企业防火墙 1配置需求及说明1.1适用的产
作者:admin 发布时间:2023-03-29 06:14:01 分类:随笔 浏览:80
1 配置需求及说明
1.1 适用的产品系列
本案例适用于软件平台为Comware V7系列防火墙:F100-X-G2、F1000-X-G2、F100-X-WiNet、F1000-AK、F10X0等。
注:本案例是在F100-C-G2的Version 7.1.064, Release 9510P08版本上进行配置和验证的。
1.2 配置需求及实现的效果
防火墙采用固定IP地址的方式部署在公司互联网出口,运营商提供的IP地址为198.76.28.30/30,网关为198.76.28.29,DNS地址为221.228.255.1。初步规划防火墙使用3接口接入运营商,使用4接口连接内部网络,内部网络使用192.168.10.0网段。
需求:
1)要求内网终端可以自动获取到地址并可以访问互联网。
2)公司外部办公人员需要通过拨号VPN连入公司内网。
2 组网图
3 配置步骤
3.1 配置外网接口
#将1/0/3设置为外网接口并设置IP地址。
[H3C]interface GigabitEthernet 1/0/3
[H3C-GigabitEthernet1/0/3]ip address 198.76.28.30 255.255.255.252
[H3C-GigabitEthernet1/0/3]quit
3.2 配置内网接口
#配置内网接口为1/0/4接口并指定IP地址为192.168.10.1。
[H3C]interface GigabitEthernet 1/0/4
[H3C-GigabitEthernet1/0/4] ip address 192.168.10.1 255.255.255.0
[H3C-GigabitEthernet1/0/4] quit
3.3 配置NAT地址转换
#进入1/0/3接口配置NAT动态地址转换。
[H3C]interface GigabitEthernet 1/0/3
[H3C-GigabitEthernet1/0/3]nat outbound
[H3C-GigabitEthernet1/0/3]quit
3.4 配置到外网网关的静态路由
#配置默认路由到外网网关。
[H3C]ip route-static 0.0.0.0 0 198.76.28.29
3.5 建立VPN拨号账户
#创建本地PPP用户vpdnuser,设置密码为HelLo。
[H3C]Local-user vpdnuser class network
[H3C-luser-network-vpdnuser]password simple HelLo
[H3C-luser-network-vpdnuser]service-type ppp
[H3C-luser-network-vpdnuser]quit
3.6 开启L2TP功能
[H3C]l2tp enable
3.7 配置L2TP用户地址池
#创建用于给L2TP拨号用户分配地址的地址池。
[H3C] ip pool aaa 192.168.100.2 192.168.100.254
[H3C] ip pool aaa gateway 192.168.100.1
3.8 创建L2TP接口
#创建接口Virtual-Template1,PPP认证方式为CHAP,并使用地址池aaa为Client端分配IP地址。
[H3C]interface virtual-template 1
[H3C -Virtual-Template1]ppp authentication-mode chap domain system
[H3C -Virtual-Template1]ip address 192.168.100.1 24
[H3C-Virtual-Template1]remote address pool aaa
[H3C-Virtual-Template1]quit
3.9 创建L2TP组1
# 创建LNS模式的L2TP组1,配置隧道本端名称为LNS,指定接收呼叫的虚拟模板接口为VT1。
[H3C]l2tp-group 1 mode lns
[H3C-l2tp1]tunnel name LNS
[H3C-l2tp1]allow l2tp virtual-template 1
[H3C-l2tp1]undo tunnel authentication
[H3C-l2tp1]quit
3.10 配置外网接口、VT接口加入Untrust安全区域
#将1/0/3外网接口加入Untrust区域。
[H3C]security-zone name Untrust
[H3C-security-zone-Untrust]import interface GigabitEthernet 1/0/3
[H3C-security-zone-Untrust]import interface Virtual-Template 1
[H3C-security-zone-Untrust]quit
3.11 配置内网接口加入Trust安全区域
#将1/0/4内网接口加入Trust区域。
[H3C]security-zone name Trust
[H3C-security-zone-Trust]import interface GigabitEthernet 1/0/4
[H3C-security-zone-Trust]quit
3.12 配置安全策略将Trust到Untrust域内网数据放通
#创建对象策略pass。
[H3C]object-policy ip pass
[H3C-object-policy-ip-pass] rule 0 pass
[H3C-object-policy-ip-pass]quit
#创建Trust到Local域的域间策略调用pass策略。
[H3C]zone-pair security source Trust destination Untrust
[H3C-zone-pair-security-Trust- Untrust]object-policy apply ip pass
[H3C-zone-pair-security-Trust- Untrust]quit
3.13 配置安全策略将Trust到Local域、Local到Trust域数据全放通策略
#创建trust到Local域的域间策略调用pass策略。
[H3C]zone-pair security source Trust destination Local
[H3C-zone-pair-security-Trust-Local]object-policy apply ip pass
[H3C-zone-pair-security-Trust-Local]quit
#创建Local到trust域的域间策略调用pass策略。
[H3C]zone-pair security source Local destination Trust
[H3C-zone-pair-security-Local-Trust]object-policy apply ip pass
[H3C-zone-pair-security-Local-Trust]quit
3.14 配置安全策略将Untrust到Local域目的端口为UDP1701端口放通。
#创建服务对象1701用于匹配L2TP的UDP 1701端口。
[H3C]object-group service 1701
[H3C-obj-grp-service-1701]service udp destination eq 1701
[H3C-obj-grp-service-1701]quit
在对象策略中调用1701服务对象。
[H3C]object-policy ip 1701
[H3C-object-policy-ip-1701]rule pass service 1701
[H3C-object-policy-ip-1701]quit
#创建Untrust到Local域的域间策略调用1701服务对象策略。
[H3C]zone-pair security source Untrust destination Local
[H3C-zone-pair-security-Untrust-Local]object-policy apply ip 1701
[H3C-zone-pair-security-Untrust-Local]quit
#创建Local到Untrust域的域间策略调用1701服务对象策略。
[H3C]zone-pair security source Local destination Untrust
[H3C-zone-pair-security-Local-Untrust]object-policy apply ip 1701
[H3C-zone-pair-security-Local-Untrust]quit
3.15 配置安全策略将Untrust到trust访问内网资源的数据放通
#创建地址对象匹配到内网数据
[H3C]object-group ip address neiwang
[H3C-obj-grp-service-neiwang]network subnet 192.168.10.0 255.255.255.0
[H3C-obj-grp-service-neiwang]quit
在对象策略中调用到内网数据对象。
[H3C]object-policy ip neiwang
[H3C-object-policy-ip-neiwang]rule pass destination-ip neiwang
[H3C-object-policy-ip-neiwang]quit
#创建Untrust到Trust域的域间策略调用neiwang地址对象策略。
[H3C]zone-pair security source Untrust destination Trust
[H3C-zone-pair-security-Untrust-Trust]object-policy apply ip neiwang
[H3C-zone-pair-security-Untrust-Trust]quit
3.16 配置DHCP服务
#开启DHCP服务并指定动态下发的地址以及网关等参数。
[H3C]dhcp enable
[H3C]dhcp server ip-pool 1
[H3C-dhcp-pool-1]network 192.168.10.0
[H3C-dhcp-pool-1]gateway-list 192.168.10.1
[H3C-dhcp-pool-1]dns-list 221.228.255.1
[H3C-dhcp-pool-1]quit
注:DNS服务器地址优先设置当地运营商提供的DNS服务器地址,如果没有提供可以设置114.114.114.114或8.8.8.8等DNS服务器地址。
3.17 保存配置
[H3C]save force
相关推荐
- 大宝眼袋霜价格 说到家喻户晓的平价护肤品,很多
- 成语网名大全 1、枯萎的信2、往事如烟3、悲
- 微肥 微肥是什么?该如何使用?作物生
- 林建鹏 说到王思聪,大家都会想到他是王
- 曾轶可父亲 曾轶可说出来很多人不清楚,可她
- 安吉中南百草园 位于湖州的安吉中南百草园是一处
- 梅姨案 1、梅姨案指全国通缉的人贩子子
- 平凡之路歌词是什么意思 1、寓意:《平凡之路》延续了朴
- 孟尝君有舍人 1、《孟尝君舍人》出于战国时代
- 大连红旗高中 1,大连红旗高中好吗这个学校还
- 农民工保险 现在大家都开始买保险了,
- 恐龙宝贝之失落的文明动漫 1、《恐龙宝贝之失落的文明》是
- 未来可期 1、未来可期的意思是未来可以期
- 拾忆歌词 1、歌词翻开日记整理破碎的心情
- 小日向白朗 1、普安协会,1935年在天津
- 标杆管理起源于 1、标杆管理起源于美国施乐公司
- 桑兰的资料 1、黄健,男,出生于中国福建,
- 天上白玉京下句 1、《天空中的白玉景》的下一句
- 浙江卫视左岩 1、左岩,女,满族,1985年
- 固定收益 固定收益类理财是指一部分的理财
- 浙江外国语学院专科 1、浙江外国语学院(Zheji
- 拉登的儿子 1、奥马尔·本·拉登(Omar
- 河南工程学院专科 1,河南工程学院都有什么大专专
- 王传越简历 1、《请放心》是王传越演唱的一
- 民国四大家族 1、一般是指蒋宋孔陈四大家族,
- 王紫藤 王紫藤的拼音怎么读王紫藤的拼音
- 溏心风暴剧情分集介绍 第1集正哥心头二件事正哥买下心
- 欧莱雅眼线膏 1、巴黎欧莱雅(L’Oréal
- 圣诞贺卡 011、人依旧,物依旧,又是一
- 玻尿酸充填 说到玻尿酸填充,相信许多爱美人
- 最新推荐
-
- 野心勃勃的意思 【野心勃勃】的意思,拼音,读音
- 梦幻诛仙青云门加点 梦幻诛仙青云门加点,相信很多小
- 卡天赋bug 卡天赋bug之前,最烦人的就是
- 颊 【颊】字的意思解释,拼音,组词
- 百无禁忌什么意思 【百无禁忌】的意思,拼音,读音
- 对方 【对方】的意思,拼音,读音
- profiled单词的意思,例句
- 自树一帜的意思,拼音
- 拾人牙慧什么意思 【拾人牙慧】的意思,拼音,读音
- 倦的组词 疲倦
- 酒席 【酒席】的意思,拼音,读音等)
- 步步生莲游戏 阴阳师谋士任务中怎么种莲花?玩
- 叠组词 重叠
- 雀圣1演员表 演员表角色演员备注十三飞元秋雀
- 火炬之光2修改器怎么用 火炬之光2修改器怎么用?《火炬
- 地牢围攻1攻略 地牢围攻1攻略及地牢围攻1攻略
- derivative单词的意思,例句
- 硬派 【硬派】的意思,拼音,读音等)
- 年年 【年年】的意思,拼音,读音
- supplying单词的意思,例句
- 繁弦急管的意思 【繁弦急管】的意思,拼音,读音
- 引诱 【引诱】的意思,拼音,读音
- 遗嘱的拼音 【遗嘱】的意思,拼音,读音等)
- 求道 【求道】的意思,拼音,读音等)
- 夏组词 “夏”组词,拼音,解释夏橘夏成
- brutally单词的意思,例句
- 生化危机5秘籍 生化危机5攻略秘籍及生化危机5
- 国手是什么意思 【国手】的意思,拼音,读音
- bitty单词的意思,例句
- 瓜田李下的意思,拼音
- 天下3职业介绍 天下3职业加点和天下3职业技能
- looting单词的意思,例句
- 缀的组词和拼音 【缀】字的意思解释,拼音,组词
- 慎的组词 “慎”组词,拼音,解释慎狱慎防
- 中国乒乓球运动员 中国乒乓球十大巨星中国乒乓球十
- 诡组词 【诡】字的意思解释,拼音,组词
- 极限的祭坛攻略 极限的祭坛攻略及地下城极限的祭
- 冷暖自知的意思 【冷暖自知】的意思,拼音,读音
- 跳水拼音 【跳水】的意思,拼音,读音等)
- 朱墨 【朱墨】的意思,拼音,读音等)
- 刀剑2公测 刀剑2什么时候公测?可能有部分
- 通天塔电影解析 2007年奥斯卡结束当夜,罗杰
- 楷怎么读 【楷】字的意思解释,拼音,组词
- 受罚 【受罚】的意思,拼音,读音
- 鬼镜1 (本文由火锅剧场原创:hott
- 瞎子摸象的意思,拼音
- 弦组词 “弦”组词,拼音,解释弦脉弦韦
- tighten单词的意思,例句
- 莫须有 【莫须有】的意思,拼音,读音等
- 无能 【无能】的意思,拼音,读音等)
- 凉帽 【凉帽】的意思,拼音,读音
- 隐姓埋名 【隐姓埋名】的意思,拼音,读音
- 清理平台 清理平台任务完成攻略清理平台任
- 四不像是什么 【四不像】的意思,拼音,读音等
- 驱魔师pk加点 驱魔师pk加点和法驱魔师加点,
- 猎刃好玩吗 猎刃好玩吗?猎刃怎么样?猎刃游
- 国统纲领 国统纲领全名为国家统一纲领,经
- 验的组词 “验”组词,拼音,解释验明正身
- 独组词 独立
- 外宽内深 【外宽内深】的意思,拼音,读音