华为Eudemon防火墙-详细配置_第1页
华为Eudemon防火墙-详细配置_第2页
华为Eudemon防火墙-详细配置_第3页
华为Eudemon防火墙-详细配置_第4页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、精选优质文档-倾情为你奉上精选优质文档-倾情为你奉上专心-专注-专业专心-专注-专业精选优质文档-倾情为你奉上专心-专注-专业配置各接口IP地址、网络参数、缺省路由。Eudemon防火墙连接Trust、DMZ和Untrust三个安全区域,因此需要配置相关连接接口的IP地址、链路层、网络层、路由的参数,从而实现Eudemon网络层与其他设备互通。# 配置Eudemon防火墙Ethernet0/0/0接口的IP地址。Eudemon interface ethernet 0/0/0Eudemon-Ethernet0/0/0 ip address 1 Eudemon-Ethernet0/0/0 qui

2、t# 配置Eudemon防火墙Etherent1/0/0接口的IP地址。 外网Eudemon interface ethernet 1/0/0Eudemon-Ethernet1/0/0 ip address Eudemon-Ethernet1/0/0 quit# 配置Eudemon防火墙Etherent2/0/0接口的IP地址。Eudemon interface ethernet 2/0/0Eudemon-Ethernet2/0/0 ip address 1 Eudemon-Ethernet2/0/0 quit# 配置Eudemon防火墙到达Internet的缺省路由。Eudemon ip r

3、oute-static 5 到外网网关Eudemon ip route-static 到三层第三步:创建或配置安全区域,为安全区域增加隶属接口。Eudemon防火墙三个Ethernet接口分别连接Trust、DMZ和Untrust三个系统保留的安全区域,因此仅需要为安全区域增加隶属的接口即可。# 配置Trust区域包含Ethernet0/0/0接口。Eudemon firewall zone trustEudemon-zone-trust add interface ethernet 0/0/0Eudemon-zone-trust quit# 配置DMZ区域包含Ethernet2/0/0接口。

4、Eudemon firewall zone dmzEudemon-zone-dmz add interface ethernet 2/0/0Eudemon-zone-dmz quit# 配置Untrust区域包含Ethernet1/0/0接口。Eudemon firewall zone untrustEudemon-zone-untrust add interface ethernet 1/0/0Eudemon-zone-untrust quit1. 简介NAT地址转换机制是将内部主机IP地址替换为外部地址,提供私有地址与公有地址之间的转换。NAT实现了内部私有网络访问外部Internet网络

5、的功能,有助于减缓可用IP地址空间枯竭的速度,同时屏蔽了内部网络,提高了信息传输的安全性。Eudemon防火墙通过定义地址池,并用地址池中的地址作为转换后的外部地址来实现多对多地址转换,利用ACL规则来对地址转换进行控制。2. 配置前提必须已经完成“上面的配置。3. 操作步骤第一步:配置NAT地址池1,地址范围是41-54。Eudemon nat address-group 1 41 54 (固定IP的地址段)第二步:配置ACL规则2010,仅允许Trust区域/24网段中的任意主机访问其他网络,禁止其它网段主机的对外访问。Eudemon acl number 2010Eudemon-acl-

6、basic-2010 rule 0 permit source 55Eudemon-acl-basic-2010 rule 1 deny any第三步:在安全区域之间使用配置好的NAT地址池。# 进入Trust和Untrust区域间视图,在从Trust区域到Untrust区域的方向上,对符合ACL规则10的数据流进行NAT转换,采用NAT地址池1中的地址。Eudemon firewall interzone trust untrustEudemon-interzone-trust-untrust nat outbound 2010 address-group 14. 检验结果按照上述步骤进行配

7、置后,正常情况下,应达到以下测试结果:l Trust区域内任意主机能通过Eudemon防火墙访问外部网络,即能ping通Internet用户。l 反方向,Internet用户不能主动访问Trust区域内主机,即不能ping通Trust区域内的主机。配置包过滤1. 简介包过滤机制主要实现对IP数据包的过滤。对Eudemon需要转发的数据包,先获取数据包的包头信息(上层协议号、源地址、目的地址、源端口、目的端口等),然后和已定义的ACL规则进行比较,根据比较的结果来决定转发还是丢弃该数据包。2. 配置前提必须已经完成“第3章 Eudemon的简单配置”中的配置,并确保Eudemon和其他设备互通,

8、并且配置安全区域间的包过滤规则。3. 操作步骤第一步:根据安全过滤需要,配置各种ACL规则。# 创建访问控制列表3101,允许Trust区域内的所有网段的主机访问外部网和DMZ区域中的服务器,拒绝其他主机访问资源。Eudemon acl number 3101Eudemon-acl-adv-3101 rule permit ip source 55 destination anyEudemon-acl-adv-3101 rule deny ip# 创建访问控制列表3102,允许Internet中的特定用户()从外部访问DMZ区域中的内部服务器(FTP和WWW)。Eudemon acl numb

9、er 3102Eudemon-acl-adv-3102 rule permit ip source 0 destination 00 0Eudemon-acl-adv-3102 rule permit ip source 0 destination 01 0Eudemon-acl-adv-3102 rule deny ip第二步:在安全区域之间应用配置好的ACL规则。# 进入Trust和Untrust区域间,并在从Trust区域到Untrust区域的方向上应用ACL规则3101,即出方向。Eudemon firewall interzone trust untrustEudemon-Inter

10、zone-trust-untrust packet-filter 3101 outbound# 进入Trust和DMZ区域间,并在从Trust区域到DMZ区域的方向上应用ACL规则3101,即出方向。Eudemon firewall interzone trust dmzEudemon-Interzone-trust-dmz packet-filter 3101 outbound# 进入Untrust和DMZ区域间,并在从Untrust区域到DMZ区域的方向上应用ACL规则3102,即入方向。Eudemon firewall interzone untrust dmzEudemon-Interzone-dmz-untrust packet-filter 3102 inbound4. 检验结果按照上述步骤进行配置后,正常情况下,应达到以下测试结果:l Trust区域内主机能正常通过FTP或

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论