华为防火墙实验10「配置虚拟系统间的访问」

(一)实验简介

如图所示,某大型企业园区的区域中,部署了一台FW作为接入网关。根据权限不同,区域内网络划分为研发部门A和非研发部门B,且这两个部门的网络访问权限不同,具体需求如下:

  1. 研发部门,非研发部门都可以访问Internet;
  2. 研发部门和非研发部门之间相互隔离,但是两个部门的员工可以互访;
  3. 研发部门和非研发部门的业务量差不多,所以为它们分配相同的虚拟系统资源。
网络拓朴结构

(二)实验目的

  1. 掌握虚拟网关的组网;
  2. 掌握配置两个虚拟网络的互通互访;

(三)实验条件

  1. 一台CPU支持VT技术,内存4GB以上的计算机;
  2. 安装eNSP模拟器B510版,导入USG6000V镜像;
  3. 终端工具:SecuretyCRT,Putty,Psftp,XShell等。

(四)网络拓朴图

打开ENSP软件,按如下拓朴图创建实验环境,设置地址:

  1. LAN-A地址:192.168.11.0/24;
  2. LAN-B地址:192.168.12.0/24;
  3. WAN 地址:10.10.10.0/24;
  4. DMZ 地址:10.0.0.0/24
  5. Ctrl地址:192.168.0.0/24
实验9拓朴

(五)配置思路

  1. 配置LAN/WAN网络;
  2. 配置防火墙接口,安全域,安全策略;
  3. 配置虚拟系统,配置虚拟系统的访问策略;

(六)配置步骤

(1)配置LAN、WAN网络

(略)
参考前面的实验操作步骤。

(2)配置FW的网络及策略

(略)
以下为关键配置指令,供参考

    #启用虚拟系统
    vsys enable
    
    #配置资源R1
    resource-class R1
    resource-item-limit bandwidth 2 inbound 
    resource-item-limit bandwidth 2 outbound 
    resource-item-limit session reserved-number  2 maximum  20
    resource-item-limit policy reserved-number 50
    resource-item-limit user reserved-number 3

    
    #创建虚拟系统并分配资源。
    vsys name vFW1
    assign resource-class R1
    assign interface GigabitEthernet 1/0/1
    assign interface GigabitEthernet 1/0/3

    
    vsys name vFW2
    assign resource-class R1
    assign interface GigabitEthernet 1/0/2
    assign interface GigabitEthernet 1/0/4

    # 配置Virtual-if0接口,并将接口加入安全区域。Virtual-if0接口上的IP地址设置为DMZ网段。
    interface Virtual-if 0
    ip address 10.0.0.1 24

    firewall zone trust
    add interface Virtual-if 0

    
    #为虚拟系统互访的员工配置路由。
    ip route-static 192.168.11.0 24 vpn-instance vFW1
    ip route-static 192.168.12.0 24 vpn-instance vFW2
    
    #为虚拟系统vFW1配置IP地址、路由、安全策略和NAT策略
    #
    switch vsys vFW1
    system-view
    
    interface GigabitEthernet 1/0/1
    ip address 192.168.11.254 24
    service-manage ping permit
    
    
    interface GigabitEthernet 1/0/3
    ip address 10.10.10.1 24
    service-manage ping permit
    
    
    interface Virtual-if 1
    ip address 10.0.0.2 24

    
    firewall zone trust
    add interface GigabitEthernet 1/0/1
    
    
    firewall zone untrust
    add interface GigabitEthernet 1/0/3
    
    
    firewall zone dmz
    add interface Virtual-if1

    
    #为虚拟系统vFW1配置访问Internet的静态路由
    ip route-static 0.0.0.0 0.0.0.0 10.10.10.254
    
    #为虚拟系统vFW1配置访问vFW2的静态路由
    ip route-static 192.168.12.0 24 public
    
    #为虚拟系统vFW1配置访问Internet的安全策略
    security-policy
    rule name policy_wan
    source-zone trust
    destination-zone untrust
    action permit
    
    
    rule name policy_vfw2
    source-zone trust dmz
    destination-zone dmz trust
    action permit

    #为虚拟系统vFW1配置NAT策略。
    nat-policy
    rule name policy_nat1
    source-zone trust
    egress-interface GigabitEthernet 1/0/3
    action nat easy-ip

    
    #为虚拟系统vFW2配置IP地址、路由、安全策略和NAT策略
    #
    switch vsys vFW2
    system-view
    
    interface GigabitEthernet 1/0/2
    ip address 192.168.12.254 24
    service-manage ping permit

    
    interface GigabitEthernet 1/0/4
    ip address 10.10.10.2 24
    service-manage ping permit

    
    interface Virtual-if 2
    ip address 10.0.0.3 24
    service-manage ping permit
    
    firewall zone trust
    add interface GigabitEthernet 1/0/2

    firewall zone untrust
    add interface GigabitEthernet 1/0/4

    firewall zone dmz
    add interface Virtual-if2

    
    #为虚拟系统vFW1配置访问Internet的静态路由
    ip route-static 0.0.0.0 0.0.0.0 10.10.10.254
    
    #为虚拟系统vFW2配置访问vFW1的静态路由
    ip route-static 192.168.11.0 24 public
    
    #为虚拟系统vFW2配置访问Internet的安全策略
    security-policy
    rule name policy_wan
    source-zone trust
    destination-zone untrust
    action permit

    
    rule name policy_vfw1
    source-zone trust dmz
    destination-zone dmz trust
    action permit
    
    
    #为虚拟系统vFW2配置NAT策略。
    nat-policy
    rule name policy_nat2
    source-zone trust
    egress-interface GigabitEthernet 1/0/4
    action nat easy-ip

(3)测试

(1)用PC1与PC2,相互ping通;

(2)分别用PC1与PC2,ping通PC3;

(七)参考资料

华为模拟器eNSP软件
华为模拟器eNSP社区
HCNA-Security 华为认证网络安全工程师
HCNP-Security 华为认证网络安全资深工程师
HUAWEI USG6000V V500R001C10SPC100 典型配置案例
HUAWEI USG6000V V500R001C10SPC100 管理员指南
HUAWEI USG6000V V500R001C10SPC100 命令参考
华为ICT相关的英文简称

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,242评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,769评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,484评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,133评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,007评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,080评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,496评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,190评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,464评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,549评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,330评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,205评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,567评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,889评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,160评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,475评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,650评论 2 335

推荐阅读更多精彩内容