0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

华为防火墙的安全策略配置实例

网络技术干货圈 来源:CSDN-永远是少年啊 2023-09-22 09:36 次阅读

今天给大家介绍华为防火墙的安全策略配置实例。本文采用华为eNSP模拟器,设计了一个USG6000系列防火墙的配置实例,并安全要求完成了相应配置。

一、实验拓扑及要求

a8da5ad8-58e7-11ee-939d-92fbcf53809c.png
实验拓扑如上所示,现在要求配置如图所示的实验拓扑图,并配置防火墙安全策略实现:
1、Trust区域可以访问Untrust区域。
2、Trust区域可以访问DMZ区域的lo0,但不能访问其他IP地址。

二、实验配置命令

(一)华为防火墙默认安全策略

在华为系列防火墙中,默认的安全策略根据出入区域的不同而不同,具体如下所示:
1、域内流量。 域内流量是指从一个区域流向同一个区域的流量,防火墙默认策略是允许。
2、域间流量。域间流量是指从一个区域流向另一个区域的流量,防火墙默认策略是拒绝。
3、自身流量。自身流量是指防火墙自身发出的流量或者是目的是防火墙的流量,默认是拒绝。自身流量除了可以在安全策略上配置外,还可以在接口上直接配置,并且在接口上配置的优先级要高于在安全策略中配置的优先级。

(二)安全区域划分相关配置命令

安全区域划分只需要把固定的接口放置到指定的区域中,相关命令如下所示:

firewallzonetrust
setpriority85
addinterfaceGigabitEthernet0/0/0
addinterfaceGigabitEthernet1/0/2
#
firewallzoneuntrust
setpriority5
addinterfaceGigabitEthernet1/0/0
#
firewallzonedmz
setpriority50
addinterfaceGigabitEthernet1/0/1

(三)安全策略配置命令

安全策略配置时要按照要求配置相应策略,在这里要特别注意策略的配置顺序,相关配置命令如下所示:

security-policy
rulenamep1
source-zonetrust
destination-zonetrust
destination-zoneuntrust
serviceicmp
actionpermit
rulenamep2
source-zonetrust
destination-zonedmz
destination-address2.2.2.2mask255.255.255.255
actionpermit
rulenamep3
source-zonetrust
destination-zonedmz
actiondeny

三、实验现象

(一)Trust区域可以访问Untrust区域正常

a90b4ba2-58e7-11ee-939d-92fbcf53809c.png

(二)Untrust区域访问Trust区域被禁止

a924e04e-58e7-11ee-939d-92fbcf53809c.png

(三)Trust区域可以访问2.2.2.2正常

a93d2596-58e7-11ee-939d-92fbcf53809c.png

(四)Trust区域访问其他DMZ区域被禁止

a9533ed0-58e7-11ee-939d-92fbcf53809c.png

四、附录——防火墙相关配置命令

防火墙相关配置命令如下所示:

#
interfaceGigabitEthernet0/0/0
undoshutdown
ipbindingvpn-instancedefault
ipaddress192.168.0.1255.255.255.0
aliasGE0/METH
#
interfaceGigabitEthernet1/0/0
undoshutdown
ipaddress150.1.1.10255.255.255.0
#
interfaceGigabitEthernet1/0/1
undoshutdown
ipaddress192.168.1.10255.255.255.0
#
interfaceGigabitEthernet1/0/2
undoshutdown
ipaddress192.168.2.10255.255.255.0
#
firewallzonetrust
setpriority85
addinterfaceGigabitEthernet0/0/0
addinterfaceGigabitEthernet1/0/2
#
firewallzoneuntrust
setpriority5
addinterfaceGigabitEthernet1/0/0
#
firewallzonedmz
setpriority50
addinterfaceGigabitEthernet1/0/1
#
iproute-static2.2.2.2255.255.255.255192.168.1.2
#
security-policy
rulenamep1
source-zonetrust
destination-zonetrust
destination-zoneuntrust
serviceicmp
actionpermit
rulenamep2
source-zonetrust
destination-zonedmz
destination-address2.2.2.2mask255.255.255.255
actionpermit
rulenamep3
source-zonetrust
destination-zonedmz
actiondeny

审核编辑:汤梓红

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华为
    +关注

    关注

    215

    文章

    34294

    浏览量

    251163
  • 防火墙
    +关注

    关注

    0

    文章

    416

    浏览量

    35588
  • 命令
    +关注

    关注

    5

    文章

    678

    浏览量

    21983
  • 模拟器
    +关注

    关注

    2

    文章

    866

    浏览量

    43157

原文标题:华为USG6000防火墙安全策略配置实例(CLI方式)

文章出处:【微信号:网络技术干货圈,微信公众号:网络技术干货圈】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    【电脑安全技巧】电脑防火墙的使用技巧

    防火墙是最容易受到攻击的吗?事实上,系统标准版的防火墙使用也是有技巧的,现在就让番茄花园系统下载的小编介绍五种最佳实践方法,以减少黑客入侵心爱的电脑,让您的电脑系统既流畅又安全。 一、所有的
    发表于 07-12 15:59

    发现 STM32 防火墙安全配置

    里提供了几个不同的防火墙配置。那么问题来了,什么是STM32防火墙的应该使用的安全配置呢?本文以STM32参考手册为基础,以最大化
    发表于 07-27 11:04

    嵌入式IPv6防火墙有什么用?

    和控制进出网络的通信量,它可以截获中途传输的数据包并进行处理,然后与事先定义好的安全策略规则相比较,并最终决定转发或丢弃该数据包。传统的防火墙通常位于一段网络的边界,它可以很好的过滤外界用户对内
    发表于 04-14 07:56

    防火墙技术

    防火墙技术.ppt 防火墙及相关概念包过滤型防火墙代理服务型防火墙 防火墙配置分布
    发表于 06-16 23:41 0次下载

    NetScreen防火墙策略与冗余配置指南

    NetScreen防火墙策略与冗余配置指南成都通信建设工程局 游凯 邮政编码 611130[摘要] 本文通过对NetScreen访问策略防火墙
    发表于 05-16 01:38 35次下载

    防火墙配置

    实验十三、防火墙配置 一. 实验原理1.1 防火墙原理网络的主要功能是向其他通信实体提供信息传输服务。网络安全技术的主
    发表于 09-24 13:55 2140次阅读
    <b class='flag-5'>防火墙</b>的<b class='flag-5'>配置</b>

    如何配置Cisco PIX防火墙

    如何配置Cisco PIX防火墙配置PIX防火墙之前,先来介绍一下防火墙的物理特性。防火墙
    发表于 01-13 13:26 582次阅读

    实例分析携程运维用防火墙

    随着互联网技术的不断发展,在线网站的规模越来越大,防火墙作为网站的安全屏障,被大量的使用。防火墙数量的增加以及防火墙安全策略条目的增加,
    发表于 09-30 14:47 0次下载
    <b class='flag-5'>实例</b>分析携程运维用<b class='flag-5'>防火墙</b>

    增强SoC总线访问安全防火墙架构方案【基于AXI总线】

    为了增强SoC的总线访问安全,阻止非法地址的访问行为,提出了基于AXI总线的分布式安全总线防火墙架构。针对不同的任务制定了多级可动态更新的安全策略,设计了具有较低延时的高速总线
    发表于 01-26 12:28 3008次阅读
    增强SoC总线访问<b class='flag-5'>安全</b>的<b class='flag-5'>防火墙</b>架构方案【基于AXI总线】

    网站安全公司waf防火墙的基本概念介绍

    WAF(网站web运用服务器防火墙)是根据实行一系列对于HTTP/HTTPS的安全策略来专业为Web运用保护的一款安全防护产品。
    发表于 04-09 11:45 884次阅读

    什么是防火墙防火墙如何工作?

    防火墙将阻止流量或将其允许通过。 网络的安全防火墙是一种网闸,可以根据已配置策略和规则集控制进入和离开网络的所有流量。 本质上,它是
    的头像 发表于 09-30 14:35 5287次阅读

    东用科技与华为防火墙构建IPSec VPN配置指导手册

    、DNS服务器地址请向运营商索取):4、开启防火墙DHCP服务器:5、配置防火墙安全策略与源NAT以允许内网访问外网:6、配置点到多点IPS
    的头像 发表于 03-24 11:23 1098次阅读
    东用科技与<b class='flag-5'>华为</b><b class='flag-5'>防火墙</b>构建IPSec VPN<b class='flag-5'>配置</b>指导手册

    华为USG防火墙配置命令详解

    其实防火墙配置,只需要配置到能使用web方式管理,剩下的都在网页上配置即可,有人喜欢用命令配置,但我说下用命令
    的头像 发表于 07-21 11:10 8501次阅读

    华为USG6000防火墙的网管配置实例

    今天给大家带来华为USG6000防火墙的网管配置实例。本文简单的搭建了一个实验拓扑图,通过配置,实现了对
    的头像 发表于 09-21 09:20 2497次阅读
    <b class='flag-5'>华为</b>USG6000<b class='flag-5'>防火墙</b>的网管<b class='flag-5'>配置</b><b class='flag-5'>实例</b>

    什么是SPI?SPI防火墙的优点

    确定是否允许通过防火墙。当数据包进入防火墙时,SPI防火墙会将数据包的源IP地址、目标IP地址、端口号等信息与预先设置的安全策略进行匹配,根据策略
    的头像 发表于 11-29 09:42 816次阅读