首页系统综合问题防火墙-华为USG防火墙安全策略基本配置

防火墙-华为USG防火墙安全策略基本配置

时间2023-03-19 13:49:15发布分享专员分类系统综合问题浏览291

今天小编给各位分享防火墙配置的知识,文中也会对其通过防火墙-华为USG防火墙安全策略基本配置和防火墙怎么配置等多篇文章进行知识讲解,如果文章内容对您有帮助,别忘了关注本站,现在进入正文!

内容导航:

  • 防火墙-华为USG防火墙安全策略基本配置
  • 防火墙怎么配置
  • 华为usg防火墙基本配置命令有哪些
  • 华为防火墙usg6320怎么设置
  • 一、防火墙-华为USG防火墙安全策略基本配置

    实现两个安全域之间流量互通安全策略

    security-policy //进入安全策略rule name trust_internet //新建安全策略

    source-zone trust //流量源

    destination-zone untrust //流量目的

    source-address 192.168.1.0 24 //源地址

    destination-address any //目的地址

    action permit //动作放行

    6、信息查看

    verbose 英 [vɜːˈbəʊs] adj.冗长的;

    display firewall session table //查看会话表

    这样客户端可以ping 服务器,服务无法ping通客户端。

    安全策略基础

    两台设备之间访问

    security-policy //进入安全策略rule name trust_internet //新建安全策略

    source-zone trust //流量源

    destination-zone untrust //流量目的

    source-address 192.168.1.88 32 //源地址 客户端

    destination-address 172.1.1.66 32 //目的IP 服务器端

    server icmp//允许ping

    action permit //动作放行

    这样客户端可以ping 服务器,服务无法ping通客户端。

    客户端。

    一、防火墙怎么配置

    在使用防火墙之前,需要对防火墙进行一些必要的初始化配置。出厂配置的防火墙需要根据实际使用场景和组网来配置管理IP、登陆方式、用户名/密码等。下面以我配置的华为USG防火墙为例,说明一下拿到出厂的防火墙之后应该怎么配置。
      1. 设备配置连接
      一般首次登陆,我们使用的是Console口登陆。只需要使用串口网线连接防火墙和PC,使用串口连接工具即可。从串口登陆到防火墙之后,可以配置用户,密码,登陆方式等。这些配置在后面有记录。
      直接使用一根网线连接PC和设备的管理口。管理口是在设备面板上一个写着MGMT的一个网口,一般默认配置了IP,如192.168.0.1/24。我们在对端PC上配置同网段的IP,如192.168.0.10/24,我们就可以通过PC上的telnet客户端登陆到防火墙设备上。
      登陆到设备之后,默认是在防火墙的用户视图下。可以使用system-view进入系统视图,interface GigabitEthernet 0/0/0进入接口视图,diagnose进入诊断视图,security-policy进入安全策略视图,firewall zone trust进入trust安全区域视图,aaa进入aaa视图等。
      2. Telnet配置
      配置VTY界面:
      user-interface vty 0 4
      authentication-mode aaa
      user privilege level 3
      protocol inbound all
      配置aaa用户:
      manager-user admin
      password cipher admin@123
      service-type telnet
      level 15
      使能telnet服务:
      telnet server enable
      3. FTP配置
      在aaa里配置:
      manager-user admin
      password cipher admin@123
      service-type ftp
      level 15
      ftp-directory cfcard:/
      使能ftp服务:
      ftp server enable
      4. SFTP配置
      配置VTY界面:
      user-interface vty 0 4
      authentication-mode aaa
      user privilege level 3
      protocol inbound ssh
      配置aaa用户:
      manager-user admin
      password cipher admin@123
      service-type ftp ssh
      level 15
      ftp-directory cfcard:/
      使能sftp服务:
      sftp server enable
      配置Password认证方式 :
      ssh user admin authentication-type password
      ssh user admin service-type sftp
      ssh user admin sftp-directory cfcard:/
      5. SNMP配置
      SNMPv1、SNMPv2c:
      snmp-agent community write Admin@123
      snmp-agent sys-info version v1 v2c
      SNMPv3:
      snmp-agent sys-info version v3
      snmp-agent group v3 admingroup authentication read-view iso write-view iso notify-view iso
      snmp-agent mib-view included iso iso
      snmp-agent usm-user v3 admin
      snmp-agent usm-user v3 admin group admingroup
      snmp-agent usm-user v3 admin authentication-mode sha cipher Admin@123
      6. Web配置
      配置aaa用户:
      manager-user admin
      password cipher admin@123
      service-type web
      level 15
      使能web服务:
      web-manager enable
      配置完Web之后,其他配置就可以登陆到Web页面进行可视化配置了。

    二、华为usg防火墙基本配置命令有哪些

    步骤一.登陆缺省配置的防火墙并修改防火墙的名称
    防火墙和路由器一样,有一个Console接口。使用console线缆将console接口和计算机的com口连接在一块。使用windows操作系统自带的超级终端软件,即可连接到防火墙。
    防火墙的缺省配置中,包括了用户名和密码。其中用户名为admin、密码Admin@123,所以登录时需要输入用户名和密码信息,输入时注意区分大小写。
    修改防火墙的名称的方法与修改路由器名称的方法一致。
    另外需要注意的是,由于防火墙和路由器同样使用了VRP平台操作系统,所以在命令级别、命令帮助等,与路由器上相应操作相同。
    sys
    13:47:28 2014/07/04
    Enter system view, return user view withCtrl+Z.
    [SRG]sysname FW
    13:47:32 2014/07/04
    步骤二.修改防火墙的时间和时区信息
    默认情况下防火墙没有定义时区,系统保存的时间和实际时间可能不符。使用时应该根据实际的情况定义时间和时区信息。实验中我们将时区定义到东八区,并定义标准时间。
    clock timezone 1 add 08:00:00
    13:50:57 2014/07/04
    dis clock
    21:51:15 2014/07/03
    2014-07-03 21:51:15
    Thursday
    Time Zone : 1 add 08:00:00
    clock datetime 13:53:442014/07/04
    21:53:29 2014/07/03
    dis clock
    13:54:04 2014/07/04
    2014-07-04 13:54:04
    Friday
    Time Zone : 1 add 08:00:00
    步骤三。修改防火墙登录标语信息
    默认情况下,在登陆防火墙,登陆成功后有如下的标语信息。
    Please Press ENTER.

    Login authentication

    Username:admin
    Password:*********
    NOTICE:This is a private communicationsystem.
    Unauthorized access or use may lead to prosecution.
    防火墙设备以此信息警告非授权的访问。
    实际使用中,管理员可以根据需要修改默认的登陆标语信息。分为登录前提示信息和登陆成功后提示信息两种。
    [FW]header login information ^
    14:01:21 2014/07/04
    Info: The banner text supports 220characters max, including the start and the en
    d character.If you want to enter more thanthis, use banner file instead.
    Input banner text, and quit with thecharacter '^':
    Welcome to USG5500^
    [FW]header shell information ^
    14:02:54 2014/07/04
    Info: The banner text supports 220characters max, including the start and the en
    d character.If you want to enter more thanthis, use banner file instead.
    Input banner text, and quit with thecharacter '^':
    Welcome to USG5500
    You are logining insystem Please do not delete system config files^
    配置完成后,通过推出系统。然后重新登录,可以查看是否生效。
    Please Press ENTER.

    Welcome to USG5500

    Login authentication

    Username:admin
    Password:*********
    Welcome to USG5500
    You are logining insystem Please do not delete system config files
    NOTICE:This is a private communicationsystem.
    Unauthorized access or use may lead to prosecution.
    注意,默认达到NOTICE信息一般都会存在,不会消失或被代替。
    步骤四.修改登陆防火墙的用户名和密码
    防火墙默认使用的用户名admin。密码Admin@123。可以根据我们的需求进行修改。试验中我们新建一个用户,级别为level3.用户名为user1.密码:huawei@123.需要说明的是,默认情况下console接口登陆仅允许admin登陆。所以配置console接口登陆验证方式为aaa,才能确保新建的用户生效。在配置中,需要指定该配置的用户名的使用范围,本次实验中选择termianl,表示使用于通过console口登陆验证的凭据。
    [FW]aaa
    14:15:43 2014/07/04
    [FW-aaa]local-user user1 pass
    [FW-aaa]local-user user1 password cipherhuawei@123
    14:16:08 2014/07/04
    [FW-aaa]local-user user1 service-typeterminal
    14:16:28 2014/07/04
    [FW-aaa]local-user user1 level 3
    14:16:38 2014/07/04
    [FW-aaa]q
    14:16:43 2014/07/04
    [FW]user-interface console 0
    14:16:57 2014/07/04
    [FW-ui-console0]authentication-mode aaa
    退出系统,测试新用户名和密码是否生效。
    Please Press ENTER.

    Welcome to USG5500

    Login authentication

    Username:user1
    Password:**********
    Welcome to USG5500
    You are logining in system Please do notdelete system config files
    NOTICE:This is a private communicationsystem.
    Unauthorized access or use may lead to prosecution.

    步骤五.掌握查看、保存、和删除配置的方法。
    在防火墙上使用命令查看运行的配置和已经保存的配置。其中使用display current-configuration命令查看运行配置,使用displaysaved-configuration命令查看已经保存的配置。
    dis current-configuration
    14:27:01 2014/07/04
    #
    stp region-configuration
    region-name f0a7e2157008
    active region-configuration
    #
    interface GigabitEthernet0/0/0
    alias GE0/MGMT
    ipaddress 192.168.0.1 255.255.255.0
    dhcpselect interface
    dhcpserver gateway-list 192.168.0.1
    #
    interface GigabitEthernet0/0/1
    #
    interface GigabitEthernet0/0/2
    #
    interface GigabitEthernet0/0/3
    #
    interface GigabitEthernet0/0/4
    #
    interface GigabitEthernet0/0/5
    #
    interface GigabitEthernet0/0/6
    #
    interface GigabitEthernet0/0/7
    #
    interface GigabitEthernet0/0/8
    #
    interface NULL0
    alias NULL0
    #
    firewall zone local
    setpriority 100
    #
    firewall zone trust
    setpriority 85
    addinterface GigabitEthernet0/0/0
    #
    firewall zone untrust
    setpriority 5
    #
    firewall zone dmz
    setpriority 50
    #
    aaa
    local-user admin password cipher%$%$s$]c%^XV6(/|BaQ$[T;X"G>5%$%$
    local-user admin service-type web terminaltelnet
    local-user admin level 15
    local-user user1 password cipher%$%$tY4Z:`xG0/G!1^C)2[48"%yp%$%$
    local-user user1 service-type terminal
    local-user user1 level 3
    authentication-scheme default
    #
    authorization-scheme default
    #
    accounting-scheme default
    #
    domain default
    #
    #
    nqa-jitter tag-version 1

    #
    header shell information "Welcome toUSG5500
    You are logining in system Please do notdelete system config files"
    header login information "Welcome toUSG5500"
    banner enable
    #
    user-interface con 0
    authentication-mode aaa
    user-interface vty 0 4
    authentication-mode none
    protocol inbound all
    #
    slb
    #
    right-manager server-group
    #
    sysname FW
    #
    l2tpdomain suffix-separator @
    #
    firewall packet-filter default permitinterzone local trust direction inbound
    firewall packet-filter default permitinterzone local trust direction outbound
    firewall packet-filter default permitinterzone local untrust direction outbound

    firewall packet-filter default permitinterzone local dmz direction outbound
    #
    ipdf-unreachables enable
    #
    firewall ipv6 session link-state check
    firewall ipv6 statistic system enable
    #
    dnsresolve
    #
    firewall statistic system enable
    #
    pkiocsp response cache refresh interval 0
    pkiocsp response cache number 0
    #
    undodns proxy
    #
    license-server domain lic.huawei.com
    #
    web-manager enable
    #
    return
    保存配置,并查看以保存的配置信息。
    sa
    14:29:29 2014/07/04
    The current configuration will be writtento the device.
    Are you sure to continue?[Y/N]y
    2014-07-04 14:29:31 FW %%01CFM/4/SAVE(l):When deciding whether to save configura
    tion to the device, the user chose Y.
    Do you want to synchronically save theconfiguration to the startup saved-configu
    ration file on peer device?[Y/N]:y
    Now saving the current configuration to thedevice...
    Info:The current configuration was saved tothe device successfully.

    dis saved-configuration
    14:27:48 2014/07/04
    # CLI_VERSION=V300R001

    # Last configuration was changed at2014/07/04 13:56:09 from console0
    #*****BEGIN****public****#
    #
    interface GigabitEthernet0/0/0
    alias GE0/MGMT
    ipaddress 192.168.0.1 255.255.255.0
    dhcpselect interface
    dhcpserver gateway-list 192.168.0.1
    #
    interface GigabitEthernet0/0/1
    #
    interface GigabitEthernet0/0/2
    #
    interface GigabitEthernet0/0/3
    #
    interface GigabitEthernet0/0/4
    #
    interface GigabitEthernet0/0/5
    #
    interface GigabitEthernet0/0/6
    #
    interface GigabitEthernet0/0/7
    #
    interface GigabitEthernet0/0/8
    #
    interface NULL0
    alias NULL0
    #
    firewall zone local
    setpriority 100
    #
    firewall zone trust
    setpriority 85
    addinterface GigabitEthernet0/0/0
    #
    firewall zone untrust
    setpriority 5
    #
    firewall zone dmz
    setpriority 50
    #
    aaa
    local-user admin password cipher%$%$s$]c%^XV6(/|BaQ$[T;X"G>5%$%$
    local-user admin service-type web terminaltelnet
    local-useradmin level 15
    authentication-scheme default
    #
    authorization-scheme default
    #
    accounting-scheme default
    #
    domain default
    #
    #
    nqa-jitter tag-version 1

    #
    banner enable
    #
    user-interface con 0
    authentication-mode none
    user-interface vty 0 4
    authentication-mode none
    protocol inbound all
    #
    slb
    #
    right-manager server-group
    #
    sysname FW
    #
    l2tpdomain suffix-separator @
    #
    firewall packet-filter default permitinterzone local trust direction inbound
    firewall packet-filter default permitinterzone local trust direction outbound
    firewall packet-filter default permitinterzone local untrust direction outbound

    firewall packet-filter default permitinterzone local dmz direction outbound
    #
    ipdf-unreachables enable
    #
    firewall ipv6 session link-state check
    firewall ipv6 statistic system enable
    #
    dnsresolve
    #
    firewall statistic system enable
    #
    pkiocsp response cache refresh interval 0
    pkiocsp response cache number 0
    #
    undodns proxy
    #
    license-server domain lic.huawei.com
    #
    web-manager enable
    #
    return
    #-----END----#
    使用delete Flash:/vrpcfg.zip命令删除保存的配置。
    步骤六.配置接口地址
    配置G0/0/1:10.0.2.1/24;G0/0/0:10.0.1.1/24;G0/0/2:10.0.3.1/24.
    [FW] interface g0/0/2
    16:12:58 2014/07/04
    [FW-GigabitEthernet0/0/2]ip add 10.0.3.1 24
    16:13:21 2014/07/04
    [FW-GigabitEthernet0/0/2]interface g0/0/0
    16:13:32 2014/07/04
    [FW-GigabitEthernet0/0/0]undo ip add
    16:14:02 2014/07/04
    [FW-GigabitEthernet0/0/0]ip add 10.0.1.1 24
    16:14:14 2014/07/04
    [FW-GigabitEthernet0/0/0]interface g0/0/1
    16:14:36 2014/07/04
    [FW-GigabitEthernet0/0/1]ip add 10.0.2.1 24
    16:14:50 2014/07/04
    [FW-GigabitEthernet0/0/1]q
    16:14:52 2014/07/04
    [FW]
    在交换机S1上配置接口G0/0/21属于vlan1、G0/0/22属于vlan2、G0/0/23属于vlan3.vlanif接口配置IP地址10.0.1.2/24、vlanif2接口配置IP地址10.0.2.2/24、vlanif3接口配置IP地址10.0.3.2/24。
    [Huawei]sysname S1
    [S1]vlan batch 2 3
    [S1]interface g0/0/21
    [S1-GigabitEthernet0/0/21]port link-typeaccess
    [S1-GigabitEthernet0/0/21]port default vlan1
    [S1-GigabitEthernet0/0/21]interface g0/0/22
    [S1-GigabitEthernet0/0/22]port link-typeaccess
    [S1-GigabitEthernet0/0/22]port default vlan2
    [S1-GigabitEthernet0/0/22]interface g0/0/23
    [S1-GigabitEthernet0/0/23]port link-typeaccess
    [S1-GigabitEthernet0/0/23]port default vlan3
    [S1-GigabitEthernet0/0/23]interface vlanif1
    [S1-Vlanif1]ip add 10.0.1.2 24
    [S1-Vlanif1]interface vlanif 2
    [S1-Vlanif2]ip add 10.0.2.2 24
    [S1-Vlanif2]interface vlanif 3
    [S1-Vlanif3]ip add 10.0.3.2 24
    将G0/0/0、G0/0/1、G0/0/2添加到trust区。在测试三口的连通性(在添加到trust区以前先确认这些端口不在untrust区)
    [FW]firewall zone trust
    16:39:40 2014/07/04
    [FW-zone-trust]add interface g0/0/2
    16:40:05 2014/07/04
    [FW-zone-trust]add interface g0/0/3
    16:41:59 2014/07/04
    [FW-zone-trust]add interface g0/0/1
    [FW-zone-trust]q
    [S1]ping -c 1 10.0.1.1
    PING 10.0.1.1: 56 data bytes,press CTRL_C to break
    Reply from 10.0.1.1: bytes=56 Sequence=1 ttl=255 time=50 ms
    ---10.0.1.1 ping statistics ---
    1packet(s) transmitted
    1packet(s) received
    0.00% packet loss
    round-trip min/avg/max = 50/50/50 ms
    [S1]ping -c 1 10.0.2.1
    PING 10.0.2.1: 56 data bytes,press CTRL_C to break
    Reply from 10.0.2.1: bytes=56 Sequence=1 ttl=255 time=50 ms
    ---10.0.2.1 ping statistics ---
    1packet(s) transmitted
    1packet(s) received
    0.00% packet loss
    round-trip min/avg/max = 50/50/50 ms
    [S1]ping -c 1 10.0.3.1
    PING 10.0.3.1: 56 data bytes,press CTRL_C to break
    Reply from 10.0.3.1: bytes=56 Sequence=1 ttl=255 time=60 ms
    ---10.0.3.1 ping statistics ---
    1packet(s) transmitted
    1packet(s) received
    0.00% packet loss
    round-trip min/avg/max = 60/60/60 ms

    三、华为防火墙usg6320怎么设置

    1、登录web端,输入账户密码,点击登录。





    2、点击左侧的【向导】,【快速向导】。





    3、设置主机名。




    4、设置日期和时间。





    5、选择入网方式,根据需要选择,这里选择静态地址。





    6、选择连接外网的接口,填写外网的IP地址、子网掩码、网关、DNS。





    7、配置局域网接口,这个是局域网的地址,自己设置即可。





    8、开启DHCP服务,填写其实IP地址。





    9、核对一下信息,外网地址。





    10、内网地址,确认无误后点击应用。



    关于防火墙配置的问题,通过《华为usg防火墙基本配置命令有哪些》、《华为防火墙usg6320怎么设置》等文章的解答希望已经帮助到您了!如您想了解更多关于防火墙配置的相关信息,请到本站进行查找!

    爱资源吧版权声明:以上文中内容来自网络,如有侵权请联系删除,谢谢。

    防火墙配置
    360浏览器发布Mac版 抢票专版助力春运购票 Win10/Win11通用,桌面图标Bug修复方法