路由器防火墙怎么设置(路由器防火墙配置命令)

下面拓扑是防火墙的一种部署方式,按照网络规划,先配置好路由器、防火墙、核心交换机及各终端、服务器设备的IP地址。

bbf4f2183efc5087fbfdddb4de4d6d82lazy-166华为防火墙路由模式部署,简单配置分享

路由器防火墙怎么设置(路由器防火墙配置命令)

1路由器R1的配置

[Huawei]sysname R1

[R1]interface GigabitEthernet 0/0/0

[R1-GigabitEthernet0/0/0]ip address 10.1.1.11 24

[R1]interface GigabitEthernet 0/0/1

[R1-GigabitEthernet0/0/0]ip address 100.1.1.1 24

[R1-GigabitEthernet0/0/0]q

ISP路由器上没有配回程路由,都是由防火墙上NAT进行转换的。

2配置防火墙的接口地址

[fw1]sysname FW1

[FW1]interface GigabitEthernet 0/0/1

[FW1-GigabitEthernet0/0/1]ip address 192.168.1.254 24

[FW1]interface GigabitEthernet 0/0/2

[FW1-GigabitEthernet0/0/2]ip address 192.168.80.254 24

[FW1]interface GigabitEthernet 0/0/3

[FW1-GigabitEthernet0/0/3]ip address 10.1.1.10 24

[FW1-GigabitEthernet0/0/3]q

验证配置结果

[FW1]display ip interface brief

9f45085b51313dd44b1e28eb503bd81alazy-166华为防火墙路由模式部署,简单配置分享

此时防火与各区域设备不能互通,接着下面的配置。

3把接口添加到防火墙安全域中

[FW1]firewall zone trust

[FW1-zone-trust]add interface GigabitEthernet 0/0/1

[FW1-zone-trust]q

[FW1]firewall zone dmz

[FW1-zone-dmz]add interface GigabitEthernet 0/0/2

[FW1-zone-dmz]q

[FW1]firewall zone untrust

[FW1-zone-untrust]add interface GigabitEthernet 0/0/3

[FW1-zone-untrust]q

注:区域里必须要有唯一的安全级别,相应的接口要加入到区域,可以是物理接口和逻辑接口(Vlanif、Tunnel)。

这时候3个域就建立好了,但是域与域之间是不通的,因为域之间默认是拒绝的。但是从防火墙到内网、DMZ、UnTrunst区域内设备又是通的。

防火墙默认Trust区域设备到内网网关是互通的,但是DMZ区域内设备到防火墙是拒绝访问的。

Display this查看默认的包过滤规则

无线路由器-网关-dtu无线路由器-网关-dtu

4测试防火墙到各域设备

从防火墙到各区域设备,都能通讯;

[FW1]ping 192.168.1.10

[FW1]ping 192.168.80.10

[FW1]ping 10.1.1.11

全部都能互通;

d3f6d05f7438973c444eac5781ab903flazy-166华为防火墙路由模式部署,简单配置分享

5配置防火墙的域间包过滤策略

(1)配置内网用户访问DMZ内WEB服务器

配置内网访问DMZ服务器策略

[FW1]policy interzone trust dmz outbound

[FW1-policy-interzone-trust-dmz-outbound]policy 5

[FW1-policy-interzone-trust-dmz-outbound-5]policy source 192.168.1.10 0//只放行单个地址;

[FW1-policy-interzone-trust-dmz-outbound-5]policy destination 192.168.80.10 0//只允许访问单个服务器;

[FW1-policy-interzone–trust-dmz-outbound-5]policy service service-set http//配置允许通过浏览器访问

[FW1-policy-interzone–trust-dmz-outbound-5]policy service service-set icmp//配置表示允许ping命令;

[FW1-policy-interzone-trust-dmz-outbound-5]action permit

测试连通性

41b2b2422c935349b50932b829e67053lazy-166华为防火墙路由模式部署,简单配置分享

若内网有多个VLAN,如何配置呢?

(2)内网交换机SW1配置vlan10,vlan20,并将端口划入对应的VLAN当中。

[Huawei]sysname SW1

[SW1]vlan batch 10 20

[SW1]interface GigabitEthernet 0/0/1

[SW1-GigabitEthernet0/0/1]port link-type access

[SW1-GigabitEthernet0/0/1]port default vlan 10

[SW1-GigabitEthernet0/0/1]q

[SW1]interface GigabitEthernet 0/0/2

[SW1-GigabitEthernet0/0/2]port link-type access

[SW1-GigabitEthernet0/0/2]port default vlan 20

[SW1-GigabitEthernet0/0/2]q

[SW1]interface GigabitEthernet 0/0/24

[SW1-GigabitEthernet0/0/24]port link-type trunk

[SW1-GigabitEthernet0/0/24]port trunk allow-pass vlan 10 20

[SW1-GigabitEthernet0/0/24]q

(3)配置防火墙,配置子接口实现VLAN之间的互相访问。

[FW1]interface GigabitEthernet 0/0/1

[FW1-GigabitEthernet0/0/1]undo ip address 192.168.1.254 24

[FW1]interface GigabitEthernet 0/0/1.10

[FW1-GigabitEthernet0/0/1.10]vlan-type dot1q 10

[FW1-GigabitEthernet0/0/1.10]ip address 192.168.1.254 24

[FW1-GigabitEthernet0/0/1.10]q

[FW1]interface GigabitEthernet 0/0/1.20

[FW1-GigabitEthernet0/0/1.20]vlan-type dot1q 20

[FW1-GigabitEthernet0/0/1.20]ip address 192.168.2.254 24

[FW1-GigabitEthernet0/0/1.20]

(4)在防火墙上配置子接口实现VLAN互通,需要将子接口添加到区域中:

[FW1]firewall zone trust

[FW1-zone-trust]add interface GigabitEthernet 0/0/1.10

[FW1-zone-trust]add interface GigabitEthernet 0/0/1.20

(5)测试

e7fbaa43905e433f41e40f735407b0d4lazy-166华为防火墙路由模式部署,简单配置分享

放行192.168.2.10访问DMZ服务器

[FW1]policy interzone trust dmz outbound

[FW1-policy-interzone-trust-dmz-outbound]policy 5

[FW1-policy-interzone-trust-dmz-outbound-5]policy source 192.168.2.10 0

[FW1-policy-interzone-trust-dmz-outbound-5]q

[FW1-policy-interzone-trust-dmz-outbound]q

测试

db39d573e3da4bd026cbf434a3b8d773lazy-166华为防火墙路由模式部署,简单配置分享
以上教程由“WiFi之家网”整理收藏!

原创文章,作者:路由器百科,如若转载,请注明出处:https://www.224m.com/218930.html

(0)
路由器百科路由器百科
ihome 360 cn-双频无线路由器怎么设置.
上一篇 2023年6月27日 11:31
tplogincn为什么出错(tp路由器连接不上了)
下一篇 2023年6月27日 11:36

相关推荐

  • 怎么选购电脑 看这5点硬件配置就懂了

    如今计算机已经成为大学生、社会精英群体等不可缺少的一件日常用品,但是大家在购买电脑的时候总是会关心电脑的配置,比如内存、硬盘容量、cpu性能等。但是苦于没有一些理论知识,总觉得买的心里不踏实。今天小编就从大家日常的疑问上出发,来为你介绍常用的计算机的一些参数。内存越大计算机运行越快么?计算机运作是

    2021年9月1日
    5.2K
  • 优酷路由宝赚不到金币该怎么办?

    摘要:优酷路由宝赚不到金币该怎么办?现在许多朋友都抢到了优酷路邮宝。但是使用了一段时间后却发现,赚到的有金币很少甚至一个都没有赚到,针对小伙伴的疑问,你给大家分析一下原因......

    2023年4月27日
    143
  • 路由器网络不好要怎么设置(路由器网络设置)

    路由器网络不好要怎么设置(路由器网络设置) 随着互联网的普及,家庭网络已经成为了人们生活中必不可少的一部分。然而,有时我们会遇到路由器网络不好的情况,这时该怎么办呢?以下是一些路由…

    网络 2024年11月21日
    137
  • 什么是IPv6?IPv6和IPv4有什么区别

    在前面的一期文章中我详细分享了IP地址的有关知识,在那篇文章中我也提到了IPv6,那什么是IPv6呢?今天就给大家分享下IPv6的相关知识,希望对大家有所帮助。首先我们先了解一下什么是IPv6? IPv6被称为 下一代网际协议 ,最初开发它旨在解决IPv4面临的地址耗尽危机。我们知道IPv4提供了

    2021年8月30日
    9.4K
  • 路由器过滤网怎么设置(手机怎么进入路由器设置)

    路由器过滤网怎么设置(手机怎么进入路由器设置) 路由器过滤网是指通过设置一定规则限制特定设备或者特定网站上网的一种技术手段。设置路由器过滤网可以有效保护家庭网络的安全,防止网络攻击…

    网络 2024年12月13日
    0
  • Win10下锁屏壁纸无法设置且锁屏预览显示灰色(图)

    原标题:"Win10下锁屏壁纸无法设置且锁屏预览显示灰色"相关电脑问题教程分享。 - 来源:WiFi之家网。众所周知windows系统中自带有锁屏功能,在一段时间内没有碰电脑的话就会自动进入锁屏状态,而

    2021年8月22日
    5.6K
  • 腾达(Tenda)NH326无线路由器设置上网教程

    腾达(Tenda)NH326无线路由器的安装和上网设置方法,一台新购买的腾达NH326路由器实现上网,需要经过以下3个设置步骤:1、腾达NH326路由器安装;2、设置电脑IP地址;3、腾达NH326路由器上网设置。

    2021年3月7日
    5.1K
  • 水星路由器为啥没安全设置(水星路由器设置教程)

    水星路由器为啥没安全设置 水星路由器是一种广泛使用的家用网络设备,在价格和性能方面都有很大的优势。然而,很多用户发现,在水星路由器中,并没有提供很多关于安全设置的选项,这让很多人感…

    网络 2024年9月13日
    0
  • 迅捷路由器电脑设置方法(第二个路由器连接电脑如何设置方法)

    迅捷路由器电脑设置方法(第二个路由器连接电脑如何设置方法) 如果您需要将第二个路由器连接到您的电脑上,以扩大无线网络的覆盖范围,那么您需要遵循以下步骤进行设置: 步骤一:连接路由器…

    网络 2023年11月30日
    828
  • 新买的路由器自己怎么设置(买了路由器自己怎么安装)

    新买的路由器自己怎么设置(买了路由器自己怎么安装) 首先,拆开包装,将路由器、电源适配器、网线、说明书等所有物品都取出来,确认无损后开始进行设置。 步骤一:连接电源和网线 将电源适…

    网络 2025年11月18日
    4.2K