HUAWEI+Eudemon1000E+防火墙+典型配置案例

您所在的位置:网站首页 防火墙默认登录密码 HUAWEI+Eudemon1000E+防火墙+典型配置案例

HUAWEI+Eudemon1000E+防火墙+典型配置案例

2024-07-12 07:56:18| 来源: 网络整理| 查看: 265

当使用consol口登入Eudemon1000E 防火墙时,如果登入失败退出可能会被锁定,提示:User interface con0 is locked! 锁定的时间默认是10分钟,可以通过对con0 配置修改锁定值。

设置串口console0上所有用户登录鉴权次数为5。锁定时间为1分钟。

system-view [Eudemon] user-interface console 0 [Eudemon-ui-console0] lock authentication-count 5 [Eudemon-ui-console0] locklock-timeout 1

配置各接口IP地址、网络参数、缺省路由。

Eudemon防火墙连接Trust、DMZ和Untrust三个安全区域,因此需要配置相关连接接口的IP地址、链路层、网络层、路由的参数,从而实现Eudemon网络层与其他设备互通。

配置Eudemon防火墙Ethernet0/0/0接口的IP地址。

[Eudemon] interface ethernet 0/0/0

[Eudemon-Ethernet0/0/0] ip address 10.110.1.11 255.255.255.0

[Eudemon-Ethernet0/0/0] quit

配置Eudemon防火墙Etherent1/0/0接口的IP地址。外网

[Eudemon] interface ethernet 1/0/0

[Eudemon-Ethernet1/0/0] ip address 202.38.160.1 255.255.0.0

[Eudemon-Ethernet1/0/0] quit

配置Eudemon防火墙Etherent2/0/0接口的IP地址。

[Eudemon] interface ethernet 2/0/0

[Eudemon-Ethernet2/0/0] ip address 10.110.5.11 255.255.255.0

[Eudemon-Ethernet2/0/0] quit

配置Eudemon防火墙到达Internet的缺省路由。

[Eudemon] ip route-static 0.0.0.0 0.0.0.0 202.38.160.15 到外网网关

[Eudemon] ip route-static 10.110.1.0 255.255.255.0 10.110.1.2 到三层

第三步:创建或配置安全区域,为安全区域增加隶属接口。

Eudemon防火墙三个Ethernet接口分别连接Trust、DMZ和Untrust三个系统保留的安全区域,因此仅需要为安全区域增加隶属的接口即可。

配置Trust区域包含Ethernet0/0/0接口。

[Eudemon] firewall zone trust

[Eudemon-zone-trust] add interface ethernet 0/0/0

[Eudemon-zone-trust] quit

配置DMZ区域包含Ethernet2/0/0接口。

[Eudemon] firewall zone dmz

[Eudemon-zone-dmz] add interface ethernet 2/0/0

[Eudemon-zone-dmz] quit

配置Untrust区域包含Ethernet1/0/0接口。

[Eudemon] firewall zone untrust

[Eudemon-zone-untrust] add interface ethernet 1/0/0

[Eudemon-zone-untrust] quit

简介

NAT地址转换机制是将内部主机IP地址替换为外部地址,提供私有地址与公有地址之间的转换。NAT实现了内部私有网络访问外部Internet网络的功能,有助于减缓可用IP地址空间枯竭的速度,同时屏蔽了内部网络,提高了信息传输的安全性。

Eudemon防火墙通过定义地址池,并用地址池中的地址作为转换后的外部地址来实现多对多地址转换,利用ACL规则来对地址转换进行控制。

配置前提

必须已经完成“上面的配置。

操作步骤

第一步:配置NAT地址池1,地址范围是202.110.1.241-202.110.1.254。

[Eudemon] nataddress-group 1 202.110.1.241 202.110.1.254 (固定IP的地址段)

第二步:配置ACL规则2010,仅允许Trust区域10.110.1.0/24网段中的任意主机访问其他网络,禁止其它网段主机的对外访问。

[Eudemon] acl number 2010

[Eudemon-acl-basic-2010] rule 0 permit source 10.110.1.0 0.0.0.255

[Eudemon-acl-basic-2010] rule 1 deny any

第三步:在安全区域之间使用配置好的NAT地址池。

进入Trust和Untrust区域间视图,在从Trust区域到Untrust区域的方向上,对符合ACL规则10的数据流进行NAT转换,采用NAT地址池1中的地址。

[Eudemon] firewall interzone trust untrust

[Eudemon-interzone-trust-untrust] nat outbound 2010 address-group 1

检验结果

按照上述步骤进行配置后,正常情况下,应达到以下测试结果:

l Trust区域内任意主机10.110.1.1能通过Eudemon防火墙访问外部网络,即能ping通Internet用户202.12.7.7。

l 反方向,Internet用户202.12.7.7不能主动访问Trust区域内主机,即不能ping通Trust区域内的主机10.110.1.1。

配置包过滤

简介

包过滤机制主要实现对IP数据包的过滤。对Eudemon需要转发的数据包,先获取数据包的包头信息(上层协议号、源地址、目的地址、源端口、目的端口等),

然后和已定义的ACL规则进行比较,根据比较的结果来决定转发还是丢弃该数据包。

配置前提

必须已经完成“第3章 Eudemon的简单配置”中的配置,并确保Eudemon和其他设备互通,并且配置安全区域间的包过滤规则。

操作步骤

第一步:根据安全过滤需要,配置各种ACL规则。

创建访问控制列表3101,允许Trust区域内的所有10.110.1.0网段的主机访问外部网和DMZ区域中的服务器,拒绝其他主机访问资源。

[Eudemon] acl number 3101

[Eudemon-acl-adv-3101] rule permit ip source 10.110.1.0 0.0.0.255destination any

[Eudemon-acl-adv-3101] rule deny ip

创建访问控制列表3102,允许Internet中的特定用户(202.12.7.7)从外部访问DMZ区域中的内部服务器(FTP和WWW)。

[Eudemon] acl number 3102

[Eudemon-acl-adv-3102] rule permit ip source 202.12.7.7 0 destination10.110.5.100 0

[Eudemon-acl-adv-3102] rule permit ip source 202.12.7.7 0 destination10.110.5.101 0

[Eudemon-acl-adv-3102] rule deny ip

第二步:在安全区域之间应用配置好的ACL规则。

进入Trust和Untrust区域间,并在从Trust区域到Untrust区域的方向上应用ACL规则3101,即出方向。

[Eudemon] firewall interzone trust untrust

[Eudemon-Interzone-trust-untrust] packet-filter 3101 outbound

进入Trust和DMZ区域间,并在从Trust区域到DMZ区域的方向上应用ACL规则3101,即出方向。

[Eudemon] firewall interzone trust dmz

[Eudemon-Interzone-trust-dmz] packet-filter 3101 outbound

进入Untrust和DMZ区域间,并在从Untrust区域到DMZ区域的方向上应用ACL规则3102,即入方向。

[Eudemon] firewall interzone untrust dmz

[Eudemon-Interzone-dmz-untrust] packet-filter 3102 inbound

检验结果

按照上述步骤进行配置后,正常情况下,应达到以下测试结果:

l Trust区域内主机能正常通过FTP或WWW方式访问DMZ区域中的服务器,并能访问Untrust区域内的任意主机。

l DMZ区域内的服务器不能随意访问Trust和Untrust区域中的主机。

l Untrust区域中的特定主机能访问DMZ区域中的指定服务器外,但是无法访问该区域内的其他服务器。

l Untrust区域内的其他主机都不能访问DMZ区域和Trust区域。



【本文地址】

公司简介

联系我们

今日新闻


点击排行

实验室常用的仪器、试剂和
说到实验室常用到的东西,主要就分为仪器、试剂和耗
不用再找了,全球10大实验
01、赛默飞世尔科技(热电)Thermo Fisher Scientif
三代水柜的量产巅峰T-72坦
作者:寞寒最近,西边闹腾挺大,本来小寞以为忙完这
通风柜跟实验室通风系统有
说到通风柜跟实验室通风,不少人都纠结二者到底是不
集消毒杀菌、烘干收纳为一
厨房是家里细菌较多的地方,潮湿的环境、没有完全密
实验室设备之全钢实验台如
全钢实验台是实验室家具中较为重要的家具之一,很多

推荐新闻


图片新闻

实验室药品柜的特性有哪些
实验室药品柜是实验室家具的重要组成部分之一,主要
小学科学实验中有哪些教学
计算机 计算器 一般 打孔器 打气筒 仪器车 显微镜
实验室各种仪器原理动图讲
1.紫外分光光谱UV分析原理:吸收紫外光能量,引起分
高中化学常见仪器及实验装
1、可加热仪器:2、计量仪器:(1)仪器A的名称:量
微生物操作主要设备和器具
今天盘点一下微生物操作主要设备和器具,别嫌我啰嗦
浅谈通风柜使用基本常识
 众所周知,通风柜功能中最主要的就是排气功能。在

专题文章

    CopyRight 2018-2019 实验室设备网 版权所有 win10的实时保护怎么永久关闭