点击上方蓝字,关注我们
新建“老五工作室”网络
“老五工作室”在网络边界处部署了FW作为安全网关,并从运营商处购买了宽带上网服务,实现内部网络接入Internet的需求。
具体需求如下:
-
内部网络中的PC使用私网网段192.168.10.0/24实现互通,要求由FW为PC分配私网地址、DNS Server地址等网络参数,减少管理员手工配置的劳动量。
-
内部网络中的PC可以访问Internet。
配置思路如下:
-
配置接口的IP地址,并将接口加入相应的安全区域。
-
配置FW作为DHCP Server,为内部网络中的PC分配IP地址和DNS Server地址。
-
配置安全策略,允许内部网络中的PC访问Internet。
-
配置NAT策略,提供源地址转换功能。由于使用运营商分配的固定公网地址作为转换后的地址,故采用Easy-IP方式的NAT策略,简化配置。
“配置防火墙新建“老五工作室”网络”
实验网络拓扑
互联网地址 |
202.202.202.1 |
内网地址网段 |
192.168.10.0/24 |
内网地址网关 |
192.168.10.1 |
DNS |
114.114.114.114 |
一、首次登陆设备修改密码
默认用户名:admin
默认密码:Admin@123
新密码:Huawei@123
二、实验配置
1、配置修改设备名称
<USG6000V1>system-view
Enter system view, return user view with Ctrl+Z
[USG6000V1]sysname chukou-FW
2、配置设备的时间
<chukou-FW>clock datetime 10:22:00 2023-08-10
<chukou-FW>clock timezone BJ add 08:00:00
3、配置接口ip地址:
[chukou-FW]interface GigabitEthernet 1/0/0
[chukou-FW-GigabitEthernet1/0/0]ip address 192.168.10.1 24
[chukou-FW-GigabitEthernet1/0/0]quit
[chukou-FW]interface GigabitEthernet 1/0/1
[chukou-FW-GigabitEthernet1/0/1]ip address 10.1.1.1 24
[chukou-FW-GigabitEthernet1/0/1]quit
[chukou-FW]interface GigabitEthernet 1/0/2
[chukou-FW-GigabitEthernet1/0/2]ip address 202.202.202.1 24
[chukou-FW-GigabitEthernet1/0/2]quit
4、将各个业务接口加入对应的安全区域:
[chukou-FW]firewall zone trust
[chukou-FW-zone-trust]add interface GigabitEthernet 1/0/0
[chukou-FW-zone-trust]quit
[chukou-FW]firewall zone trust
[chukou-FW-zone-trust]add interface GigabitEthernet 1/0/0
[chukou-FW-zone-trust]quit
[chukou-FW]firewall zone dmz
[chukou-FW-zone-dmz]add interface GigabitEthernet 1/0/1
[chukou-FW-zone-dmz]quit
5、配置内网主机自动获取地址:
[chukou-FW]dhcp enable
[chukou-FW]interface GigabitEthernet 1/0/0
[chukou-FW-GigabitEthernet1/0/0]dhcp select interface
[chukou-FW-GigabitEthernet1/0/0]dhcp server ip-range 192.168.10.2 192.168.10.254
[chukou-FW-GigabitEthernet1/0/0]dhcp server dns-list 114.114.114.114
[chukou-FW-GigabitEthernet1/0/0]dhcp server gateway-list 192.168.10.1
6、配置内网用户访问互联网安全策略:
[chukou-FW]security-policy
[chukou-FW-policy-security]rule name internet
[chukou-FW-policy-security-rule-internet]source-address 192.168.10.0 mask 255.255.255.0
[chukou-FW-policy-security-rule-internet]source-zone trust
[chukou-FW-policy-security-rule-internet]destination-zone untrust
[chukou-FW-policy-security-rule-internet]action permit
[chukou-FW-policy-security-rule-internet]quit
[chukou-FW-policy-security]quit
[chukou-FW]
7、配置NAT策略(本次实验使用接口NAT转换模式)
[chukou-FW]nat-policy
[chukou-FW-policy-nat-rule-internet]source-address 1
[chukou-FW-policy-nat-rule-internet]source-address 192.168.10.0 mask 255.255.255
.0
[chukou-FW-policy-nat-rule-internet]source-zone trust
[chukou-FW-policy-nat-rule-internet]egress-interface GigabitEthernet 1/0/2
[chukou-FW-policy-nat-rule-internet]action source-nat easy-ip
[chukou-FW-policy-nat-rule-internet]quit
[chukou-FW-policy-nat]quit
8、配置外网默认路由:
[chukou-FW]ip route-static 0.0.0.0 0.0.0.0 202.202.202.254
三、结果验证
(1)查看查看主机获取的ip地址:
长按二维码
关注更多精彩
原文始发于微信公众号(老五说网络):通过shell终端配置FW设备,新建老五工作室网络规划部署
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论