一、实验目的

  1. 掌握防火墙基本转发策略配置方法

  2. 学习基于IP地址的精细转发策略配置

  3. 理解防火墙安全区域概念及域间策略原理

二、实验拓扑与规划

网络区域划分:

  • Trust区域:内部可信网络(优先级85)

  • Untrust区域:外部不可信网络(优先级5)

  • DMZ区域:隔离服务区域(优先级50)

  • Local区域:设备管理平面(优先级100)

IP地址规划:

  • Trust网络:192.168.1.0/24

  • Untrust网络:根据实际配置

  • DMZ网络:根据实际配置

  • 管理接口:自定义IP地址

三、实验配置步骤

3.1 基础系统配置

system-view
Sysname FW

# 配置管理接口
interface GigabitEthernet0/0/0
 ip address 192.168.56.100 255.255.255.0  # 根据实际情况配置
 service-manage all permit
 service-manage enable
quit

重要提醒:GigabitEthernet0/0/0默认是管理口,不要放到untrust区域,否则后续Web管理会出现问题。

3.2 安全区域接口绑定

# 查看当前区域绑定情况
display zone

# 绑定接口到相应区域(根据实际拓扑调整)
firewall zone trust
 add interface GigabitEthernet1/0/1
quit

firewall zone untrust
 add interface GigabitEthernet1/0/0  
quit

firewall zone dmz
 add interface GigabitEthernet1/0/2
quit

3.3 创建地址对象

# 创建信任网络地址对象
ip address-set trust_net type object
 address 0 192.168.1.0 mask 24
quit

3.4 配置安全策略

进入安全策略视图,按实验要求配置精细的访问控制策略:

security-policy
策略1:Trust → Untrust & DMZ(ICMP)
rule name trust_to_untrust_icmp
 source-zone trust
 destination-zone untrust
 source-address address-set trust_net
 service icmp
 action permit

rule name trust_to_dmz_icmp
 source-zone trust
 destination-zone dmz
 source-address address-set trust_net
 service icmp
 action permit
策略2:Untrust → DMZ(ICMP & Telnet)
rule name untrust_to_dmz_icmp
 source-zone untrust
 destination-zone dmz
 service icmp
 action permit

rule name untrust_to_dmz_telnet
 source-zone untrust
 destination-zone dmz
 service telnet
 action permit
策略3:DMZ → 其他区域(拒绝)
rule name dmz_deny
 source-zone dmz
 destination-zone trust untrust
 action deny
默认拒绝策略
rule name default_deny
 source-zone any
 destination-zone any
 action deny
quit

3.5 Web管理界面访问

完成上述配置后,可通过浏览器访问防火墙Web管理界面:

text

https://[管理接口IP]:8443

四、实验验证与测试

4.1 连通性测试

Trust区域测试:

# 应该能够ping通Untrust和DMZ区域
ping [Untrust设备IP]    # 成功
ping [DMZ设备IP]        # 成功

Untrust区域测试:

# 只能访问DMZ的ICMP和Telnet
ping [DMZ设备IP]        # 成功
telnet [DMZ设备IP]      # 成功
ping [Trust设备IP]      # 失败(符合预期)

DMZ区域测试:

# 不能访问任何其他区域
ping [Trust设备IP]      # 失败(符合预期)
ping [Untrust设备IP]    # 失败(符合预期)

4.2 策略验证命令

# 查看策略命中统计
display security-policy statistics

# 查看当前会话表
display firewall session table

# 查看所有安全策略
display security-policy all

五、关键技术要点

5.1 安全区域模型

  • 区域优先级:Local(100) > Trust(85) > DMZ(50) > Untrust(5)

  • 默认规则:相同区域接口间默认允许通信

  • 域间规则:不同区域间默认拒绝,需显式允许

5.2 策略配置原则

  1. 最小权限原则:只开放必要的服务

  2. 默认拒绝原则:明确允许的通过,其他一律拒绝

  3. 精细控制:基于源IP、服务类型的细粒度控制

5.3 配置注意事项

  • 接口区域绑定必须在策略配置前完成

  • 策略按配置顺序匹配,建议具体规则在前

  • Web管理接口务必保持在trust或local区域

六、实验总结

6.1 掌握的核心技能

✅ 华为防火墙基础系统配置
✅ 安全区域概念及接口绑定
✅ 基于地址对象的精细策略控制
✅ 基于服务的访问控制配置
✅ Web图形化管理界面使用

6.2 理解的重要概念

  • 域间安全策略:不同信任级别网络间的访问控制

  • 默认拒绝机制:网络安全的基础防护原则

  • 策略匹配顺序:防火墙处理规则的优先级机制

  • 管理平面安全:设备自身的安全防护配置

6.3 实验成果

通过本次实验,成功实现了:

  1. Trust区域到Untrust/DMZ区域的受限ICMP访问

  2. Untrust区域到DMZ区域的ICMP和Telnet服务控制

  3. DMZ区域的出站访问完全限制

  4. 基于源IP地址(192.168.1.0/24)的精细控制

  5. 完整的默认拒绝安全防护体系

本实验完整展示了企业级防火墙的基本配置流程和安全策略设计方法,为后续复杂的网络安全配置奠定了坚实基础。

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐