华为防火墙安全策略配置

简介:
华为防火墙安全策略配置

一、配置要求及拓扑;

华为防火墙安全策略配置
要求:

1、Trust区域用户可以访问Untust区域与DMZ区域用户;

2、Untrust区域用户只能访问DMZ区域ICMP与Telnet流量;

3、DMZ区域用户即不能访问Untrust区域和Tust区域;

4、区域trust内只允许源地址为192.168.1.0/24,ICMP ;

二、基础配置

防火墙huaweiFW

system-view 

sysname huaweiFW

interface GigabitEthernet0/0/0

 ip address 202.100.1.10 255.255.255.0

quit

interface GigabitEthernet0/0/1

 ip address 172.16.1.10 255.255.255.0

quit

interface GigabitEthernet0/0/2

 

 ip address 192.168.1.10 255.255.255.0

quit

interface GigabitEthernet0/0/3

 ip address 192.168.10.10 255.255.255.0

quit

firewall zone trust

 add interface GigabitEthernet0/0/2

 add interface GigabitEthernet0/0/3

 quit

firewall zone untrust

 add interface GigabitEthernet0/0/0

 quit

firewall zone dmz

 add interface GigabitEthernet0/0/1

 quit

 

AR1:

system-view 

sysname AR5

interface GigabitEthernet0/0/0

 ip address 192.168.10.1 255.255.255.0 

quit

ip route-static 0.0.0.0 0.0.0.0 192.168.10.1

AR2

system-view 

sysname DMZ

interface GigabitEthernet 0/0/0

ip address 172.16.1.1 24

quit

ip route-static 0.0.0.0 0 172.16.1.10

AR3

system-view 

sysname trust

interface GigabitEthernet 0/0/0

ip address 192.168.1.1 24

interface loopback0

ip address 2.2.2.2 32

quit

ip route-static 0.0.0.0 0 192.168.1.10

quit

AR5

system-view 

sysname trust

interface GigabitEthernet 0/0/0

ip address 192.168.1.1 24

interface loopback0

ip address 2.2.2.2 32

quit

ip route-static 0.0.0.0 0 192.168.1.10

quit

三、防火墙策略配置

防火墙默认策略为:

#                                         

 firewall packet-filter default permit interzone local trust direction inbound

 firewall packet-filter default permit interzone local trust direction outbound

 firewall packet-filter default permit interzone local untrust direction outbound

 firewall packet-filter default permit interzone local dmz direction outbound



firewall session link-state check ==启用会话链路状态检查

firewall packet-filter default deny all ==拒绝所有流量

配值安全访问策略

Trust区域用户可以访问Untust区域与DMZ区域用户

firewall packet-filter default permit interzone trust untrust direction outbound

firewall packet-filter default permit interzone trust dmz direction outbound


Untrust区域用户只能访问DMZ区域ICMP与Telnet流量

policy interzone dmz untrust inbound

 policy 1

  action permit

  policy service service-set icmp

  policy destination 172.16.1.1 0

 policy 2

  action permit

  policy service service-set telnet

  policy destination 172.16.1.1 0         

  查看会话:

[huaweiFW]display policy interzone untrust dmz inbound

15:17:51  2015/02/02

policy interzone dmz untrust inbound

 firewall default packet-filter is deny

 policy 1 (2 times matched)

  action permit 

  policy service service-set icmp (predefined)

  policy source any

  policy destination 172.16.1.1 0


 policy 2 (4 times matched)

  action permit 

  policy service service-set telnet (predefined)

  policy source any

  policy destination 172.16.1.1 0


[huaweiFW]   

DMZ区域用户即不能访问Untrust区域和Tust区域(可以不用配置因为前面以拒绝过一次流量了)


区域trust内只允许源地址为192.168.1.0/24,ICMP ;

policy zone trust

 policy 1

  action permit

  policy service service-set icmp

  policy source 192.168.1.0 mask 255.255.255.0

 policy 2

  action deny


本文转自 wdy198622 51CTO博客,原文链接:http://blog.51cto.com/weimouren/1894123



相关文章
|
28天前
|
监控 网络协议 安全
华为配置防火墙直连路由器出口实验
华为配置防火墙直连路由器出口实验
|
2月前
|
网络安全 数据中心
百度搜索:蓝易云【Proxmox软件防火墙的配置教程】
现在,你已经完成了Proxmox软件防火墙的配置。请确保你的防火墙规则设置正确,以保护你的Proxmox VE环境免受未经授权的访问和网络攻击。
127 5
|
6月前
|
开发框架 网络协议 Ubuntu
【Linux】配置网络和firewall防火墙(超详细介绍+实战)
【Linux】配置网络和firewall防火墙(超详细介绍+实战)
1267 0
|
8月前
|
安全 网络安全
华为防火墙原来是这样应对多个运营商接入互联网的,涨知识了
华为防火墙原来是这样应对多个运营商接入互联网的,涨知识了
263 0
|
9月前
|
网络协议 Linux 网络安全
Centos7 防火墙配置+端口设置
Centos7 防火墙配置+端口设置
207 0
Centos7 防火墙配置+端口设置
|
5月前
|
网络协议 Linux 网络安全
suse 12 配置ip,dns,网关,hostname,ssh以及关闭防火墙
suse 12 配置ip,dns,网关,hostname,ssh以及关闭防火墙
141 0
|
3月前
|
网络协议 Shell Linux
系统初始化shell,包括:挂载镜像、搭建yum、设置主机名及IP地址和主机名映射、配置动态IP、关闭防火墙和selinux
系统初始化shell,包括:挂载镜像、搭建yum、设置主机名及IP地址和主机名映射、配置动态IP、关闭防火墙和selinux
37 2
|
11月前
|
网络安全 数据安全/隐私保护
华为USG6000V防火墙的初始密码及修改密码的操作
华为USG6000V防火墙的初始密码及修改密码的操作
228 0
|
7月前
|
网络协议 Linux 网络安全
百度搜索:蓝易云【Linux 防火墙配置(iptables和firewalld)详细教程。】
以上只是一些常见的iptables和firewalld命令示例,你可以根据自己的需求进行修改和扩展。请注意,在配置防火墙时务必小心,确保不会阻塞你所需要的合法流量,并确保保存和加载配置以使其永久生效。另外,建议在配置防火墙之前备份现有的防火墙规则以防止意外情况发生。
572 2
|
7月前
|
安全 网络安全 网络虚拟化
有配置云防火墙,那么防火墙自然无法发挥其防护功能
有配置云防火墙,那么防火墙自然无法发挥其防护功能
43 2