华为防火墙50条核心配置命令分类详解(附实战拓扑)
作为网络安全工程师,华为防火墙的配置是日常工作中必不可少的技能。本文将从系统基础、接口区域、安全策略等七大维度,详细解析50条华为防火墙核心配置命令,并结合实战拓扑帮助理解,适合收藏备查。
🔥 华为防火墙核心配置命令架构
graph LR
A[华为防火墙核心配置] --> B[基础配置]
A --> C[接口与区域]
A --> D[安全策略]
A --> E[NAT转换]
A --> F[VPN配置]
A --> G[高可用性]
A --> H[维护诊断]
📌 一、系统基础配置(8条)
1. 进入系统视图
system-view
作用:从用户视图切换到系统配置模式,后续配置的基础
2. 设备重命名
sysname FW-Core
示例:将设备命名为"FW-Core",便于管理识别
3. 查看运行配置
display current-configuration
等价于Cisco的"show run",查看当前生效配置
4. 保存配置
save
强制保存配置到设备存储,防止断电丢失
5. 查看系统版本
display version
关键操作:配置前确认设备型号与VRP版本兼容性
6. 时区配置
clock timezone GMT+8 add 8
设置中国标准时区(东八区),保证日志时间准确
7. 开启Web管理
web-manager enable
启用HTTP/HTTPS图形化管理界面,默认端口8443
8. 设备重启
reboot
注意:重启前务必执行save,避免配置丢失
🌐 二、接口与安全区域(7条)
graph TB
subgraph 安全区域模型
trust[Trust(85)] -->|高优先级| dmz[DMZ(50)]
untrust[Untrust(5)] -->|低优先级| internet
end
9. 进入接口配置
interface GigabitEthernet 1/0/1
示例:进入千兆以太网接口1/0/1
10. 配置IP地址
ip address 192.168.1.1 24
设置接口IP及子网掩码(24位即255.255.255.0)
11. 开放管理权限
service-manage all permit
允许通过该接口进行HTTP/SSH等管理访问
12. 进入安全区域
firewall zone trust
示例:进入信任区域(Trust)配置视图
13. 接口加入区域
add interface GigabitEthernet 1/0/1
将指定接口绑定到安全区域
14. 设置区域优先级
set priority 85
优先级范围1-100,数值越高安全性等级越高
15. 查看区域配置
display zone
查看各安全区域与接口的绑定关系
🔒 三、安全策略配置(10条)
16. 进入策略视图
security-policy
核心操作:所有安全策略的配置入口
17. 创建策略规则
rule name Outbound_Permit
示例:创建名为"Outbound_Permit"的出站规则
18. 定义源区域
source-zone trust
指定流量源区域(如内网Trust区域)
19. 定义目标区域
destination-zone untrust
指定流量目标区域(如外网Untrust区域)
20. 限制源IP范围
source-address 192.168.1.0 24
允许192.168.1.0/24网段的流量通过
21. 指定协议服务
service http
允许HTTP协议(80端口),或使用 service any 通配
22. 设置策略动作
action permit
策略动作为允许(permit)或拒绝(deny)
23. 默认拒绝规则
rule name Deny_All
必须存在的兜底规则,置于策略列表末尾
24. 查看策略列表
display security-policy rule all
查看所有安全策略规则及其顺序
25. 清空会话表
reset security-policy session
强制清除策略匹配产生的会话连接
🔄 四、NAT转换配置(9条)
graph LR
内网主机 -->|源IP转换| 防火墙 -->|公网IP| Internet
服务器 -->|端口映射| 防火墙 -->|公网访问| 用户
26. 进入NAT策略视图
nat-policy
NAT策略的集中配置入口
27. 创建动态PAT规则
rule name NAT_Internet
示例:创建名为"NAT_Internet"的NAT规则
28. Easy-IP动态转换
action source-nat easy-ip
使用接口公网IP进行动态地址端口转换(最常用)
29. 配置NAT地址池
nat address-group ISP_Pool
当拥有多个公网IP时,创建地址池管理
30. 定义IP范围
section 203.0.113.1 203.0.113.5
示例:配置公网IP地址池范围
31. 端口映射配置
nat server protocol tcp global 202.100.1.1 80 inside 192.168.1.10 80
将内网服务器192.168.1.10的80端口映射到公网202.100.1.1:80
32. 查看NAT会话
display nat session all
查看当前NAT转换的会话连接状态
33. 清除NAT会话
reset nat session
强制清除NAT转换产生的会话
34. 启用应用层网关
nat alg ftp enable
对FTP协议进行特殊处理,解决被动模式连接问题
🛡️ 五、VPN配置(8条)
35. 创建IPSec策略
ipsec policy Branch_Office 1 manual
示例:创建名为"Branch_Office"的IPSec隧道,手动模式
36. 配置IKE对等体
ike peer Remote_FW
定义对端防火墙的IKE协商参数
37. 设置预共享密钥
pre-shared-key cipher MyVPN@Key!
配置加密存储的预共享密钥(建议使用复杂密码)
38. 指定本端公网IP
tunnel local 202.100.1.1
设置IPSec隧道本端公网接口IP
39. 指定对端公网IP
tunnel remote 198.51.100.1
设置IPSec隧道对端公网接口IP
40. 配置IKE提议
ike-proposal 10
定义IKE阶段1的加密/认证算法等参数
41. 设置ESP参数
esp authentication-algorithm sha2-256
配置ESP协议的认证算法(如SHA2-256)
42. 查看IPSec状态
display ipsec sa brief
查看IPSec安全关联的简要信息
⚙️ 六、高可用性与日志(5条)
43. 启用双机热备
hrp enable
开启HRP(Huawei Redundancy Protocol)双机热备功能
44. 配置心跳接口
hrp interface GigabitEthernet 1/0/3
指定专用接口作为双机热备的心跳线
45. 开启日志功能
info-center enable
全局启用系统日志功能
46. 配置日志服务器
info-center loghost 192.168.1.100
将日志发送到指定的日志服务器
47. 实时显示日志
terminal monitor
在控制台实时显示系统日志输出
🔧 七、维护诊断命令(3条)
48. 查看会话表
display firewall session table
查看当前防火墙的会话连接表,用于排查连通性问题
49. 网络连通性测试
ping 8.8.8.8
测试到公网DNS服务器的连通性
50. 路径跟踪
tracert 203.0.113.5
跟踪数据包到达目标地址的路径,定位网络故障
💎 实战配置最佳实践
1. 策略配置原则
- 必须包含默认拒绝规则 Deny_All ,并置于策略列表末尾
- 策略顺序遵循"精确规则优先于泛规则"原则
- 生产环境建议按"区域→服务→IP"的顺序配置策略
2. NAT配置要点
- 端口映射(NAT Server)优先级高于源NAT(Easy-IP)
- 对外服务建议使用独立公网IP映射,避免端口冲突
- 配置后通过 telnet 公网IP 端口 测试映射有效性
3. 高可用与日志
- 关键业务必须配置双机热备(HRP),心跳线建议采用独立物理接口
- 日志服务器需配置足够存储空间,建议保留至少30天日志
📝 典型三区域部署拓扑
[Trust(85)] [DMZ(50)] [Untrust(5)]
┌───────┐ ┌───────┐ ┌───────┐
│ 内网 │────────►│ 服务器 │────────►│ 互联网 │
└───────┘ └───────┘ └───────┘
│85 │50 │5
└───────────────┼───────────────┘
▼
华为防火墙
- Trust区域:连接内部终端设备,优先级85(最高)
- DMZ区域:放置对外服务服务器,优先级50
- Untrust区域:连接互联网,优先级5(最低)
- 流量方向:仅允许从高优先级区域到低优先级区域的主动访问
✅ 新手入门三步操作
1. 基础配置
system-view
sysname Your_Firewall
interface GigabitEthernet 1/0/1
ip address 192.168.1.1 24
undo shutdown
2. 安全区域配置
firewall zone trust
add interface GigabitEthernet 1/0/1
set priority 85
3. 基础策略配置
security-policy
rule name Allow_Outbound
source-zone trust
destination-zone untrust
source-address 192.168.1.0 24
service any
action permit
rule name Deny_All
action deny
通过以上命令,可快速搭建一个具备基本防护能力的华为防火墙环境。实际部署时,请根据具体网络环境调整参数,并补充NAT、VPN等高级功能配置。
更多推荐
所有评论(0)