今天給大家介紹華為防火墻的安全策略配置實(shí)例。本文采用華為eNSP模擬器,設(shè)計(jì)了一個(gè)USG6000系列防火墻的配置實(shí)例,并安全要求完成了相應(yīng)配置。
一、實(shí)驗(yàn)拓?fù)浼耙?/p>
實(shí)驗(yàn)拓?fù)淙缟纤荆F(xiàn)在要求配置如圖所示的實(shí)驗(yàn)拓?fù)鋱D,并配置防火墻安全策略實(shí)現(xiàn):
1、Trust區(qū)域可以訪問(wèn)Untrust區(qū)域。
2、Trust區(qū)域可以訪問(wèn)DMZ區(qū)域的lo0,但不能訪問(wèn)其他IP地址。
二、實(shí)驗(yàn)配置命令
(一)華為防火墻默認(rèn)安全策略
在華為系列防火墻中,默認(rèn)的安全策略根據(jù)出入?yún)^(qū)域的不同而不同,具體如下所示:
1、域內(nèi)流量。 域內(nèi)流量是指從一個(gè)區(qū)域流向同一個(gè)區(qū)域的流量,防火墻默認(rèn)策略是允許。
2、域間流量。域間流量是指從一個(gè)區(qū)域流向另一個(gè)區(qū)域的流量,防火墻默認(rèn)策略是拒絕。
3、自身流量。自身流量是指防火墻自身發(fā)出的流量或者是目的是防火墻的流量,默認(rèn)是拒絕。自身流量除了可以在安全策略上配置外,還可以在接口上直接配置,并且在接口上配置的優(yōu)先級(jí)要高于在安全策略中配置的優(yōu)先級(jí)。
(二)安全區(qū)域劃分相關(guān)配置命令
安全區(qū)域劃分只需要把固定的接口放置到指定的區(qū)域中,相關(guān)命令如下所示:
firewallzonetrust setpriority85 addinterfaceGigabitEthernet0/0/0 addinterfaceGigabitEthernet1/0/2 # firewallzoneuntrust setpriority5 addinterfaceGigabitEthernet1/0/0 # firewallzonedmz setpriority50 addinterfaceGigabitEthernet1/0/1
(三)安全策略配置命令
安全策略配置時(shí)要按照要求配置相應(yīng)策略,在這里要特別注意策略的配置順序,相關(guān)配置命令如下所示:
security-policy rulenamep1 source-zonetrust destination-zonetrust destination-zoneuntrust serviceicmp actionpermit rulenamep2 source-zonetrust destination-zonedmz destination-address2.2.2.2mask255.255.255.255 actionpermit rulenamep3 source-zonetrust destination-zonedmz actiondeny
三、實(shí)驗(yàn)現(xiàn)象
(一)Trust區(qū)域可以訪問(wèn)Untrust區(qū)域正常
(二)Untrust區(qū)域訪問(wèn)Trust區(qū)域被禁止
(三)Trust區(qū)域可以訪問(wèn)2.2.2.2正常
(四)Trust區(qū)域訪問(wèn)其他DMZ區(qū)域被禁止
四、附錄——防火墻相關(guān)配置命令
防火墻相關(guān)配置命令如下所示:
# interfaceGigabitEthernet0/0/0 undoshutdown ipbindingvpn-instancedefault ipaddress192.168.0.1255.255.255.0 aliasGE0/METH # interfaceGigabitEthernet1/0/0 undoshutdown ipaddress150.1.1.10255.255.255.0 # interfaceGigabitEthernet1/0/1 undoshutdown ipaddress192.168.1.10255.255.255.0 # interfaceGigabitEthernet1/0/2 undoshutdown ipaddress192.168.2.10255.255.255.0 # firewallzonetrust setpriority85 addinterfaceGigabitEthernet0/0/0 addinterfaceGigabitEthernet1/0/2 # firewallzoneuntrust setpriority5 addinterfaceGigabitEthernet1/0/0 # firewallzonedmz setpriority50 addinterfaceGigabitEthernet1/0/1 # iproute-static2.2.2.2255.255.255.255192.168.1.2 # security-policy rulenamep1 source-zonetrust destination-zonetrust destination-zoneuntrust serviceicmp actionpermit rulenamep2 source-zonetrust destination-zonedmz destination-address2.2.2.2mask255.255.255.255 actionpermit rulenamep3 source-zonetrust destination-zonedmz actiondeny
審核編輯:湯梓紅
-
華為
+關(guān)注
關(guān)注
216文章
34536瀏覽量
253007 -
防火墻
+關(guān)注
關(guān)注
0文章
420瀏覽量
35684 -
命令
+關(guān)注
關(guān)注
5文章
696瀏覽量
22112 -
模擬器
+關(guān)注
關(guān)注
2文章
881瀏覽量
43423
原文標(biāo)題:華為USG6000防火墻安全策略配置實(shí)例(CLI方式)
文章出處:【微信號(hào):網(wǎng)絡(luò)技術(shù)干貨圈,微信公眾號(hào):網(wǎng)絡(luò)技術(shù)干貨圈】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
【電腦安全技巧】電腦防火墻的使用技巧
發(fā)現(xiàn) STM32 防火墻的安全配置
嵌入式IPv6防火墻有什么用?
NetScreen防火墻策略與冗余配置指南
防火墻的配置
![<b class='flag-5'>防火墻</b>的<b class='flag-5'>配置</b>](https://file1.elecfans.com//web2/M00/A4/66/wKgZomUMNAuAfKghAAAwOPPR2p0104.jpg)
實(shí)例分析攜程運(yùn)維用防火墻
![<b class='flag-5'>實(shí)例</b>分析攜程運(yùn)維用<b class='flag-5'>防火墻</b>](https://file.elecfans.com/web2/M00/49/EF/pYYBAGKhvHiAaO2FAAApWmpsYc0825.png)
增強(qiáng)SoC總線訪問(wèn)安全的防火墻架構(gòu)方案【基于AXI總線】
![增強(qiáng)SoC總線訪問(wèn)<b class='flag-5'>安全</b>的<b class='flag-5'>防火墻</b>架構(gòu)方案【基于AXI總線】](https://file1.elecfans.com//web2/M00/A7/2D/wKgZomUMQtWAbaewAAAbTPbWhNo333.gif)
網(wǎng)站安全公司waf防火墻的基本概念介紹
什么是防火墻?防火墻如何工作?
東用科技與華為防火墻構(gòu)建IPSec VPN配置指導(dǎo)手冊(cè)
![東用科技與<b class='flag-5'>華為</b><b class='flag-5'>防火墻</b>構(gòu)建IPSec VPN<b class='flag-5'>配置</b>指導(dǎo)手冊(cè)](https://file.elecfans.com/web2/M00/6E/64/poYBAGNAz-OAbjlXAAAvt8w1pQc425.jpg)
華為USG防火墻配置命令詳解
華為USG6000防火墻的網(wǎng)管配置實(shí)例
![<b class='flag-5'>華為</b>USG6000<b class='flag-5'>防火墻</b>的網(wǎng)管<b class='flag-5'>配置</b><b class='flag-5'>實(shí)例</b>](https://file1.elecfans.com/web2/M00/A5/74/wKgaomULmqSAN_emAAAZ62ZO69U643.png)
評(píng)論