資源描述:
《華為防火墻USG配置資料》由會員上傳分享,免費在線閱讀,更多相關內容在教育資源-天天文庫。
1、內網:配置GigabitEthernet0/0/1加入Trust區(qū)域[USG5300]firewallzonetrust[USG5300-zone-untrust]addinterfaceGigabitEthernet0/0/1外網:配置GigabitEthernet0/0/2加入Untrust區(qū)域[USG5300]firewallzoneuntrust[USG5300-zone-untrust]addinterfaceGigabitEthernet0/0/2DMZ:[USG5300]firewallzonedmz[USG5300-zone-untrust]addinterf
2、aceGigabitEthernet0/0/3[USG5300-zone-untrust]quit1.4.1Trust和Untrust域間:允許內網用戶訪問公網policy1:允許源地址為10.10.10.0/24的網段的報文通過[USG5300]policyinterzonetrustuntrustoutbound[USG5300-policy-interzone-trust-untrust-outbound]policy1[USG5300-policy-interzone-trust-untrust-outbound-1]policysource10.10.10.00.0
3、.0.255[USG5300-policy-interzone-trust-untrust-outbound-1]actionpermit[USG5300-policy-interzone-trust-untrust-outbound-1]quit如果是允許所有的內網地址上公網可以用以下命令:[USG2100]firewallpacket-filterdefaultpermitinterzonetrustuntrustdirectionoutbound//必須1.4.2DMZ和Untrust域間:從公網訪問內部服務器policy2:允許目的地址為10.10.11.2,目的端口
4、為21的報文通過policy3:允許目的地址為10.10.11.3,目的端口為8080的報文通過[USG5300]policyinterzoneuntrustdmzinbound[USG5300-policy-interzone-dmz-untrust-inbound]policy2[USG5300-policy-interzone-dmz-untrust-inbound-2]policydestination10.10.11.30[USG5300-policy-interzone-dmz-untrust-inbound-2]policyserviceservice-setf
5、tp[USG5300-policy-interzone-dmz-untrust-inbound-2]actionpermit[USG5300-policy-interzone-dmz-untrust-inbound-2]quit[USG5300-policy-interzone-dmz-untrust-inbound]policy3[USG5300-policy-interzone-dmz-untrust-inbound-3]policydestination10.10.11.20[USG5300-policy-interzone-dmz-untrust-inbound-3]
6、policyserviceservice-sethttp[USG5300-policy-interzone-dmz-untrust-inbound-3]actionpermit[USG5300-policy-interzone-dmz-untrust-inbound-3]quit[USG5300-policy-interzone-dmz-untrust-inbound]quit配置內部服務器:system-view[USG5300]natserverprotocoltcpglobal220.10.10.168080inside10.10.11.2www[US
7、G5300]natserverprotocoltcpglobal220.10.10.17ftpinside10.10.11.3ftpNAT2、通過公網接口的方式創(chuàng)建Trust區(qū)域和Untrust區(qū)域之間的NAT策略,確定進行NAT轉換的源地址范圍192.168.1.0/24網段,并且將其與外網接口GigabitEthernet0/0/4進行綁定。[USG]nat-policyinterzonetrustuntrustoutbound[USG-nat-policy-interzone-trust-untr