1. 需求分析
部分用戶需要在命令行界面下進(jìn)行防火墻基礎(chǔ)上網(wǎng)配置酥泛,本文展示如何在命令行下配置防火墻的基礎(chǔ)上網(wǎng)步驟。
2. 解決方案
2.1 軟硬件信息
硬件平臺(tái)SG-6000-E1700
軟件平臺(tái)StoneOS 5.5R7P5
2.2 組網(wǎng)拓?fù)?/h2>
2.3 環(huán)境說明
運(yùn)營(yíng)商線路連接防火墻外網(wǎng)出接口(E0/0)地址:200.0.0.135/24家妆,內(nèi)網(wǎng)接口(E0/1)地址:192.168.10.1/24連接PC涮较,測(cè)試PC地址為192.168.10.10/32吹缔。
2.3 配置步驟
(1)外網(wǎng)接口配置
SG-6000(config)# interface e0/0
SG-6000(config-if-eth0/0)# zone untrust
SG-6000(config-if-eth0/0)# ip address 200.0.0.135
SG-6000(config-if-eth0/0)# manage ping
SG-6000(config-if-eth0/0)# manage ssh
SG-6000(config-if-eth0/0)# manage https
SG-6000(config-if-eth0/0)# exit
(2)內(nèi)網(wǎng)接口配置
SG-6000(config)# interface e0/1
SG-6000(config-if-eth0/1)# zone trust
SG-6000(config-if-eth0/1)# ip address 192.168.10.1/24
SG-6000(config-if-eth0/1)# manage ping
SG-6000(config-if-eth0/1)# manage ssh
SG-6000(config-if-eth0/1)# manage https
SG-6000(config-if-eth0/1)# exit
(3)默認(rèn)路由配置
SG-6000(config)# ip vrouter trust-vr
SG-6000(config-vrouter)# ip route0.0.0.0/0200.0.0.2(運(yùn)營(yíng)商提供的網(wǎng)關(guān))
(4)源NAT配置
SG-6000(config-vrouter)# snatrule from any to any service any eif e0/0 trans-to eif-ip mode dynamicport
SG-6000(config-vrouter)# exit
(5)安全策略配置
SG-6000(config)# rule from any to any service any permit
注:本案例為全放行策略煤蚌,具體業(yè)務(wù)環(huán)境請(qǐng)精細(xì)化策略端三。
2.4 結(jié)果驗(yàn)證
接口:
路由:
SNAT:
策略:
連通性測(cè)試:
2.5? 注意事項(xiàng)
WebUI界面配置請(qǐng)參考《防火墻基礎(chǔ)上網(wǎng)配置_WebUI》舷礼;
具體配置命令可參考《StoneOS命令行手冊(cè)》。
更多防火墻等安全產(chǎn)品配置郊闯、FAQ等干貨知識(shí)請(qǐng)見:https://kb.hillstonenet.com/cn/