如何配置华为防火墙进行流量过滤?
配置华为防火墙进行流量过滤是一项核心技能,它能有效控制网络访问,提升安全性。下面我将通过一个典型场景,为您梳理清晰的配置思路、具体命令和注意事项。
核心概念与配置思路
华为防火墙进行流量过滤主要基于安全区域(Security Zone) 和安全策略。基本思路是:先将接口划入不同安全级别的区域(如信任区域Trust、非信任区域Untrust),然后通过策略控制区域间的流量访问。
配置流程概览
1.规划安全区域:定义不同区域的安全级别。
2.划分接口区域:将网络接口分配到对应区域。
3.定义流量特征:使用ACL(访问控制列表)精确描述需要控制的流量。
4.制定控制策略:通过包过滤或安全策略规则,允许或拒绝特定流量。
详细配置步骤与命令解析
我们以一个常见场景为例:允许内部员工访问互联网,但禁止外部网络主动访问内部。
第一步:配置安全区域和接口
首先创建安全区域并设置优先级,然后将对应的物理接口加入区域。
<HUAWEI> system-view
! 配置信任区域(Trust),通常用于连接内部网络,设置较高优先级
[HUAWEI] firewall zone trust
[HUAWEI-zone-trust] priority 85 ! 优先级数值越高,可信度越高
[HUAWEI-zone-trust] quit
! 配置非信任区域(Untrust),通常用于连接互联网,设置较低优先级
[HUAWEI] firewall zone untrust
[HUAWEI-zone-untrust] priority 5
[HUAWEI-zone-untrust] qui
! 将连接内部网络的接口(如GigabitEthernet 1/0/1)加入Trust区域
[HUAWEI] interface gigabitethernet 1/0/1
[HUAWEI-GigabitEthernet1/0/1] zone trust
[HUAWEI-GigabitEthernet1/0/1] quit
! 将连接外部网络的接口(如GigabitEthernet 1/0/2)加入Untrust区域
[HUAWEI] interface gigabitethernet 1/0/2
[HUAWEI-GigabitEthernet1/0/2] zone untrust
[HUAWEI-GigabitEthernet1/0/2] quit
第二步:创建ACL定义流量
使用高级ACL(编号3000-3999)来精确匹配流量。以下ACL允许来自内部网络(192.168.1.0/24)的任何IP流量。
[HUAWEI] acl number 3001
[HUAWEI-acl-adv-3001] rule 5 permit ip source 192.168.1.0 0.0.0.255 ! 规则5:允许192.168.1.0/24网段的IP流量
! 注意:ACL默认隐含一条拒绝所有的规则(rule deny ip),无需手动配置
[HUAWEI-acl-adv-3001] quit
第三步:应用流量过滤策略
有两种主流方式应用过滤策略:传统的包过滤和更现代灵活的安全策略。
方法一:配置域间包过滤这种方式直接在两个区域的边界上应用ACL。
! 进入Trust区域和Untrust区域之间的域间视图
[HUAWEI] firewall interzone trust untrust
! 在域间入方向(流量从低优先级区域进入高优先级区域的方向)应用ACL 3001
[HUAWEI-interzone-trust-untrust] packet-filter 3001 inbound
[HUAWEI-interzone-trust-untrust] quit
关键点:inbound方向指从低优先级区域(如Untrust,优先级5)流向高优先级区域(如Trust,优先级85)。
方法二:配置安全策略(推荐)安全策略是现代防火墙更常用、功能更强大的方式,可基于区域、地址、服务、时间、用户、应用等多个维度进行精细控制。
! 进入安全策略视图
[HUAWEI] security-policy
! 创建一条名为`Trust_to_Untrust_Permit`的策略规则
[HUAWEI-policy-security] rule name Trust_to_Untrust_Permit
! 指定流量来源区域为Trust,目的区域为Untrust
[HUAWEI-policy-security-rule-Trust_to_Untrust_Permit] source-zone trust
[HUAWEI-policy-security-rule-Trust_to_Untrust_Permit] destination-zone untrust
! 指定源地址为内部网络段
[HUAWEI-policy-security-rule-Trust_to_Untrust_Permit] source-address 192.168.1.0 mask 255.255.255.0
! 动作为允许
[HUAWEI-policy-security-rule-Trust_to_Untrust_Permit] action permit
[HUAWEI-policy-security-rule-Trust_to_Untrust_Permit] quit
[HUAWEI-policy-security] quit
进阶应用示例
防火墙的强大之处在于其精细化的控制能力。
1.基于时间的访问控制可以设置策略只在特定时间段生效,例如,只允许在工作时间(周一至周五9:00-18:00)访问互联网。
! 定义时间范围
[HUAWEI] time-range WorkTime 09:00 to 18:00 working-day
! 在安全策略规则中引用时间范围
[HUAWEI] security-policy
[HUAWEI-policy-security] rule name WorkTime_Internet
... ! 其他条件配置
[HUAWEI-policy-security-rule-WorkTime_Internet] time-range WorkTime
2.基于服务的精细控制如果只想允许内部用户访问外部的Web服务(80端口)和DNS服务(53端口),但禁止其他所有流量,可以这样配置:
[HUAWEI] security-policy
[HUAWEI-policy-security] rule name Permit_Web_DNS
[HUAWEI-policy-security-rule-Permit_Web_DNS] source-zone trust
[HUAWEI-policy-security-rule-Permit_Web_DNS] destination-zone untrust
[HUAWEI-policy-security-rule-Permit_Web_DNS] service http dns ! 指定服务对象
[HUAWEI-policy-security-rule-Permit_Web_DNS] action permit
! 再创建一条默认拒绝所有流量的规则(安全策略默认是拒绝的,但显式配置更清晰)
[HUAWEI-policy-security] rule name Deny_Any
[HUAWEI-policy-security-rule-Deny_Any] source-zone trust
[HUAWEI-policy-security-rule-Deny_Any] destination-zone untrust
[HUAWEI-policy-security-rule-Deny_Any] action deny
重要注意事项与验证
- 规则匹配顺序:ACL规则和策略规则都按照规则ID从小到大依次匹配,一旦匹配成功就不再继续匹配。因此,更具体的规则应配置较小的ID号。
- 策略方向性:安全策略和包过滤都具有方向性(如inbound/outbound),配置时务必确认流量的方向是否正确。
- 隐含拒绝:华为防火墙在任何ACL或安全策略集的末尾都有一条隐含的"拒绝所有"规则。如果流量没有匹配到任何显式配置的允许规则,将会被丢弃。
配置验证:配置完成后,务必进行测试,并使用以下命令查看策略命中次数,这是判断策略是否生效的关键。
<HUAWEI> display security-policy rule name Trust_to_Untrust_Permit ! 查看特定规则的命中计数
<HUAWEI> display firewall session table ! 查看建立的会话表
希望这份详细的指南能帮助您顺利完成华为防火墙的流量过滤配置!如果您在具体操作中遇到其他问题,欢迎随时提出。
更多推荐
所有评论(0)