華為防火墻實(shí)驗(yàn)10「配置虛擬系統(tǒng)間的訪問」

(一)實(shí)驗(yàn)簡介

如圖所示盘榨,某大型企業(yè)園區(qū)的區(qū)域中喻粹,部署了一臺FW作為接入網(wǎng)關(guān)。根據(jù)權(quán)限不同草巡,區(qū)域內(nèi)網(wǎng)絡(luò)劃分為研發(fā)部門A和非研發(fā)部門B守呜,且這兩個部門的網(wǎng)絡(luò)訪問權(quán)限不同,具體需求如下:

  1. 研發(fā)部門山憨,非研發(fā)部門都可以訪問Internet查乒;
  2. 研發(fā)部門和非研發(fā)部門之間相互隔離,但是兩個部門的員工可以互訪郁竟;
  3. 研發(fā)部門和非研發(fā)部門的業(yè)務(wù)量差不多玛迄,所以為它們分配相同的虛擬系統(tǒng)資源。
網(wǎng)絡(luò)拓樸結(jié)構(gòu)

(二)實(shí)驗(yàn)?zāi)康?/h3>
  1. 掌握虛擬網(wǎng)關(guān)的組網(wǎng)棚亩;
  2. 掌握配置兩個虛擬網(wǎng)絡(luò)的互通互訪蓖议;

(三)實(shí)驗(yàn)條件

  1. 一臺CPU支持VT技術(shù)藻肄,內(nèi)存4GB以上的計算機(jī);
  2. 安裝eNSP模擬器B510版拒担,導(dǎo)入USG6000V鏡像;
  3. 終端工具:SecuretyCRT攻询,Putty从撼,Psftp,XShell等钧栖。

(四)網(wǎng)絡(luò)拓樸圖

打開ENSP軟件低零,按如下拓樸圖創(chuàng)建實(shí)驗(yàn)環(huán)境,設(shè)置地址:

  1. LAN-A地址:192.168.11.0/24拯杠;
  2. LAN-B地址:192.168.12.0/24掏婶;
  3. WAN 地址:10.10.10.0/24;
  4. DMZ 地址:10.0.0.0/24
  5. Ctrl地址:192.168.0.0/24
實(shí)驗(yàn)9拓樸

(五)配置思路

  1. 配置LAN/WAN網(wǎng)絡(luò)潭陪;
  2. 配置防火墻接口雄妥,安全域,安全策略依溯;
  3. 配置虛擬系統(tǒng)老厌,配置虛擬系統(tǒng)的訪問策略;

(六)配置步驟

(1)配置LAN黎炉、WAN網(wǎng)絡(luò)

(略)
參考前面的實(shí)驗(yàn)操作步驟枝秤。

(2)配置FW的網(wǎng)絡(luò)及策略

(略)
以下為關(guān)鍵配置指令,供參考

    #啟用虛擬系統(tǒng)
    vsys enable
    
    #配置資源R1
    resource-class R1
    resource-item-limit bandwidth 2 inbound 
    resource-item-limit bandwidth 2 outbound 
    resource-item-limit session reserved-number  2 maximum  20
    resource-item-limit policy reserved-number 50
    resource-item-limit user reserved-number 3

    
    #創(chuàng)建虛擬系統(tǒng)并分配資源慷嗜。
    vsys name vFW1
    assign resource-class R1
    assign interface GigabitEthernet 1/0/1
    assign interface GigabitEthernet 1/0/3

    
    vsys name vFW2
    assign resource-class R1
    assign interface GigabitEthernet 1/0/2
    assign interface GigabitEthernet 1/0/4

    # 配置Virtual-if0接口淀弹,并將接口加入安全區(qū)域。Virtual-if0接口上的IP地址設(shè)置為DMZ網(wǎng)段庆械。
    interface Virtual-if 0
    ip address 10.0.0.1 24

    firewall zone trust
    add interface Virtual-if 0

    
    #為虛擬系統(tǒng)互訪的員工配置路由薇溃。
    ip route-static 192.168.11.0 24 vpn-instance vFW1
    ip route-static 192.168.12.0 24 vpn-instance vFW2
    
    #為虛擬系統(tǒng)vFW1配置IP地址、路由干奢、安全策略和NAT策略
    #
    switch vsys vFW1
    system-view
    
    interface GigabitEthernet 1/0/1
    ip address 192.168.11.254 24
    service-manage ping permit
    
    
    interface GigabitEthernet 1/0/3
    ip address 10.10.10.1 24
    service-manage ping permit
    
    
    interface Virtual-if 1
    ip address 10.0.0.2 24

    
    firewall zone trust
    add interface GigabitEthernet 1/0/1
    
    
    firewall zone untrust
    add interface GigabitEthernet 1/0/3
    
    
    firewall zone dmz
    add interface Virtual-if1

    
    #為虛擬系統(tǒng)vFW1配置訪問Internet的靜態(tài)路由
    ip route-static 0.0.0.0 0.0.0.0 10.10.10.254
    
    #為虛擬系統(tǒng)vFW1配置訪問vFW2的靜態(tài)路由
    ip route-static 192.168.12.0 24 public
    
    #為虛擬系統(tǒng)vFW1配置訪問Internet的安全策略
    security-policy
    rule name policy_wan
    source-zone trust
    destination-zone untrust
    action permit
    
    
    rule name policy_vfw2
    source-zone trust dmz
    destination-zone dmz trust
    action permit

    #為虛擬系統(tǒng)vFW1配置NAT策略痊焊。
    nat-policy
    rule name policy_nat1
    source-zone trust
    egress-interface GigabitEthernet 1/0/3
    action nat easy-ip

    
    #為虛擬系統(tǒng)vFW2配置IP地址、路由忿峻、安全策略和NAT策略
    #
    switch vsys vFW2
    system-view
    
    interface GigabitEthernet 1/0/2
    ip address 192.168.12.254 24
    service-manage ping permit

    
    interface GigabitEthernet 1/0/4
    ip address 10.10.10.2 24
    service-manage ping permit

    
    interface Virtual-if 2
    ip address 10.0.0.3 24
    service-manage ping permit
    
    firewall zone trust
    add interface GigabitEthernet 1/0/2

    firewall zone untrust
    add interface GigabitEthernet 1/0/4

    firewall zone dmz
    add interface Virtual-if2

    
    #為虛擬系統(tǒng)vFW1配置訪問Internet的靜態(tài)路由
    ip route-static 0.0.0.0 0.0.0.0 10.10.10.254
    
    #為虛擬系統(tǒng)vFW2配置訪問vFW1的靜態(tài)路由
    ip route-static 192.168.11.0 24 public
    
    #為虛擬系統(tǒng)vFW2配置訪問Internet的安全策略
    security-policy
    rule name policy_wan
    source-zone trust
    destination-zone untrust
    action permit

    
    rule name policy_vfw1
    source-zone trust dmz
    destination-zone dmz trust
    action permit
    
    
    #為虛擬系統(tǒng)vFW2配置NAT策略薄啥。
    nat-policy
    rule name policy_nat2
    source-zone trust
    egress-interface GigabitEthernet 1/0/4
    action nat easy-ip

(3)測試

(1)用PC1與PC2,相互ping通逛尚;

(2)分別用PC1與PC2垄惧,ping通PC3;

(七)參考資料

華為模擬器eNSP軟件绰寞,
華為模擬器eNSP社區(qū)到逊,
HCNA-Security 華為認(rèn)證網(wǎng)絡(luò)安全工程師铣口,
HCNP-Security 華為認(rèn)證網(wǎng)絡(luò)安全資深工程師
HUAWEI USG6000V V500R001C10SPC100 典型配置案例觉壶,
HUAWEI USG6000V V500R001C10SPC100 管理員指南脑题,
HUAWEI USG6000V V500R001C10SPC100 命令參考
華為ICT相關(guān)的英文簡稱 铜靶。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末叔遂,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子争剿,更是在濱河造成了極大的恐慌已艰,老刑警劉巖,帶你破解...
    沈念sama閱讀 206,311評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件蚕苇,死亡現(xiàn)場離奇詭異哩掺,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)涩笤,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,339評論 2 382
  • 文/潘曉璐 我一進(jìn)店門嚼吞,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人蹬碧,你說我怎么就攤上這事誊薄。” “怎么了锰茉?”我有些...
    開封第一講書人閱讀 152,671評論 0 342
  • 文/不壞的土叔 我叫張陵呢蔫,是天一觀的道長。 經(jīng)常有香客問我飒筑,道長片吊,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,252評論 1 279
  • 正文 為了忘掉前任协屡,我火速辦了婚禮俏脊,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘肤晓。我一直安慰自己爷贫,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,253評論 5 371
  • 文/花漫 我一把揭開白布补憾。 她就那樣靜靜地躺著漫萄,像睡著了一般。 火紅的嫁衣襯著肌膚如雪盈匾。 梳的紋絲不亂的頭發(fā)上腾务,一...
    開封第一講書人閱讀 49,031評論 1 285
  • 那天,我揣著相機(jī)與錄音削饵,去河邊找鬼岩瘦。 笑死未巫,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的启昧。 我是一名探鬼主播叙凡,決...
    沈念sama閱讀 38,340評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼密末!你這毒婦竟也來了狭姨?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 36,973評論 0 259
  • 序言:老撾萬榮一對情侶失蹤苏遥,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后赡模,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體田炭,經(jīng)...
    沈念sama閱讀 43,466評論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,937評論 2 323
  • 正文 我和宋清朗相戀三年漓柑,在試婚紗的時候發(fā)現(xiàn)自己被綠了教硫。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,039評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡辆布,死狀恐怖瞬矩,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情锋玲,我是刑警寧澤景用,帶...
    沈念sama閱讀 33,701評論 4 323
  • 正文 年R本政府宣布,位于F島的核電站惭蹂,受9級特大地震影響伞插,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜盾碗,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,254評論 3 307
  • 文/蒙蒙 一媚污、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧廷雅,春花似錦耗美、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,259評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至芥玉,卻和暖如春甸私,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背飞傀。 一陣腳步聲響...
    開封第一講書人閱讀 31,485評論 1 262
  • 我被黑心中介騙來泰國打工皇型, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留诬烹,地道東北人。 一個月前我還...
    沈念sama閱讀 45,497評論 2 354
  • 正文 我出身青樓弃鸦,卻偏偏與公主長得像绞吁,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子唬格,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,786評論 2 345

推薦閱讀更多精彩內(nèi)容