【网络】华三防火墙命令行调试实例

华三防火墙作为互联网出口常见配置

1.案例分析

在这里插入图片描述这是一个典型的无DMZ区网络,通常发生在业主仅仅只有上外网需求的情况下。

我的规划是:

1.互联网交换机到内网主机这一块区域使用默认vlan1,以方便业主后期上网主机增多的情况。

2.互联网防火墙到互联网交换机之间使用vlan2,互联地址为172.16.0.1和172.16.0.2

3.互联网防火墙和互联网交换机之间使用2层 access 口互联。

4.互联网交换机搭建dhcp服务器,分配地址段172.16.1.1/24 ,网关为172.16.1.254 ,dns地址为114.114.114.114 和 114.114.114.115,使用一天的租期

5.公网地址为100.1.1.1 和100.1.1.2

规划图如下:


2.实战开始:

2.1.配置互联网交换机

2.1.1互联网交换机DHCP功能

dhcp 配置:

------------------------------------------------------------------------------------------------------------------------------

<H3C>sys

#进入系统视图                                               

[H3C]dhcp  enable

#启动DHCP服务                                               

[H3C]dhcp server ip-pool 1

#创建DHCP服务地址池1                                     

[H3C-dhcp-pool-1]network 172.16.1.1 mask  255.255.255.0         

# 配置DHCP地址池1使用网段172.16.1.0 使用掩码255.255.255.0

[H3C-dhcp-pool-1]gateway-list  172.16.1.254                     

# 配置DHCP地址池1使用网关地址 172.16.1.254

[H3C-dhcp-pool-1]dns-list  114.114.114.114 114.114.114.115     

#配置DHCP地址池1分配dns地址 114.114.114.114  114.114.114.115

[H3C-dhcp-pool-1]expired day  1                               

#配置DHCP地址池1分配地址租期为1天

[H3C]interface  Vlan-interface  1                            

#进入三层vlan1口

[H3C-Vlan-interface1]ip address  172.16.1.254 24              

#配置三层vlan口1使用IP地址:172.16.1.254 使用掩码24位

[H3C-Vlan-interface1]dhcp select server                                 

#配置三层vlan口1 启用DHCP服务器

[H3C-Vlan-interface1]dhcp server apply  ip-pool  1                     

#配置三层vlan口1分配DHCP服务器分配地址池1

[H3C-Vlan-interface1]quit                                               

#退出三层vlan口1

-------------------------------------------------------------------------------------------------------------------------------

2.1.2 互联网交换机互联地址及路由配置

--------------------------------------------------------------------------------------------------------------------------------

[H3C]vlan 2                                               

#创建vlan2

[H3C-vlan2]quit                                           

#退出vlan2

[H3C]interface  Vlan-interface 2                         

#进入三层vlan2口

[H3C-Vlan-interface2]ip address 172.16.0.2 30             

#给三层vlan2口配置IP地址172.16.0.2使用掩码长度30位

[H3C-Vlan-interface2]quit                                 

#推出三层vlan2口

[H3C]interface  GigabitEthernet  1/0/1                   

#进入接口千兆以太网1/0/1

[H3C-GigabitEthernet1/0/1]port link-mode bridge           

#配置千兆以太网口1/0/1,端口模式位桥接

[H3C-GigabitEthernet1/0/1]port link-type access           

#配置千兆以太网口1/0/1,端口链路类型位access

[H3C-GigabitEthernet1/0/1]port access  vlan  2           

#配置千兆以太网口1/0/1,access端口使用vlan2

[H3C-GigabitEthernet1/0/1]quit                           

#推出千兆以太网口1/0/1

[H3C]ip route-static 0.0.0.0 0 172.16.0.1                 

#配置IP静态路由去往所有网段,所有掩码的下一条地址位172.16.0.1

--------------------------------------------------------------------------------------------------------------------------------

2.2 配置防火墙

提示:华三防火墙默认用户名为:admin 密码为:admin

2.2.1 配置接口地址及路由

---------------------------------------------------------------------------------------------------------------------------------

<H3C>sys                                           

#进入系统视图

[H3C]vlan 2                                         

#创建vlan2

[H3C-vlan2]quit                                   

#退出vlan2

[H3C]interface  Vlan-interface  2                   

#进入三层vlan2口

[H3C-Vlan-interface2]ip address 172.16.0.1 30       

#给三层vlan2口配置IP地址172.16.0.1使用掩码长度30位

[H3C-Vlan-interface2]quit                           

#退出三层vlan2口

[H3C]interface  GigabitEthernet  1/0/1             

#进入接口千兆以太网1/0/1

[H3C-GigabitEthernet1/0/1]port link-mode bridge   

#配置千兆以太网口1/0/1,端口模式位桥接

[H3C-GigabitEthernet1/0/1]port link-type access     

#配置千兆以太网口1/0/1,端口链路类型位access

[H3C-GigabitEthernet1/0/1]port access vlan  2     

#配置千兆以太网口1/0/1,access端口使用vlan2

[H3C-GigabitEthernet1/0/1]quit                     

#退出千兆以太网口1/0/1

[H3C]ip route-static 172.16.1.0 24 172.16.0.2       

#配置IP静态路由去往网段172.16.1.0,子网掩码为24的网络 的下一条地址位172.16.0.2

[H3C]interface  Vlan-interface  1                 

#进入三层vlan1口

[H3C-Vlan-interface1]ip address100.1.1.2 30       

#给三层vlan1口配置IP地址172.16.0.1使用掩码长度30位

[H3C-Vlan-interface1]quit                           

#退出三层vlan1口

[H3C]interface  GigabitEthernet  1/0/0             

#进入接口千兆以太网1/0/0

[H3C-GigabitEthernet1/0/0]port link-mode bridge     

#配置千兆以太网口1/0/0,端口模式位桥接

[H3C-GigabitEthernet1/0/1]port link-type access   

#配置千兆以太网口1/0/0,端口链路类型位access

[H3C-GigabitEthernet1/0/0]quit                     

#退出千兆以太网口1/0/0

[H3C]ip route-static 0.0.0.0 0 100.1.1.1           

#配置IP静态路由去往所有网段,所有掩码的下一条地址为100.1.1.1

---------------------------------------------------------------------------------------------------------------------------

2.2.2 配置安全区域及策略

---------------------------------------------------------------------------------------------------------------------------

[H3C]security-zone name Trust                                               

#进入安全区域Trust区域(信任区域)

[H3C-security-zone-Trust]import  interface  Vlan-interface  2               

#在安全区域Trust区域中引入三层vlan2口

[H3C-security-zone-Trust]quit                                               

#退出安全区域Trust区域

[H3C]security-zone name  Untrust                                             

#进入安全区域Untrust区域(非信任区域)

[H3C-security-zone-Untrust]import  interface  Vlan-interface  1             

#在安全区域Untrust区域中引入三层vlan1口

[H3C-security-zone-Untrust]quit                                             

#退出安全区域Untrust区域

[H3C]object-group ip address  1                                             

#创建策略对象ip地址组1

[H3C-obj-grp-ip-1]network  subnet  172.16.1.1 24                             

#配置测了对象组1的网段为172.16.1.1 掩码为24位

[H3C-obj-grp-ip-1]quit                                                     

#退出策略对象组1

[H3C]object-policy ip nat                                                   

#创建ipv4对象策略nat

[H3C-object-policy-ip-nat]rule pass source-ip  1                             

#配置ipv4对象策略nat ,规则位允许通过源ip位策略对象组1

[H3C-object-policy-ip-nat]quit                                               

#退出ipv4对象策略nat         

[H3C]zone-pair  security  source  Trust destination  Untrust                 

#配置从Trust到UnTrust的区域安全

[H3C-zone-pair-security-Trust-Untrust]object-policy  apply  ip nat           

#配置从Trust到UnTrust的区域安全,应用ipv4对象策略nat

------------------------------------------------------------------------------------------------------------------------   

3.代码共享

3.1 互联网交换机配置代码

--------------------------------------------------------------------------------------------------------------------------

sys

dhcp  enable

dhcp server ip-pool 1

network 172.16.1.1 mask  255.255.255.0

gateway-list  172.16.1.254

dns-list  114.114.114.114 114.114.114.115

expired day  1

interface  Vlan-interface  1

ip address  172.16.1.254 24

dhcp server apply  ip-pool  1

dhcp select server

quit

vlan 2

quit

interface  Vlan-interface 2

ip address 172.16.0.2 30

quit

interface  GigabitEthernet  1/0/1

port link-mode bridge

port link-type access

port access  vlan  2

quit     

ip route-static 0.0.0.0 0 172.16.0.1

------------------------------------------------------------------------------------------------------------------------- 

3.2 互联网防火墙代码

-------------------------------------------------------------------------------------------------------------------------

sys

vlan 2

quit

interface  Vlan-interface  2

ip address 172.16.0.1 30

quit

interface  GigabitEthernet  1/0/1

port link-mode bridge

port link-type access

port access vlan  2

quit

ip route-static 172.16.1.1 24 172.16.0.2

vlan 1

quit

interface  Vlan-interface  1

ip add 100.1.1.2 30

quit

interface  GigabitEthernet  1/0/0

port link-mode bridge

port link-type access

quit

ip route-static 0.0.0.0 0 100.1.1.1

security-zone name Trust

import  interface  Vlan-interface  2

security-zone name  Untrust

import  interface  Vlan-interface  1

object-group ip address  1

network  subnet  172.16.1.1 24

quit

object-policy ip nat

rule pass source-ip  1

quit

zone-pair  security  source  Trust destination  Untrust

object-policy  apply  ip nat

acl  basic  2000

rule permit  source  172.16.1.1 0.0.0.255

quit

interface Vlan-interface  1

nat outbound  2000

--------------------------------------------------------------------------------------------------------------------------

原文链接:https://blog.csdn.net/qq_43017750/article/details/87557118

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 201,924评论 5 474
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 84,781评论 2 378
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 148,813评论 0 335
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,264评论 1 272
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,273评论 5 363
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,383评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,800评论 3 393
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,482评论 0 256
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,673评论 1 295
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,497评论 2 318
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,545评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,240评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,802评论 3 304
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,866评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,101评论 1 258
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,673评论 2 348
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,245评论 2 341

推荐阅读更多精彩内容