衡阳派盒市场营销有限公司

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

華為防火墻的安全策略配置實例

網絡技術干貨圈 ? 來源:CSDN-永遠是少年啊 ? 2023-09-22 09:36 ? 次閱讀

今天給大家介紹華為防火墻的安全策略配置實例。本文采用華為eNSP模擬器,設計了一個USG6000系列防火墻的配置實例,并安全要求完成了相應配置。

一、實驗拓撲及要求

a8da5ad8-58e7-11ee-939d-92fbcf53809c.png
實驗拓撲如上所示,現在要求配置如圖所示的實驗拓撲圖,并配置防火墻安全策略實現:
1、Trust區域可以訪問Untrust區域。
2、Trust區域可以訪問DMZ區域的lo0,但不能訪問其他IP地址。

二、實驗配置命令

(一)華為防火墻默認安全策略

在華為系列防火墻中,默認的安全策略根據出入區域的不同而不同,具體如下所示:
1、域內流量。 域內流量是指從一個區域流向同一個區域的流量,防火墻默認策略是允許。
2、域間流量。域間流量是指從一個區域流向另一個區域的流量,防火墻默認策略是拒絕。
3、自身流量。自身流量是指防火墻自身發出的流量或者是目的是防火墻的流量,默認是拒絕。自身流量除了可以在安全策略上配置外,還可以在接口上直接配置,并且在接口上配置的優先級要高于在安全策略中配置的優先級。

(二)安全區域劃分相關配置命令

安全區域劃分只需要把固定的接口放置到指定的區域中,相關命令如下所示:

firewallzonetrust
setpriority85
addinterfaceGigabitEthernet0/0/0
addinterfaceGigabitEthernet1/0/2
#
firewallzoneuntrust
setpriority5
addinterfaceGigabitEthernet1/0/0
#
firewallzonedmz
setpriority50
addinterfaceGigabitEthernet1/0/1

(三)安全策略配置命令

安全策略配置時要按照要求配置相應策略,在這里要特別注意策略的配置順序,相關配置命令如下所示:

security-policy
rulenamep1
source-zonetrust
destination-zonetrust
destination-zoneuntrust
serviceicmp
actionpermit
rulenamep2
source-zonetrust
destination-zonedmz
destination-address2.2.2.2mask255.255.255.255
actionpermit
rulenamep3
source-zonetrust
destination-zonedmz
actiondeny

三、實驗現象

(一)Trust區域可以訪問Untrust區域正常

a90b4ba2-58e7-11ee-939d-92fbcf53809c.png

(二)Untrust區域訪問Trust區域被禁止

a924e04e-58e7-11ee-939d-92fbcf53809c.png

(三)Trust區域可以訪問2.2.2.2正常

a93d2596-58e7-11ee-939d-92fbcf53809c.png

(四)Trust區域訪問其他DMZ區域被禁止

a9533ed0-58e7-11ee-939d-92fbcf53809c.png

四、附錄——防火墻相關配置命令

防火墻相關配置命令如下所示:

#
interfaceGigabitEthernet0/0/0
undoshutdown
ipbindingvpn-instancedefault
ipaddress192.168.0.1255.255.255.0
aliasGE0/METH
#
interfaceGigabitEthernet1/0/0
undoshutdown
ipaddress150.1.1.10255.255.255.0
#
interfaceGigabitEthernet1/0/1
undoshutdown
ipaddress192.168.1.10255.255.255.0
#
interfaceGigabitEthernet1/0/2
undoshutdown
ipaddress192.168.2.10255.255.255.0
#
firewallzonetrust
setpriority85
addinterfaceGigabitEthernet0/0/0
addinterfaceGigabitEthernet1/0/2
#
firewallzoneuntrust
setpriority5
addinterfaceGigabitEthernet1/0/0
#
firewallzonedmz
setpriority50
addinterfaceGigabitEthernet1/0/1
#
iproute-static2.2.2.2255.255.255.255192.168.1.2
#
security-policy
rulenamep1
source-zonetrust
destination-zonetrust
destination-zoneuntrust
serviceicmp
actionpermit
rulenamep2
source-zonetrust
destination-zonedmz
destination-address2.2.2.2mask255.255.255.255
actionpermit
rulenamep3
source-zonetrust
destination-zonedmz
actiondeny

審核編輯:湯梓紅

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 華為
    +關注

    關注

    216

    文章

    34532

    瀏覽量

    252995
  • 防火墻
    +關注

    關注

    0

    文章

    420

    瀏覽量

    35681
  • 命令
    +關注

    關注

    5

    文章

    696

    瀏覽量

    22107
  • 模擬器
    +關注

    關注

    2

    文章

    881

    瀏覽量

    43418

原文標題:華為USG6000防火墻安全策略配置實例(CLI方式)

文章出處:【微信號:網絡技術干貨圈,微信公眾號:網絡技術干貨圈】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    【電腦安全技巧】電腦防火墻的使用技巧

    防火墻是最容易受到攻擊的嗎?事實上,系統標準版的防火墻使用也是有技巧的,現在就讓番茄花園系統下載的小編介紹五種最佳實踐方法,以減少黑客入侵心愛的電腦,讓您的電腦系統既流暢又安全。 一、所有的
    發表于 07-12 15:59

    發現 STM32 防火墻安全配置

    里提供了幾個不同的防火墻配置。那么問題來了,什么是STM32防火墻的應該使用的安全配置呢?本文以STM32參考手冊為基礎,以最大化
    發表于 07-27 11:04

    嵌入式IPv6防火墻有什么用?

    和控制進出網絡的通信量,它可以截獲中途傳輸的數據包并進行處理,然后與事先定義好的安全策略規則相比較,并最終決定轉發或丟棄該數據包。傳統的防火墻通常位于一段網絡的邊界,它可以很好的過濾外界用戶對內
    發表于 04-14 07:56

    防火墻技術

    防火墻技術.ppt 防火墻及相關概念包過濾型防火墻代理服務型防火墻 防火墻配置分布
    發表于 06-16 23:41 ?0次下載

    NetScreen防火墻策略與冗余配置指南

    NetScreen防火墻策略與冗余配置指南成都通信建設工程局 游凱 郵政編碼 611130[摘要] 本文通過對NetScreen訪問策略防火墻
    發表于 05-16 01:38 ?35次下載

    防火墻配置

    實驗十三、防火墻配置 一. 實驗原理1.1 防火墻原理網絡的主要功能是向其他通信實體提供信息傳輸服務。網絡安全技術的主
    發表于 09-24 13:55 ?2189次閱讀
    <b class='flag-5'>防火墻</b>的<b class='flag-5'>配置</b>

    如何配置Cisco PIX防火墻

    如何配置Cisco PIX防火墻配置PIX防火墻之前,先來介紹一下防火墻的物理特性。防火墻
    發表于 01-13 13:26 ?594次閱讀

    實例分析攜程運維用防火墻

    隨著互聯網技術的不斷發展,在線網站的規模越來越大,防火墻作為網站的安全屏障,被大量的使用。防火墻數量的增加以及防火墻安全策略條目的增加,
    發表于 09-30 14:47 ?0次下載
    <b class='flag-5'>實例</b>分析攜程運維用<b class='flag-5'>防火墻</b>

    增強SoC總線訪問安全防火墻架構方案【基于AXI總線】

    為了增強SoC的總線訪問安全,阻止非法地址的訪問行為,提出了基于AXI總線的分布式安全總線防火墻架構。針對不同的任務制定了多級可動態更新的安全策略,設計了具有較低延時的高速總線
    發表于 01-26 12:28 ?3090次閱讀
    增強SoC總線訪問<b class='flag-5'>安全</b>的<b class='flag-5'>防火墻</b>架構方案【基于AXI總線】

    網站安全公司waf防火墻的基本概念介紹

    WAF(網站web運用服務器防火墻)是根據實行一系列對于HTTP/HTTPS的安全策略來專業為Web運用保護的一款安全防護產品。
    發表于 04-09 11:45 ?920次閱讀

    什么是防火墻防火墻如何工作?

    防火墻將阻止流量或將其允許通過。 網絡的安全防火墻是一種網閘,可以根據已配置策略和規則集控制進入和離開網絡的所有流量。 本質上,它是
    的頭像 發表于 09-30 14:35 ?5436次閱讀

    東用科技與華為防火墻構建IPSec VPN配置指導手冊

    、DNS服務器地址請向運營商索取):4、開啟防火墻DHCP服務器:5、配置防火墻安全策略與源NAT以允許內網訪問外網:6、配置點到多點IPS
    的頭像 發表于 03-24 11:23 ?1218次閱讀
    東用科技與<b class='flag-5'>華為</b><b class='flag-5'>防火墻</b>構建IPSec VPN<b class='flag-5'>配置</b>指導手冊

    華為USG防火墻配置命令詳解

    其實防火墻配置,只需要配置到能使用web方式管理,剩下的都在網頁上配置即可,有人喜歡用命令配置,但我說下用命令
    的頭像 發表于 07-21 11:10 ?8968次閱讀

    華為USG6000防火墻的網管配置實例

    今天給大家帶來華為USG6000防火墻的網管配置實例。本文簡單的搭建了一個實驗拓撲圖,通過配置,實現了對
    的頭像 發表于 09-21 09:20 ?2703次閱讀
    <b class='flag-5'>華為</b>USG6000<b class='flag-5'>防火墻</b>的網管<b class='flag-5'>配置</b><b class='flag-5'>實例</b>

    什么是SPI?SPI防火墻的優點

    確定是否允許通過防火墻。當數據包進入防火墻時,SPI防火墻會將數據包的源IP地址、目標IP地址、端口號等信息與預先設置的安全策略進行匹配,根據策略
    的頭像 發表于 11-29 09:42 ?936次閱讀
    真人百家乐国际第一品牌| 真人百家乐是骗局| 网上百家乐官网作弊不| 大发888游戏平台888| 百家乐神仙道礼包| 如何打百家乐官网的玩法技巧和规则| 宁海县| 大发888截图| 电脑百家乐玩| 百家乐赌场老千| 百家乐官网五湖四海娱乐场| 保单百家乐官网技巧| 真人娱乐城排行榜| 北京太阳城医院怎么样| 百家乐赌博现金网平台排名| 百家乐的保单打法| 百家乐官网完美一对| VIP百家乐官网-挤牌卡安桌板| 伟德亚洲娱乐城| 大发888 娱乐游戏| 威尼斯人娱乐平台最新地址| 百家乐免费下| 澳门百家乐秘积| 百家乐最低下注| 百家乐官网赌博租| 百家乐官网高科技出千工具| 百家乐官网网上最好网站| 商水县| 365新网址| 千亿娱乐城注册| 大发888 王博| 大发888娱乐城游戏| 百家乐真人现场| 百家乐凯时娱乐平台| 稳赢的百家乐投注方法| 真人百家乐是骗局| 百家乐官网翻天粤语| 优惠搏百家乐官网的玩法技巧和规则 | 百家乐官网tt娱乐场开户注册| A8百家乐官网娱乐场| 网上百家乐官网大赢家|