赞
踩
今天给大家介绍华为防火墙的安全策略配置实例。本文采用华为eNSP模拟器,设计了一个USG6000系列防火墙的配置实例,并安全要求完成了相应配置。
实验拓扑如上所示,现在要求配置如图所示的实验拓扑图,并配置防火墙安全策略实现:
1、Trust区域可以访问Untrust区域。
2、Trust区域可以访问DMZ区域的lo0,但不能访问其他IP地址。
在华为系列防火墙中,默认的安全策略根据出入区域的不同而不同,具体如下所示:
1、域内流量。 域内流量是指从一个区域流向同一个区域的流量,防火墙默认策略是允许。
**2、域间流量。**域间流量是指从一个区域流向另一个区域的流量,防火墙默认策略是拒绝。
**3、自身流量。**自身流量是指防火墙自身发出的流量或者是目的是防火墙的流量,默认是拒绝。自身流量除了可以在安全策略上配置外,还可以在接口上直接配置,并且在接口上配置的优先级要高于在安全策略中配置的优先级。
安全区域划分只需要把固定的接口放置到指定的区域中,相关命令如下所示:
firewall zone trust
set priority 85
add interface GigabitEthernet0/0/0
add interface GigabitEthernet1/0/2
#
firewall zone untrust
set priority 5
add interface GigabitEthernet1/0/0
#
firewall zone dmz
set priority 50
add interface GigabitEthernet1/0/1
安全策略配置时要按照要求配置相应策略,在这里要特别注意策略的配置顺序,相关配置命令如下所示:
security-policy
rule name p1
source-zone trust
destination-zone trust
destination-zone untrust
service icmp
action permit
rule name p2
source-zone trust
destination-zone dmz
destination-address 2.2.2.2 mask 255.255.255.255
action permit
rule name p3
source-zone trust
destination-zone dmz
action deny
防火墙相关配置命令如下所示:
#
interface GigabitEthernet0/0/0
undo shutdown
ip binding vpn-instance default
ip address 192.168.0.1 255.255.255.0
alias GE0/METH
#
interface GigabitEthernet1/0/0
undo shutdown
ip address 150.1.1.10 255.255.255.0
#
interface GigabitEthernet1/0/1
undo shutdown
ip address 192.168.1.10 255.255.255.0
#
interface GigabitEthernet1/0/2
undo shutdown
ip address 192.168.2.10 255.255.255.0
#
firewall zone trust
set priority 85
add interface GigabitEthernet0/0/0
add interface GigabitEthernet1/0/2
#
firewall zone untrust
set priority 5
add interface GigabitEthernet1/0/0
#
firewall zone dmz
set priority 50
add interface GigabitEthernet1/0/1
#
ip route-static 2.2.2.2 255.255.255.255 192.168.1.2
#
security-policy
rule name p1
source-zone trust
destination-zone trust
destination-zone untrust
service icmp
action permit
rule name p2
source-zone trust
destination-zone dmz
destination-address 2.2.2.2 mask 255.255.255.255
action permit
rule name p3
source-zone trust
destination-zone dmz
action deny
原创不易,转载请说明出处:https://blog.csdn.net/weixin_40228200/article/details/119120072
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。