防火墙命令行基础配置实验(H3C模拟器)

news2024/11/29 22:44:36

嘿,这里是目录!

  • ⭐ H3C模拟器资源链接
  • 1. 实验示意图
  • 2. 要求
  • 3. 当前配置
    • 3.1 PC配置
    • 3.2 FW配置(防火墙)[^7][^8]
      • 3.2.1 FW1配置
      • 3.2.2 FW2配置
    • 3.3 R配置
      • 3.3.1 R1配置
      • 3.3.2 R2配置
    • 3.4 SW配置
      • 3.4.1 SW1配置
      • 3.4.2 SW2配置
      • 3.4.3 SW3配置
      • 3.4.4 SW4配置
  • 虚假的参考文献

⭐ H3C模拟器资源链接

H3C网络设备模拟器官方免费下载

1. 实验示意图

在这里插入图片描述

2. 要求

  • R1和R2之间运行OSPF协议
  • 广域网区域只能访问语音平台区
  • 互联网区域只能访问货运电子商务区
  • 把电子商务区的主机10.208.14.146 的23端口在互联网防火墙上映射为117.125.86.14的2323端口12
  • 语音平台PC 可以访问路由器R1的Loopback 0地址3456

3. 当前配置

3.1 PC配置

  • 配置PC的ip地址、子网掩码和网关(在模拟器中,右键PC图标,选择“启动”,然后右键PC图标,选择“配置”)

3.2 FW配置(防火墙)78

  • 需要了解基础的5个安全域的概念9
  • 一般先要确定路由可达,然后再谈做安全策略的问题,所以要先将防火墙所有接口划分至相对应的安全域,然后开通any(即任何安全域)到any全放通(action pass)策略,最后调整安全策略
  • 如果A区域(与防火墙直连的端口)想ping通防火墙本身,需要开通A区域到Local的策略
  • 如果防火墙本身想ping通A区域(与防火墙直连的端口),需要开通Local到A区域的策略
  • 如果希望防火墙使用动态路由,防火墙必须放开到Local的策略
  • 如果不写任何策略,防火墙默认是全拒绝的,不管哪里访问哪里
  • 对于防火墙来说,一般出口方向设置为默认通过,入口方向需要控制
  • 防火墙最基础的配置涉及以下命令1011121314
security-zone name A(名字随便起,最好简单、相关性高)
import int g1/0/0
quit

security-zone name B(名字随便起)
import int g1/0/1
quit

security-policy ip
rule name A-B(名字随便起)
source-zone A
destination-zone B
action pass
quit
quit

放通any到any的策略
security-policy ip
rule name any(名字随便起)
action pass
quit
quit

3.2.1 FW1配置

策略名称源安全域目的安全域动作
WAN-VoiceWANVoicepass
Voice-WANVoiceWANpass
Internet-ECommerceInternetECommercepass
ECommerce-Internet
(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
ECommerceInternetpass
sys
sysname FW1

int g1/0/0
ip add 1.1.1.1 30
quit
security-zone name WAN
import int g1/0/0
quit

int g1/0/1
ip add 2.2.2.1 30
quit
security-zone name Voice
import int g1/0/1
quit

int g1/0/2
ip add 3.3.3.1 30
quit
security-zone name Internet
import int g1/0/2
quit

int g1/0/3
ip add 4.4.4.1 30
quit
security-zone name ECommerce
import int g1/0/3
quit

ip route-static 10.1.4.0 30 1.1.1.2
ip route-static 10.1.4.100 32 1.1.1.2
ip route-static 10.208.7.0 24 2.2.2.2
ip route-static 117.125.86.0 27 3.3.3.2(很重要!!!⭐⭐⭐)
ip route-static 10.208.14.0 24 4.4.4.2

security-policy ip
rule name WAN-Voice
source-zone WAN
destination-zone Voice
action pass
quit

rule name Voice-WAN
source-zone Voice
destination-zone WAN
action pass
quit

rule name Internet-ECommerce
source-zone Internet
destination-zone ECommerce
action pass
quit

rule name Ecommerce-Internet(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
source-zone Ecommerce
destination-zone Internet
action pass
quit
quit

3.2.2 FW2配置

策略名称源安全域目的安全域动作
Trust-Untrust
可以设置,但没必要
TrustUntrustpass
Untrust-Trust
必须要配
UntrustTrustpass
Trust-Local
(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
TrustLocalpass
Local-Trust
可以设置,但没必要
LocalTrustpass
Untrust-Local
必须要配
UntrustLocalpass
Local-Untrust
可以设置,但没必要
LocalUntrustpass
sys
sysname FW2

int g1/0/0
ip add 3.3.3.2 30
quit
security-zone name Trust
import int g1/0/0
quit

int g1/0/1
ip add 117.125.86.1 27
【本句测试使用,与实验无关:整了个Server,开启了HTTP Server服务(ip http enable):nat server protocol tcp global 117.125.86.14 8081 inside 10.208.14.146 81 (rule ServerRule_2)】
nat server protocol tcp global 117.125.86.14 2323 inside 10.208.14.146 23 (rule ServerRule_1)
quit
security-zone name Untrust
import int g1/0/1
quit

security-policy ip
rule name Trust-Untrust(可以设置,但没必要)
source-zone Trust
destination-zone Untrust
action pass
quit

rule name Untrust-Trust(必须要配)
source-zone Untrust
destination-zone Trust
action pass
quit

rule name Trust-Local(不是必须要配,主要用来测试路由是否配置合适,SW4能否ping通117.125.86.1)
source-zone Trust
destination-zone Local
action pass
quit

rule name Local-Trust(可以设置,但没必要)
source-zone Local
destination-zone Trust
action pass
quit

rule name Untrust-Local(必须要配)
source-zone Untrust
destination-zone Local
action pass
quit

rule name Local-Untrust(可以设置,但没必要)
source-zone Local
destination-zone Untrust
action pass
quit
quit

ip route-static 4.4.4.0 30 3.3.3.1(不需要这条命令)
ip route-static 10.208.14.0 24 3.3.3.1

dis nat all(可查看防火墙上所有的nat)
在SW3 telnet时验证: dis nat session source-ip 117.125.86.2

3.3 R配置

3.3.1 R1配置

sys
sysname R1
int g0/0/0
ip add 10.1.4.1 30
quit

route id 10.1.4.100
int loopback 0
ip add 10.1.4.100 32
quit

ospf 1
import-route direct(用来跑loopback)
area 0.0.0.0
network 10.1.4.0 0.0.0.3
import-route static(不需要这条命令)
quit

ip route-static 10.208.7.0 24 10.1.4.2(不需要这条命令)

int g0/0/0
ip add 10.1.4.1 30
quit

3.3.2 R2配置

sys
sysname R2
int g0/0/0
ip add 10.1.4.2 30
quit

ospf 1
import-route static
area 0.0.0.0
network 10.1.4.0 0.0.0.3
network 1.1.1.0 0.0.0.3
import-route direct(不需要这条命令)
quit

int g0/0/0
ip add 10.1.4.2 30
quit

int g0/0/1
ip add 1.1.1.2 30
quit

ip route-static 10.208.7.0 24 1.1.1.1

3.4 SW配置

3.4.1 SW1配置

sys
sysname SW1

vlan 7
quit
int vlan 7
ip add 10.208.7.1 24
quit

vlan 2
quit
int vlan 2
ip add 2.2.2.2 30
quit

int g1/0/1
port link-type access
port access vlan 7

int g1/0/2
port link-type access
port access vlan 2

ip route-static 10.1.4.0 30 2.2.2.1
ip route-static 10.1.4.100 32 2.2.2.1

3.4.2 SW2配置

sys
sysname SW2

vlan 14
quit
int vlan 14
ip add 10.208.14.1 24
quit

vlan 4
quit
int vlan 4
ip add 4.4.4.2 30
quit

int g1/0/1
port link-type access
port access vlan 14

int g1/0/2
port link-type access
port access vlan 4

ip route-static 0.0.0.0 0 4.4.4.1 (很重要!!!⭐⭐⭐)

3.4.3 SW3配置

sys
sysname SW3

vlan 117
quit
int vlan 117
ip add 117.125.86.2 27
quit

int g1/0/1
port link-type access
port access vlan 117

ip route-static 10.1.4.0 30 2.2.2.1(不需要这条命令)
ip route-static 10.1.4.100 32 2.2.2.1(不需要这条命令)

验证
telnet 117.125.86.14 2323

3.4.4 SW4配置

sys
sysname SW4

vlan 14
quit
int vlan 14
ip add 10.208.14.146 24
quit

int g1/0/1
port link-type access
port access vlan 14

ip route-static 0.0.0.0 0 10.208.14.1(很重要!!!⭐⭐⭐)
save

telnet server enable
local-user ljjt
password-control length 8
password simple Ljjt@321
service-type telnet
authorization-attribute user-role network-operator
quit
line vty 0 4
authentication-mode scheme
user-role network-operator
quit

虚假的参考文献

  • 好像也没用上,但是可以看看
    • 02-安全配置指导
    • h3c防火墙配置基础
    • F1060防火墙透明模式典型组网配置案例1(access)
    • F1060 basic NAT典型组网配置实验
    • 华三模拟器(防火墙)实现IPSEC穿越NAT实验
    • H3C防火墙的登录及管理
    • H3C模拟器里的F1060防火墙如何开启WEB界面
    • 【防火墙技术连载贴汇总】强叔侃墙系列
    • 关于防火墙object-group的用法?
    • 对象组
    • NAT原理描述
    • 防火墙的NAT策略 配置NAT NO-PAT、NAT、Easy-IP
    • 华三 h3c NAT配置
    • H3C配置NAT实验
    • F1060 NAT server典型组网配置案例1(有固定公网地址转换)
    • OSPF原理及配置
    • H3C OSPF实验
    • H3C(华三)模拟器服务器server配置ip地址
    • HCL模拟器中如何修改server服务器ip地址和网关

  1. NAT技术白皮书-6W100 ↩︎

  2. 全局nat ↩︎

  3. 请问,配置loopback环回接口的作用是什么? ↩︎

  4. Loopback接口和NULL接口配置命令 ↩︎

  5. loopback是什么 ospf ↩︎

  6. 路由器的Loopback地址是什么意思? ↩︎

  7. 【防火墙技术连载5】强叔侃墙 基础知识篇 状态检测和会话机制 ↩︎

  8. 防火墙状态检测及会话表技术 ↩︎

  9. 基础概念(安全域、安全策略、NAT)——H3C SecPath 防火墙产品 快速开局指导-6W100 ↩︎

  10. H3C 防火墙安全域基本配置 ↩︎

  11. 问一下防火墙的zone-pair和security-policy有什么区别? ↩︎

  12. H3C F1030防火墙如何用命令配置策略 ↩︎

  13. H3C SecPath F1000系列 防火墙 ↩︎

  14. 智能安全策略技术白皮书-6W100 ↩︎

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1253765.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【漏洞复现】Array VPN任意文件读取漏洞

漏洞描述 华耀(中国)科技有限公司(简称:Array)于2003年创建于北京,是优秀的网络功能平台解决方案提供商,也是应用交付解决方案、移动应用接入(SSL VPN)解决方案的全球领导者。华耀现有员工200余人,其中研发团队占到100余人,总部位于北京。并在北京、上海、广州、杭…

二十五、DSL查询文档(全文检索查询、精确查询、地理查询、复合查询)

目录 一、全文检索查询 1、match查询 语法: 2、multi_match查询 语法: 3、match和mult_match的区别 二、精确查询 1、term查询: 语法: 2、range查询:(范围查询) 语法: 三、地理查询 1、geo_bou…

如何看待 2023 OPPO 开发者大会?潘塔纳尔进展如何?AndesGPT 有哪些亮点?

在2023年11月16日举行的OPPO开发者大会(ODC23)上,OPPO带来了全新ColorOS 14、全新互联网服务生态以及健康服务进展,这些新动态中有许多值得关注的地方。 1、全新ColorOS 14: 效率提升:ColorOS 14通过一系列…

Linux常用命令——bg命令

在线Linux命令查询工具 bg 用于将作业放到后台运行 补充说明 bg命令用于将作业放到后台运行,使前台可以执行其他任务。该命令的运行效果与在指令后面添加符号&的效果是相同的,都是将其放到系统后台执行。 在Linux系统中执行某些操作时候&…

文件属性和路径

文件属性 我们先补充一个知识: 任何新建的文件刚开始都是在磁盘上的 假设我们在文件夹中新建一个1.txt文本文档,他的大小是0KB,但是不能说明这个文件不占用磁盘空间 文件由 文件属性文件内容 组成,这里只能说明文件内容是空 文件…

rvc使用教程入门

推荐配置: GPU显卡:RTX 3060 8G CPU:lntel十二代酷睿i5或锐龙7000系以上 内存:32G RAM以上 操作系统:Windows_10系统 or Windows_11系统 注:目前AMD和英特尔的显卡延迟会比较高,建议英伟达RTX20系以上显卡使用 使用之前建议关闭GPU加速计划 操作方式:开始菜单输入图形设…

Redis-Redis 高并发分布式锁

集群分布式场景高并发 1.negix配置代理和路由 高并发场景超卖问题 1.使用原生redis控制超卖时(若是商品,则可以将商品id作为锁对象),会遇到的问题 问题一:若直接使用:将获取锁的对象和设置的超时的时间分开,则不能控…

虚拟机可ping树莓派树莓派无法ping虚拟机 的解决办法

问题描述 在学习交叉编译的过程中,发现了树莓派无法ping通虚拟机的问题。所以我尝试了各种ping,发现: 虚拟机可以ping通树莓派和主机树莓派可以ping通主机主机可以ping通树莓派和虚拟机唯独树莓派没法ping通虚拟机 尝试各种方法后找到一种…

Docker Swarm总结+Jenkins安装配置与集成(4/4)

博主介绍:Java领域优质创作者,博客之星城市赛道TOP20、专注于前端流行技术框架、Java后端技术领域、项目实战运维以及GIS地理信息领域。 🍅文末获取源码下载地址🍅 👇🏻 精彩专栏推荐订阅👇🏻…

Python中zip()函数用法解析

打包 zip() 函数是 Python 中一个非常有用的函数,它用于将多个可迭代对象组合成一个元组序列,依次将来自每个可迭代对象的元素打包在一起。 基本的语法是 zip(iterable1, iterable2, ...),其中 iterable1, iterable2, ... 是要合并的可迭代…

python游戏开发pygame初步

文章目录 安装和示例移动物体优化 安装和示例 顾名思义,PyGame就是用来做游戏的Python库,提供了许多游戏开发功能,如图像处理、音频播放、事件处理、碰撞检测等等。从这个角度来说,pygame不仅是一个游戏库,同时也是一…

【代码】基于量子粒子群算法(QPSO)优化LSTM的风电、负荷等时间序列预测算法matlab

程序名称:基于量子粒子群算法(QPSO)优化LSTM的风电、负荷等时间序列预测算法 实现平台:matlab 代码简介:代码是基于QPSO-LSTM的负荷、光伏、风电等时间序列预测,MATLAB编写。包含LSTM(长短时记…

leetcode刷题详解四

25. K 个一组翻转链表 这道题本质上还是用的反转前n个链表的思想。 具体细节如下: 先调用一次函数,使用一个newHead接受返回值,这个是为了方便最后函数的返回。 调用reverseN这个函数的时候,要标记反转这段链表的前置节点和后置节…

基于C#实现三元组

我们知道矩阵是一个非常强大的数据结构,在动态规划以及各种图论算法上都有广泛的应用,当然矩阵有着不足的地方就是空间和时间复杂度都维持在 N2 上,比如 1w 个数字建立一个矩阵,在内存中会占用 1w*1w1 亿的类型空间,这…

Hadoop实践指南:揭秘HDFS元数据并解析案例

1.什么是元数据 元数据(Metadata),描述数据的数据(data about data)。 1.1 HDFS元数据 元数据:关于文件或目录的描述信息,如文件所在路径、文件名称、文件类型等等,这些信息称为文…

二进制数据转换成十六进制表示 binascii.hexlify()

【小白从小学Python、C、Java】 【计算机等考500强证书考研】 【Python-数据分析】 二进制数据转换成十六进制表示 binascii.hexlify() 选择题 binascii.hexlify()参数的数据类型可以是? import binascii number 11 byte_data number.to_bytes() hex_data bin…

NX二次开发UF_CURVE_ask_conic_data 函数介绍

文章作者:里海 来源网站:https://blog.csdn.net/WangPaiFeiXingYuan UF_CURVE_ask_conic_data Defined in: uf_curve.h int UF_CURVE_ask_conic_data(tag_t conic, UF_CURVE_conic_t * conic_data ) overview 概述 Reads the data from the conic ar…

SSF-CNN:空间光谱融合的卷积光谱图像超分网络

SSF-CNN: SPATIAL AND SPECTRAL FUSION WITH CNN FOR HYPERSPECTRAL IMAGE SUPER-RESOLUTION 文章目录 SSF-CNN: SPATIAL AND SPECTRAL FUSION WITH CNN FOR HYPERSPECTRAL IMAGE SUPER-RESOLUTION简介解决问题网络框架代码实现训练部分运行结果 简介 ​ 本文提出了一种利用空…

基于STC12C5A60S2系列1T 8051单片读写掉电保存数据IIC总线器件24C02多字节并显示在液晶显示器LCD1602上应用

基于STC12C5A60S2系列1T 8051单片多字节读写掉电保存数据IIC总线器件24C02多字节并显示在液晶显示器LCD1602上应用 STC12C5A60S2系列1T 8051单片机管脚图STC12C5A60S2系列1T 8051单片机I/O口各种不同工作模式及配置STC12C5A60S2系列1T 8051单片机I/O口各种不同工作模式介绍IIC通…