作为网络安全工程师,华为防火墙的配置是日常工作中必不可少的技能。本文将从系统基础、接口区域、安全策略等七大维度,详细解析50条华为防火墙核心配置命令,并结合实战拓扑帮助理解,适合收藏备查。

 

🔥 华为防火墙核心配置命令架构

 

graph LR

A[华为防火墙核心配置] --> B[基础配置]

A --> C[接口与区域]

A --> D[安全策略]

A --> E[NAT转换]

A --> F[VPN配置]

A --> G[高可用性]

A --> H[维护诊断]

 

 

📌 一、系统基础配置(8条)

 

1. 进入系统视图

 system-view 

作用:从用户视图切换到系统配置模式,后续配置的基础 

2. 设备重命名

 sysname FW-Core 

示例:将设备命名为"FW-Core",便于管理识别 

3. 查看运行配置

 display current-configuration 

等价于Cisco的"show run",查看当前生效配置 

4. 保存配置

 save 

强制保存配置到设备存储,防止断电丢失 

5. 查看系统版本

 display version 

关键操作:配置前确认设备型号与VRP版本兼容性 

6. 时区配置

 clock timezone GMT+8 add 8 

设置中国标准时区(东八区),保证日志时间准确 

7. 开启Web管理

 web-manager enable 

启用HTTP/HTTPS图形化管理界面,默认端口8443

8. 设备重启

 reboot 

注意:重启前务必执行save,避免配置丢失 

 

🌐 二、接口与安全区域(7条)

 

graph TB

subgraph 安全区域模型

  trust[Trust(85)] -->|高优先级| dmz[DMZ(50)]

  untrust[Untrust(5)] -->|低优先级| internet

end

 

 

9. 进入接口配置

 interface GigabitEthernet 1/0/1 

示例:进入千兆以太网接口1/0/1

10. 配置IP地址

 ip address 192.168.1.1 24 

设置接口IP及子网掩码(24位即255.255.255.0)

11. 开放管理权限

 service-manage all permit 

允许通过该接口进行HTTP/SSH等管理访问 

12. 进入安全区域

 firewall zone trust 

示例:进入信任区域(Trust)配置视图 

13. 接口加入区域

 add interface GigabitEthernet 1/0/1 

将指定接口绑定到安全区域 

14. 设置区域优先级

 set priority 85 

优先级范围1-100,数值越高安全性等级越高 

15. 查看区域配置

 display zone 

查看各安全区域与接口的绑定关系 

 

🔒 三、安全策略配置(10条)

 

16. 进入策略视图

 security-policy 

核心操作:所有安全策略的配置入口 

17. 创建策略规则

 rule name Outbound_Permit 

示例:创建名为"Outbound_Permit"的出站规则 

18. 定义源区域

 source-zone trust 

指定流量源区域(如内网Trust区域)

19. 定义目标区域

 destination-zone untrust 

指定流量目标区域(如外网Untrust区域)

20. 限制源IP范围

 source-address 192.168.1.0 24 

允许192.168.1.0/24网段的流量通过 

21. 指定协议服务

 service http 

允许HTTP协议(80端口),或使用 service any 通配 

22. 设置策略动作

 action permit 

策略动作为允许(permit)或拒绝(deny)

23. 默认拒绝规则

 rule name Deny_All 

必须存在的兜底规则,置于策略列表末尾 

24. 查看策略列表

 display security-policy rule all 

查看所有安全策略规则及其顺序 

25. 清空会话表

 reset security-policy session 

强制清除策略匹配产生的会话连接 

 

🔄 四、NAT转换配置(9条)

 

graph LR

内网主机 -->|源IP转换| 防火墙 -->|公网IP| Internet

服务器 -->|端口映射| 防火墙 -->|公网访问| 用户

 

 

26. 进入NAT策略视图

 nat-policy 

NAT策略的集中配置入口 

27. 创建动态PAT规则

 rule name NAT_Internet 

示例:创建名为"NAT_Internet"的NAT规则 

28. Easy-IP动态转换

 action source-nat easy-ip 

使用接口公网IP进行动态地址端口转换(最常用)

29. 配置NAT地址池

 nat address-group ISP_Pool 

当拥有多个公网IP时,创建地址池管理 

30. 定义IP范围

 section 203.0.113.1 203.0.113.5 

示例:配置公网IP地址池范围 

31. 端口映射配置

 nat server protocol tcp global 202.100.1.1 80 inside 192.168.1.10 80 

将内网服务器192.168.1.10的80端口映射到公网202.100.1.1:80

32. 查看NAT会话

 display nat session all 

查看当前NAT转换的会话连接状态 

33. 清除NAT会话

 reset nat session 

强制清除NAT转换产生的会话 

34. 启用应用层网关

 nat alg ftp enable 

对FTP协议进行特殊处理,解决被动模式连接问题 

 

🛡️ 五、VPN配置(8条)

 

35. 创建IPSec策略

 ipsec policy Branch_Office 1 manual 

示例:创建名为"Branch_Office"的IPSec隧道,手动模式 

36. 配置IKE对等体

 ike peer Remote_FW 

定义对端防火墙的IKE协商参数 

37. 设置预共享密钥

 pre-shared-key cipher MyVPN@Key! 

配置加密存储的预共享密钥(建议使用复杂密码)

38. 指定本端公网IP

 tunnel local 202.100.1.1 

设置IPSec隧道本端公网接口IP

39. 指定对端公网IP

 tunnel remote 198.51.100.1 

设置IPSec隧道对端公网接口IP

40. 配置IKE提议

 ike-proposal 10 

定义IKE阶段1的加密/认证算法等参数 

41. 设置ESP参数

 esp authentication-algorithm sha2-256 

配置ESP协议的认证算法(如SHA2-256)

42. 查看IPSec状态

 display ipsec sa brief 

查看IPSec安全关联的简要信息 

 

⚙️ 六、高可用性与日志(5条)

 

43. 启用双机热备

 hrp enable 

开启HRP(Huawei Redundancy Protocol)双机热备功能 

44. 配置心跳接口

 hrp interface GigabitEthernet 1/0/3 

指定专用接口作为双机热备的心跳线 

45. 开启日志功能

 info-center enable 

全局启用系统日志功能 

46. 配置日志服务器

 info-center loghost 192.168.1.100 

将日志发送到指定的日志服务器 

47. 实时显示日志

 terminal monitor 

在控制台实时显示系统日志输出 

 

🔧 七、维护诊断命令(3条)

 

48. 查看会话表

 display firewall session table 

查看当前防火墙的会话连接表,用于排查连通性问题 

49. 网络连通性测试

 ping 8.8.8.8 

测试到公网DNS服务器的连通性 

50. 路径跟踪

 tracert 203.0.113.5 

跟踪数据包到达目标地址的路径,定位网络故障 

 

💎 实战配置最佳实践

 

1. 策略配置原则

- 必须包含默认拒绝规则 Deny_All ,并置于策略列表末尾

- 策略顺序遵循"精确规则优先于泛规则"原则

- 生产环境建议按"区域→服务→IP"的顺序配置策略

2. NAT配置要点

- 端口映射(NAT Server)优先级高于源NAT(Easy-IP)

- 对外服务建议使用独立公网IP映射,避免端口冲突

- 配置后通过 telnet 公网IP 端口 测试映射有效性

3. 高可用与日志

- 关键业务必须配置双机热备(HRP),心跳线建议采用独立物理接口

- 日志服务器需配置足够存储空间,建议保留至少30天日志

 

📝 典型三区域部署拓扑

 

[Trust(85)] [DMZ(50)] [Untrust(5)]

  ┌───────┐ ┌───────┐ ┌───────┐

  │ 内网 │────────►│ 服务器 │────────►│ 互联网 │

  └───────┘ └───────┘ └───────┘

    │85 │50 │5

    └───────────────┼───────────────┘

                    ▼

                华为防火墙

 

 

- Trust区域:连接内部终端设备,优先级85(最高)

- DMZ区域:放置对外服务服务器,优先级50

- Untrust区域:连接互联网,优先级5(最低)

- 流量方向:仅允许从高优先级区域到低优先级区域的主动访问

 

✅ 新手入门三步操作

 

1. 基础配置

system-view

sysname Your_Firewall

interface GigabitEthernet 1/0/1

ip address 192.168.1.1 24

undo shutdown

 

2. 安全区域配置

firewall zone trust

add interface GigabitEthernet 1/0/1

set priority 85

 

3. 基础策略配置

security-policy

rule name Allow_Outbound

source-zone trust

destination-zone untrust

source-address 192.168.1.0 24

service any

action permit

rule name Deny_All

action deny

 

 

通过以上命令,可快速搭建一个具备基本防护能力的华为防火墙环境。实际部署时,请根据具体网络环境调整参数,并补充NAT、VPN等高级功能配置。

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐