防火墙命令行基础配置实验(H3C模拟器)

嘿,这里是目录!

  • ⭐ H3C模拟器资源链接
  • 1. 实验示意图
  • 2. 要求
  • 3. 当前配置
    • 3.1 PC配置
    • 3.2 FW配置(防火墙)[^7][^8]
      • 3.2.1 FW1配置
      • 3.2.2 FW2配置
    • 3.3 R配置
      • 3.3.1 R1配置
      • 3.3.2 R2配置
    • 3.4 SW配置
      • 3.4.1 SW1配置
      • 3.4.2 SW2配置
      • 3.4.3 SW3配置
      • 3.4.4 SW4配置
  • 虚假的参考文献

⭐ H3C模拟器资源链接

H3C网络设备模拟器官方免费下载

1. 实验示意图

在这里插入图片描述

2. 要求

  • R1和R2之间运行OSPF协议
  • 广域网区域只能访问语音平台区
  • 互联网区域只能访问货运电子商务区
  • 把电子商务区的主机10.208.14.146 的23端口在互联网防火墙上映射为117.125.86.14的2323端口12
  • 语音平台PC 可以访问路由器R1的Loopback 0地址3456

3. 当前配置

3.1 PC配置

  • 配置PC的ip地址、子网掩码和网关(在模拟器中,右键PC图标,选择“启动”,然后右键PC图标,选择“配置”)

3.2 FW配置(防火墙)78

  • 需要了解基础的5个安全域的概念9
  • 一般先要确定路由可达,然后再谈做安全策略的问题,所以要先将防火墙所有接口划分至相对应的安全域,然后开通any(即任何安全域)到any全放通(action pass)策略,最后调整安全策略
  • 如果A区域(与防火墙直连的端口)想ping通防火墙本身,需要开通A区域到Local的策略
  • 如果防火墙本身想ping通A区域(与防火墙直连的端口),需要开通Local到A区域的策略
  • 如果希望防火墙使用动态路由,防火墙必须放开到Local的策略
  • 如果不写任何策略,防火墙默认是全拒绝的,不管哪里访问哪里
  • 对于防火墙来说,一般出口方向设置为默认通过,入口方向需要控制
  • 防火墙最基础的配置涉及以下命令1011121314
security-zone name A(名字随便起,最好简单、相关性高)
import int g1/0/0
quit

security-zone name B(名字随便起)
import int g1/0/1
quit

security-policy ip
rule name A-B(名字随便起)
source-zone A
destination-zone B
action pass
quit
quit

放通any到any的策略
security-policy ip
rule name any(名字随便起)
action pass
quit
quit

3.2.1 FW1配置

策略名称源安全域目的安全域动作
WAN-VoiceWANVoicepass
Voice-WANVoiceWANpass
Internet-ECommerceInternetECommercepass
ECommerce-Internet
(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
ECommerceInternetpass
sys
sysname FW1

int g1/0/0
ip add 1.1.1.1 30
quit
security-zone name WAN
import int g1/0/0
quit

int g1/0/1
ip add 2.2.2.1 30
quit
security-zone name Voice
import int g1/0/1
quit

int g1/0/2
ip add 3.3.3.1 30
quit
security-zone name Internet
import int g1/0/2
quit

int g1/0/3
ip add 4.4.4.1 30
quit
security-zone name ECommerce
import int g1/0/3
quit

ip route-static 10.1.4.0 30 1.1.1.2
ip route-static 10.1.4.100 32 1.1.1.2
ip route-static 10.208.7.0 24 2.2.2.2
ip route-static 117.125.86.0 27 3.3.3.2(很重要!!!⭐⭐⭐)
ip route-static 10.208.14.0 24 4.4.4.2

security-policy ip
rule name WAN-Voice
source-zone WAN
destination-zone Voice
action pass
quit

rule name Voice-WAN
source-zone Voice
destination-zone WAN
action pass
quit

rule name Internet-ECommerce
source-zone Internet
destination-zone ECommerce
action pass
quit

rule name Ecommerce-Internet(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
source-zone Ecommerce
destination-zone Internet
action pass
quit
quit

3.2.2 FW2配置

策略名称源安全域目的安全域动作
Trust-Untrust
可以设置,但没必要
TrustUntrustpass
Untrust-Trust
必须要配
UntrustTrustpass
Trust-Local
(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
TrustLocalpass
Local-Trust
可以设置,但没必要
LocalTrustpass
Untrust-Local
必须要配
UntrustLocalpass
Local-Untrust
可以设置,但没必要
LocalUntrustpass
sys
sysname FW2

int g1/0/0
ip add 3.3.3.2 30
quit
security-zone name Trust
import int g1/0/0
quit

int g1/0/1
ip add 117.125.86.1 27
【本句测试使用,与实验无关:整了个Server,开启了HTTP Server服务(ip http enable):nat server protocol tcp global 117.125.86.14 8081 inside 10.208.14.146 81 (rule ServerRule_2)】
nat server protocol tcp global 117.125.86.14 2323 inside 10.208.14.146 23 (rule ServerRule_1)
quit
security-zone name Untrust
import int g1/0/1
quit

security-policy ip
rule name Trust-Untrust(可以设置,但没必要)
source-zone Trust
destination-zone Untrust
action pass
quit

rule name Untrust-Trust(必须要配)
source-zone Untrust
destination-zone Trust
action pass
quit

rule name Trust-Local(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
source-zone Trust
destination-zone Local
action pass
quit

rule name Local-Trust(可以设置,但没必要)
source-zone Local
destination-zone Trust
action pass
quit

rule name Untrust-Local(必须要配)
source-zone Untrust
destination-zone Local
action pass
quit

rule name Local-Untrust(可以设置,但没必要)
source-zone Local
destination-zone Untrust
action pass
quit
quit

ip route-static 4.4.4.0 30 3.3.3.1(不需要这条命令)
ip route-static 10.208.14.0 24 3.3.3.1

dis nat all(可查看防火墙上所有的nat)
在SW3 telnet时验证: dis nat session source-ip 117.125.86.2

3.3 R配置

3.3.1 R1配置

sys
sysname R1
int g0/0/0
ip add 10.1.4.1 30
quit

route id 10.1.4.100
int loopback 0
ip add 10.1.4.100 32
quit

ospf 1
import-route direct(用来跑loopback)
area 0.0.0.0
network 10.1.4.0 0.0.0.3
import-route static(不需要这条命令)
quit

ip route-static 10.208.7.0 24 10.1.4.2(不需要这条命令)

int g0/0/0
ip add 10.1.4.1 30
quit

3.3.2 R2配置

sys
sysname R2
int g0/0/0
ip add 10.1.4.2 30
quit

ospf 1
import-route static
area 0.0.0.0
network 10.1.4.0 0.0.0.3
network 1.1.1.0 0.0.0.3
import-route direct(不需要这条命令)
quit

int g0/0/0
ip add 10.1.4.2 30
quit

int g0/0/1
ip add 1.1.1.2 30
quit

ip route-static 10.208.7.0 24 1.1.1.1

3.4 SW配置

3.4.1 SW1配置

sys
sysname SW1

vlan 7
quit
int vlan 7
ip add 10.208.7.1 24
quit

vlan 2
quit
int vlan 2
ip add 2.2.2.2 30
quit

int g1/0/1
port link-type access
port access vlan 7

int g1/0/2
port link-type access
port access vlan 2

ip route-static 10.1.4.0 30 2.2.2.1
ip route-static 10.1.4.100 32 2.2.2.1

3.4.2 SW2配置

sys
sysname SW2

vlan 14
quit
int vlan 14
ip add 10.208.14.1 24
quit

vlan 4
quit
int vlan 4
ip add 4.4.4.2 30
quit

int g1/0/1
port link-type access
port access vlan 14

int g1/0/2
port link-type access
port access vlan 4

ip route-static 0.0.0.0 0 4.4.4.1 (很重要!!!⭐⭐⭐)

3.4.3 SW3配置

sys
sysname SW3

vlan 117
quit
int vlan 117
ip add 117.125.86.2 27
quit

int g1/0/1
port link-type access
port access vlan 117

ip route-static 10.1.4.0 30 2.2.2.1(不需要这条命令)
ip route-static 10.1.4.100 32 2.2.2.1(不需要这条命令)

验证
telnet 117.125.86.14 2323

3.4.4 SW4配置

sys
sysname SW4

vlan 14
quit
int vlan 14
ip add 10.208.14.146 24
quit

int g1/0/1
port link-type access
port access vlan 14

ip route-static 0.0.0.0 0 10.208.14.1(很重要!!!⭐⭐⭐)
save

telnet server enable
local-user ljjt
password-control length 8
password simple Ljjt@321
service-type telnet
authorization-attribute user-role network-operator
quit
line vty 0 4
authentication-mode scheme
user-role network-operator
quit

虚假的参考文献

  • 好像也没用上,但是可以看看
    • 02-安全配置指导
    • h3c防火墙配置基础
    • F1060防火墙透明模式典型组网配置案例1(access)
    • F1060 basic NAT典型组网配置实验
    • 华三模拟器(防火墙)实现IPSEC穿越NAT实验
    • H3C防火墙的登录及管理
    • H3C模拟器里的F1060防火墙如何开启WEB界面
    • 【防火墙技术连载贴汇总】强叔侃墙系列
    • 关于防火墙object-group的用法?
    • 对象组
    • NAT原理描述
    • 防火墙的NAT策略 配置NAT NO-PAT、NAT、Easy-IP
    • 华三 h3c NAT配置
    • H3C配置NAT实验
    • F1060 NAT server典型组网配置案例1(有固定公网地址转换)
    • OSPF原理及配置
    • H3C OSPF实验
    • H3C(华三)模拟器服务器server配置ip地址
    • HCL模拟器中如何修改server服务器ip地址和网关

  1. NAT技术白皮书-6W100 ↩︎

  2. 全局nat ↩︎

  3. 请问,配置loopback环回接口的作用是什么? ↩︎

  4. Loopback接口和NULL接口配置命令 ↩︎

  5. loopback是什么 ospf ↩︎

  6. 路由器的Loopback地址是什么意思? ↩︎

  7. 【防火墙技术连载5】强叔侃墙 基础知识篇 状态检测和会话机制 ↩︎

  8. 防火墙状态检测及会话表技术 ↩︎

  9. 基础概念(安全域、安全策略、NAT)——H3C SecPath 防火墙产品 快速开局指导-6W100 ↩︎

  10. H3C 防火墙安全域基本配置 ↩︎

  11. 问一下防火墙的zone-pair和security-policy有什么区别? ↩︎

  12. H3C F1030防火墙如何用命令配置策略 ↩︎

  13. H3C SecPath F1000系列 防火墙 ↩︎

  14. 智能安全策略技术白皮书-6W100 ↩︎

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/189728.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

blender 3D眼球结构

角膜(Cornea):眼球的前部,透明的曲面,负责折射光线。虹膜(Iris):眼睛的颜色部分,控制瞳孔大小以调整进入眼睛的光量。瞳孔(Pupil):虹膜…

offer 选择难?说说我的 2 个思考

大家好,我是鱼皮。秋招仍在进行中,随着越来越多的公司开奖,最近 编程导航星球 的小伙伴们也陆续发来了 offer 报喜: 图片 图片 但也有一部分小伙伴陷入了 “甜蜜的烦恼”,拿了几个 offer 却不知道怎么选择。 offer 选择…

【刷题宝典NO.4】

目录 公交站间的距离 生命游戏 公交站间的距离 https://leetcode.cn/problems/distance-between-bus-stops/ 环形公交路线上有 n 个站,按次序从 0 到 n - 1 进行编号。我们已知每一对相邻公交站之间的距离,distance[i] 表示编号为 i 的车站和编号为 …

Pure-Pursuit 跟踪五次多项式轨迹

Pure-Pursuit 跟踪五次多项式轨迹 考虑双移线轨迹 X 轴方向位移较大,机械楼停车场长度无法满足 100 ~ 120 m,因此采用五次多项式进行轨迹规划,在轨迹跟踪部分也能水一些内容 调整 double_lane.cpp 为 ref_lane.cpp,结合 FrenetP…

OpenFeign入门

OpenFeign是Spring Cloud OpenFeign,是Spring Cloud团队开发的基于Feign的框架 1、OpenFeign功能升级 OpenFeign在Feign的基础上提供了以下增强和扩展功能 (1)便于集成Spring Cloud组件:OpenFeign与Spring Cloud其他组件&#…

float和double(浮点型数据)在内存中的储存方法

作者:元清加油 主页:主页 编译环境:visual studio 2022 (x86) 相信大家都知道数据在内存中是以二进制储存的 整数的储存方法是首位是符号位,后面便是数值位 那么浮点数在内存中是怎么储存的呢?我们先来看一个例子&am…

C语言-内存函数详解

文章目录 1. memcpy使用和模拟实现2. memmove使用和模拟实现3. memset函数的使用4. memcmp函数的使用 1. memcpy使用和模拟实现 返回类型和参数: void * memcpy ( void * destination, const void * source, size_t num );1.函数memcpy从source的位置开始向后复制…

叠加原理(superposition principle)、线性系统

叠加原理(superposition principle):指对一个系统而言,两个或多个输入产生的输出,等于这几个输入单独引起的输出的和,即输入的叠加等于各输入单独引起的输出的叠加。 线性系统:一个系统&#x…

Java毕业设计 SpringBoot 车辆充电桩系统

Java毕业设计 SpringBoot 车辆充电桩系统 SpringBoot 车辆充电桩系统 功能介绍 首页 图片轮播 登录注册 充电桩展示 搜索充电桩 充电桩报修 充电常识 个人中心 我的收藏 后台管理 登录 首页 个人中心 维修员管理 用户管理 电桩类别管理 充电桩管理 充电桩报修管理 维修回复管…

B树与B+树的对比

B树: m阶B树的核心特性: 树中每个节点至多有m棵子树,即至多含有m-1个关键字根节点的子树数属于[2, m],关键字数属于[1, m-1],其他节点的子树数属于 [ ⌈ m 2 ⌉ , m ] [\lceil \frac{m}{2}\rceil, m] [⌈2m​⌉,m]&am…

机器学习:攻击方法FGSM系列

任务 FGSM I-FGSM MI-FGSM Ensemble Attack 攻击评价指标 准确率越低表明攻击越好 数据 预训练模型 BaseLine 实践

Java、PHP、C语言经典项目源码合集推荐(一)

(一).Java智慧校园系统源码、 智慧学校源码、 智慧校园平台源码、智慧校园电子班牌系统源码、中小学智慧校园系统源码、 原生微信小程序端源码、电子班牌系统源码 项目技术栈 1、使用springboot框架Javavue2 2、数据库MySQL5.7 3、移动端小程序使用小程…

UWB实时定位系统源码,历史活动轨迹显示,视频联动,电子围栏

UWB实时定位系统源码,工厂企业人员安全定位,UWB源码 行业背景 工业企业多存在很多有毒有害、高危高压等生产环境,带电设备众多,容易发生安全事故;人员只能凭记忆遵守各项生产安全规范,如某些危险区域范围、…

运维 | 浅谈云计算的相关概念和分类

关注:CodingTechWork 云计算 云计算的出现 云计算是采用的按需付费的方式,通过互联网访问云服务器上的服务器、数据库等服务。云计算为何会出现?  如果现在一个企业想要进行软件管理部署,首先需要服务器主机和网络规划&#…

手把手教你如何在Linux下写进度条小程序(附源码)

效果展示 录屏2023 一、建立文件 mkdir ProgressBar //在当前目录下,建立新的目录 cd ProgressBar //进入这个目录 touch main.c makefile progressbar.c progressbar.h //在ProgressBar这个目录建立这几个文件进入ProgressBar这个目录之后,使…

【开源】基于Vue和SpringBoot的食品生产管理系统

项目编号: S 044 ,文末获取源码。 \color{red}{项目编号:S044,文末获取源码。} 项目编号:S044,文末获取源码。 目录 一、摘要1.1 项目介绍1.2 项目录屏 二、功能模块2.1 加工厂管理模块2.2 客户管理模块2.3…

过滤器的应用

javaWeb三剑客: 1. Servlet:接收请求,处理请求(单例,也就是说,多个用户请求的的servlet是同一个对象) 2. Filter:拦截请求(单例->也就是说,多个用户请求的的filter是同一个对象) 3. Listem: 监听用户/服务器行为,javaWeb三剑客: 过滤器的实现 1&…

Arrays.asList() 与 Collections.singletonList()的恩怨情仇

1. 概述 列表是我们使用 Java 时常用的集合类型。 众所周知,我们可以轻松地用一行初始化一个List。例如,当我们想要初始化一个只有一个元素的List时,我们可以使用Arrays.asList()方法或Collections.singletonList()方法。 在本文中&#x…

HCIP-十、BGP基础

十、BGP基础 实验拓扑实验需求及解法1.R1 属于 AS100,R2/3/4 属于 AS200,R5 属于 AS3002.AS200 内运行 OSPF3.建立 IBGP 邻居4.建立 EBGP 邻居5.BGP 发布路由6.路由黑洞 实验拓扑 实验需求及解法 本实验模拟 ISP 网络拓扑,运行 BGP。如图所示…

【DevOps】基于 KubeSphere 的 Kubernetes 生产实践之旅(万字长文)

基于 KubeSphere 的 Kubernetes 生产实践 1.KubeSphere 简介1.1 全栈的 Kubernetes 容器云 PaaS 解决方案1.2 选型理由(从运维的角度考虑) 2.部署架构图3.节点规划3.1 软件版本3.2 规划说明3.2.1 K8s 集群规划3.2.2 存储集群3.2.3 中间件集群3.2.4 网络规…