路由器防火墙怎么设置(路由器防火墙配置命令)

下面拓扑是防火墙的一种部署方式,按照网络规划,先配置好路由器、防火墙、核心交换机及各终端、服务器设备的IP地址。

bbf4f2183efc5087fbfdddb4de4d6d82lazy-166华为防火墙路由模式部署,简单配置分享

路由器防火墙怎么设置(路由器防火墙配置命令)

1路由器R1的配置

[Huawei]sysname R1

[R1]interface GigabitEthernet 0/0/0

[R1-GigabitEthernet0/0/0]ip address 10.1.1.11 24

[R1]interface GigabitEthernet 0/0/1

[R1-GigabitEthernet0/0/0]ip address 100.1.1.1 24

[R1-GigabitEthernet0/0/0]q

ISP路由器上没有配回程路由,都是由防火墙上NAT进行转换的。

2配置防火墙的接口地址

[fw1]sysname FW1

[FW1]interface GigabitEthernet 0/0/1

[FW1-GigabitEthernet0/0/1]ip address 192.168.1.254 24

[FW1]interface GigabitEthernet 0/0/2

[FW1-GigabitEthernet0/0/2]ip address 192.168.80.254 24

[FW1]interface GigabitEthernet 0/0/3

[FW1-GigabitEthernet0/0/3]ip address 10.1.1.10 24

[FW1-GigabitEthernet0/0/3]q

验证配置结果

[FW1]display ip interface brief

9f45085b51313dd44b1e28eb503bd81alazy-166华为防火墙路由模式部署,简单配置分享

此时防火与各区域设备不能互通,接着下面的配置。

3把接口添加到防火墙安全域中

[FW1]firewall zone trust

[FW1-zone-trust]add interface GigabitEthernet 0/0/1

[FW1-zone-trust]q

[FW1]firewall zone dmz

[FW1-zone-dmz]add interface GigabitEthernet 0/0/2

[FW1-zone-dmz]q

[FW1]firewall zone untrust

[FW1-zone-untrust]add interface GigabitEthernet 0/0/3

[FW1-zone-untrust]q

注:区域里必须要有唯一的安全级别,相应的接口要加入到区域,可以是物理接口和逻辑接口(Vlanif、Tunnel)。

这时候3个域就建立好了,但是域与域之间是不通的,因为域之间默认是拒绝的。但是从防火墙到内网、DMZ、UnTrunst区域内设备又是通的。

防火墙默认Trust区域设备到内网网关是互通的,但是DMZ区域内设备到防火墙是拒绝访问的。

Display this查看默认的包过滤规则

无线路由器-网关-dtu无线路由器-网关-dtu

4测试防火墙到各域设备

从防火墙到各区域设备,都能通讯;

[FW1]ping 192.168.1.10

[FW1]ping 192.168.80.10

[FW1]ping 10.1.1.11

全部都能互通;

d3f6d05f7438973c444eac5781ab903flazy-166华为防火墙路由模式部署,简单配置分享

5配置防火墙的域间包过滤策略

(1)配置内网用户访问DMZ内WEB服务器

配置内网访问DMZ服务器策略

[FW1]policy interzone trust dmz outbound

[FW1-policy-interzone-trust-dmz-outbound]policy 5

[FW1-policy-interzone-trust-dmz-outbound-5]policy source 192.168.1.10 0//只放行单个地址;

[FW1-policy-interzone-trust-dmz-outbound-5]policy destination 192.168.80.10 0//只允许访问单个服务器;

[FW1-policy-interzone–trust-dmz-outbound-5]policy service service-set http//配置允许通过浏览器访问

[FW1-policy-interzone–trust-dmz-outbound-5]policy service service-set icmp//配置表示允许ping命令;

[FW1-policy-interzone-trust-dmz-outbound-5]action permit

测试连通性

41b2b2422c935349b50932b829e67053lazy-166华为防火墙路由模式部署,简单配置分享

若内网有多个VLAN,如何配置呢?

(2)内网交换机SW1配置vlan10,vlan20,并将端口划入对应的VLAN当中。

[Huawei]sysname SW1

[SW1]vlan batch 10 20

[SW1]interface GigabitEthernet 0/0/1

[SW1-GigabitEthernet0/0/1]port link-type access

[SW1-GigabitEthernet0/0/1]port default vlan 10

[SW1-GigabitEthernet0/0/1]q

[SW1]interface GigabitEthernet 0/0/2

[SW1-GigabitEthernet0/0/2]port link-type access

[SW1-GigabitEthernet0/0/2]port default vlan 20

[SW1-GigabitEthernet0/0/2]q

[SW1]interface GigabitEthernet 0/0/24

[SW1-GigabitEthernet0/0/24]port link-type trunk

[SW1-GigabitEthernet0/0/24]port trunk allow-pass vlan 10 20

[SW1-GigabitEthernet0/0/24]q

(3)配置防火墙,配置子接口实现VLAN之间的互相访问。

[FW1]interface GigabitEthernet 0/0/1

[FW1-GigabitEthernet0/0/1]undo ip address 192.168.1.254 24

[FW1]interface GigabitEthernet 0/0/1.10

[FW1-GigabitEthernet0/0/1.10]vlan-type dot1q 10

[FW1-GigabitEthernet0/0/1.10]ip address 192.168.1.254 24

[FW1-GigabitEthernet0/0/1.10]q

[FW1]interface GigabitEthernet 0/0/1.20

[FW1-GigabitEthernet0/0/1.20]vlan-type dot1q 20

[FW1-GigabitEthernet0/0/1.20]ip address 192.168.2.254 24

[FW1-GigabitEthernet0/0/1.20]

(4)在防火墙上配置子接口实现VLAN互通,需要将子接口添加到区域中:

[FW1]firewall zone trust

[FW1-zone-trust]add interface GigabitEthernet 0/0/1.10

[FW1-zone-trust]add interface GigabitEthernet 0/0/1.20

(5)测试

e7fbaa43905e433f41e40f735407b0d4lazy-166华为防火墙路由模式部署,简单配置分享

放行192.168.2.10访问DMZ服务器

[FW1]policy interzone trust dmz outbound

[FW1-policy-interzone-trust-dmz-outbound]policy 5

[FW1-policy-interzone-trust-dmz-outbound-5]policy source 192.168.2.10 0

[FW1-policy-interzone-trust-dmz-outbound-5]q

[FW1-policy-interzone-trust-dmz-outbound]q

测试

db39d573e3da4bd026cbf434a3b8d773lazy-166华为防火墙路由模式部署,简单配置分享
以上教程由“WiFi之家网”整理收藏!

原创文章,作者:路由器百科,如若转载,请注明出处:https://www.224m.com/218930.html

(0)
路由器百科路由器百科
ihome 360 cn-双频无线路由器怎么设置.
上一篇 2023年6月27日 11:31
tplogincn为什么出错(tp路由器连接不上了)
下一篇 2023年6月27日 11:36

相关推荐

  • 路由器与光纤猫怎么设置(路由器光纤接头怎么接)

    路由器与光纤猫怎么设置(路由器光纤接头怎么接) 对于普通家庭用户来说,光纤到家已经是很普及的了。而光纤到家之后,如何连接路由器,让多台设备都能够联网,就需要进行一些简单的设置。 首…

    网络 2023年10月20日
    695
  • 168.1192.1.1-192.168.1.1路由器进不去怎么办.

    168.1192.1.1本文目录192.168.1.1路由器进不去怎么办?怎么登陆路由器192.168.1.1进行设置?怎么用手机登录192.168.1.1?192.168.1.1还是192.168.0.1有什么区别?ip范围192.168.1.1-1

    192.168.1.1 2023年1月18日
    5.8K
  • 手机设置自动切换路由器(苹果手机两个路由器不能自动切换)

    随着无线网络的普及,越来越多的家庭都已经安装了多个路由器以提供更好的网络覆盖范围。但是,对于苹果手机用户来说,却存在一个问题:在两个路由器的覆盖范围之间移动时,手机并不能自动切换到…

    网络 2023年11月28日
    146
  • 电脑截图快捷键是多少?推荐几个截图工具和技巧

    很多朋友可能会为截图感到困扰,其实这个问题很简单,目前很多软件都开发了截图功能,比如QQ、浏览器等,而且win7系统也有自带的截图工具,功能强大,下面小编就为大家一一介绍一些常用的截图方法吧,让你在联网和不联网的状态下都能轻松截图。方法一:其实最方便的当数QQ截图了,但是它有一个要求,那就是必须联网

    2021年10月2日
    12.7K
  • 腾达(Tenda)N318路由器网速控制设置

    本文介绍了腾达(Tenda)N318无线路由器上,网速控制(限制网速)的设置方法;网速控制,即QOS设置,就是针对有限的带宽,适当的限制,以满足带宽使用者的需求。网速控制的作用:根据实际情况,定义带宽,实现带宽资源的合理分配。腾达(Tenda)N318无线路由器1、在浏览器中输入:192.168.0

    2021年6月11日
    8.0K
  • 双系统安装方法 双硬盘双系统怎样引导

    原标题:"怎么装双系统,双系统安装方法"关于电脑问题教程分享。 - 来源:WiFi之家网 - 编辑:小元。双系统安装步骤是怎样的?只要硬盘有足够的空间,我们就可以用来安装双系统,双系统能够在一台电脑上同

    2021年8月9日
    69.6K
  • 移动华为路由器怎么进设置(移动华为路由器怎么设置游戏优先)

    移动华为路由器怎么进设置 如果您想要进入移动华为路由器的设置页面,可以按照以下步骤操作: 首先,将电脑或手机连接到路由器,确保可以正常上网。 然后,打开浏览器,输入路由器的默认IP…

    网络 2023年12月17日
    6.4K
  • 智能卡无效是什么情况(图文)

    【导读】智能卡无效是什么情况,下面就是WiFi之家网整理的网络知识百科,来看看吧!大家好,我是191路由器网小编,上述问题将由我为大家讲解。以机顶盒智能卡为例,其无效即智能卡的授权期限已到。需要向当地的

    2021年7月8日
    28.6K
  • 电信的IPTV网络盒子怎么连接?

    IPTV盒子,本就是跟宽带在同一条光纤内传输,不管你加不加路由器,还是交换机。IPTV是不占用网速的,它有专门的通道。 你脑海中瞬间浮现好几种连接方式,那种是最优选择? 运营商赠送…

    2021年1月11日
    50.9K
  • 192.168.1.1 admin登陆路由器设置上网

    很多人认为路由器的登录ip地址是:192.168.1.1 默认用户名跟默认密码是:admin但是也有很多人打不开192.168.1.1,或者用admin登录不了路由器,这是怎么回事呢?192.168.

    2020年12月22日
    65.0K