dmz            进入DMZ信任域
[USG6000V1-zone-dmz]add in g1/0/2       把连接服务器的接口,添加进来

2.配置nat策略

[USG6000V1]nat-policy                                            进入nat策略
[USG6000V1-policy-nat]rule name shangwang                       新建一个nat的转换规则 名字叫shangwang
[USG6000V1-policy-nat-rule-shangwang]source-zone trust          从信任区域(内网)来的
[USG6000V1-policy-nat-rule-shangwang]destination-zone untrust   到非信任区域(外网)去的
[USG6000V1-policy-nat-rule-shangwang]action source-nat easy-ip  做转换动作,源ip做转换。转换成出接口的ip
easy-ip:意思就是,数据包发出去的时候,要转成出接口的ip


这里NAT已经配置完成了,单是现在依然是ping不通的,根本不用去试,因为我们还缺一个 安全策略


3.做安全策略

为什么要做安全策略
防火墙是安全设备,人性本恶,不做放行策略的话,所有的包都禁止通过

外网不能进来。保持默认的安全策略
内网能出去。增加一条放行策略

[USG6000V1]security-policy                                               进入安全策略
[USG6000V1-policy-security]rule name shangwang                          新建一个策略,名字叫上网
[USG6000V1-policy-security-rule-shangwang]source-zone trust             从内网(trust)区域来的
[USG6000V1-policy-security-rule-shangwang]destination-zone untrust      到外网(untrust)去的
[USG6000V1-policy-security-rule-shangwang]action permit                 动作、放行

这个安全策略,防火墙是否放他出去
刚才是nat策略(虽然有点相似),出去的时候,要不要做地址转换


到这里所有的步骤已经配置完成了,现在来ping一下内网

这里可以看到内网可以ping通,但是呢外网是ping不通内网的,大家可以更着步骤试一试。

总结

以上就是今天要讲的内容,本文仅仅简单介绍了防火墙的基础配置,以华为为例的防火墙提供了更多的安全策略,后面会带大家

下篇文章综合之前所讲的基础,来搭建一个企业网络,
所用的设备:
PC(N+1):终端PC
无线设备:笔记本以及手机
二层交换机:傻瓜交换机
三层交换机:核心交换机
主路由(副路由):连接不同网络
防火墙:控制,隔离,记录
内外网的配置:外网禁止访问内网
利用以上设备来组成一个标准的企业网拓扑结构。

有需要华为eNSP软件和防火墙设备包的同学可以下方留言,会私信发给你,谢谢你的支持

eNSP实验日记四(防火墙配置)相关推荐

  1. 上个ensp实验只发了配置,这次是命令条目

    上个ensp实验只发了配置,这次是命令条目 前言 一.实验及需求 二.命令 1.R1 2.R2 3.R3 4.R4 5.LSW1 6.LSW2 7.LSW3 三.需求5的结果 总结 前言 上次没来的及 ...

  2. eNSP综合实例:防火墙配置GRE over IPSec VPN 网页版

    模拟环境:eNSP 废话:通过命令配置此实验,做了一星期没做通,只好采用WEB配置生成配置信息学习,才有了此内容. 此文为模拟成功后,通过分析配置代码完成,有部分代码做了美化处理,可能存在一定的BUG ...

  3. eNSP实验日记三(小型企业网络搭建)

    文章目录 前言 一.设备清单以及需求 二.使用的命令 三.配置步骤 1.给内网PC可自动获取IP地址 2.查看一下内网PC的IP和网段 3.配置各内网PC可ping通6.6.6.6 (1).查看边缘路 ...

  4. eNSP实验日记二划分Vlan

    文章目录 前言 一.划分VLAN的作用? 二.拓扑图和设备清单 二.配置步骤 1.配置所需的命令及解释 2.Vlan的划分 3.网关配置 3.PC端网关配置 俩台不同Vlan下的PC端IP已经配好了, ...

  5. ENSP实验三——跨交换机配置VLAN

    一.设备清单及目标 1,设备 4台PC,2台交换机S5700 2,目标 不同交换机下同一VLAN的PC互通,通过添加静态路由使不同VLAN之间的PC互通. 二.拓扑图 三.配置 1,PC PC1:IP ...

  6. 华为ENSP实验之静态路由配置

    设备 Ar2220路由3台 Copper线2根 接口参数 R1 G0/0/0  10.0.0.1 / 24 R2 G0/0/1  10.0.0.2 / 24 G0/0/0  11.0.0.1 / 24 ...

  7. 华为eNSP实验-防火墙模拟配置(采用ping命令逐步分析)

    ensp防火墙模拟配置-采用ping命令逐步分析 1.各设备的IP地址配置. 按如图所示配置好各个设备对应的IP地址. 注意点: 1.图中cloud2云处需要关联电脑上对应的虚拟网卡. 2.实验中我使 ...

  8. 使用ensp模拟器中的防火墙(USG6000V)配置NAT(网页版)

    使用ensp模拟器中的防火墙(USG6000V)配置NAT(网页版) 一.NAT介绍 NAT(Network Address Translation,网络地址转换): 简单来说就是将内部私有地址转换成 ...

  9. 计算机网络实验四 VLAN配置实验

    实验四 VLAN配置实验 一.实验目的: 了解华为交换机的基本功能. 掌握虚拟局域网VLAN的相关知识,配置交换机VLAN功能. 掌握VLAN的创建.Access和Trunk接口的配置方法. 掌握用于 ...

最新文章

  1. MATLAB【四】 ————批量适配图片信息与excel/txt等文档信息,批量移动拷贝图片,批量存图片中点和方框
  2. Travis CI : 最小的分布式系统(三)
  3. apache 下实现防盗链
  4. 【机房重构】一步一步往上爬——验收给了我什么
  5. 在阿里做博士后是一种怎样的体验?
  6. python字符子串_子字符串和子序列(Python),子串,python
  7. Spark学习之第一个程序打包、提交任务到集群
  8. php 每日一句名人名言,每日一句人生格言
  9. 32 开漏输出 高电平_关于各种IO输出类型详解
  10. Camera 初始化(Preview) 一(Framework-HAL3)
  11. 简述Java面向对象的基本思想_Java面向对象的基本思想理解
  12. 计算机导论中如何求模,计算机导论作业答案
  13. NumberFormat的使用
  14. Linux安装Jenkins教程
  15. 微信小程序开发教程、小程序资讯、小程序demo合揖(10月16日更新)
  16. 【转】对硬盘进行分区时,GPT和MBR区别。
  17. Python是个什么鬼?为什么那么多工作“会Python优先”?
  18. 你看我像不像学HTML的人(五)——链接标签、注释和特殊字符
  19. 推荐几个短网址赚钱站
  20. Fusion APP-添加检查软件更新功能

热门文章

  1. 蛋白质集合c语言算法,利用蛋白质序列的预测方法
  2. 括号匹配问题(栈应用)C++
  3. 【Linux】logrotate 详细介绍,看完就会
  4. SAP FICO 理解成本中心会计
  5. 数据库的几个性能指标
  6. 面试最后总会问到的开放性面试题
  7. 清除磁盘中的恢复分区-dos命令
  8. 1.3.随机变量,随机向量的自相关与自协方差
  9. macOS 安装PhotoshopCC 2017
  10. mysql 表锁 MDL锁 行锁