目录
一、实验目的
- 掌握华为 USG6000V1 防火墙的基本配置方法,涵盖设备命名、接口启用及 IP 地址配置。
- 理解防火墙安全区域的概念,能够完成默认区域与自定义区域的划分、优先级设置及接口绑定。
- 学会配置基础安全策略,实现特定区域间的流量控制。
- 验证防火墙接口连通性及跨区域主机间的 ping 通信能力,熟悉 ICMP 协议的应用场景。
二、实验环境
| 设备名称 | 设备型号 / 类型 | 核心配置说明 |
|---|---|---|
| 防火墙 | 华为 USG6000V1 | 3 个千兆以太网接口,支持安全区域划分 |
| 终端主机 | PC1、PC2、PC3 | 支持命令行 ping 测试,静态 IP 配置 |
| 网络连接 | 双绞线 / 虚拟链路 | 主机与防火墙接口直接连接 |
补充:eNSP开启防火墙需要导入这个软件
![]()
三、实验拓扑
- PC1 连接至防火墙 GigabitEthernet1/0/0 接口,所属网段为 10.1.1.0/24(PC1 IP 需配置为该网段内合法地址)。
- PC2 连接至防火墙 GigabitEthernet1/0/1 接口,所属网段为 20.1.1.0/24(PC2 IP 需配置为该网段内合法地址)。
- PC3 连接至防火墙 GigabitEthernet1/0/2 接口,所属网段为 30.1.1.0/24(PC3 IP 配置为 30.1.1.10/24)。

四、实验步骤
(一)防火墙基本配置
- 登录防火墙设备(账号:admin,密码:Admin@123),进入系统视图模式。
- 配置防火墙设备名称。
- 配置各千兆以太网接口(启用接口、分配 IP 地址)。
- 划分安全区域(设置优先级、绑定接口)。
- 配置安全策略,允许特定区域间的 ICMP 流量。
(二)终端主机配置
- 为 PC1、PC2 配置对应网段的静态 IP 地址(子网掩码均为 255.255.255.0,网关设置为对应连接的防火墙接口 IP)。
- PC3 已预设 IP 地址 30.1.1.10/24,网关为 30.1.1.1(防火墙 GigabitEthernet1/0/2 接口 IP)。
(三)连通性验证
- 在 PC1 上执行 ping 命令,测试与防火墙所有接口 IP 的连通性。
- 在 PC2 上执行 ping 命令,测试与 PC3 的连通性。
- 记录 ping 测试的传输包数、接收包数、丢包率及往返延迟。
五、防火墙详细配置
(一)接口配置
1. GigabitEthernet1/0/0 接口
plaintext
interface GigabitEthernet1/0/0
undo shutdown // 启用接口
ip address 10.1.1.1 255.255.255.0 // 配置IP地址及子网掩码
service-manage ping permit // 允许通过该接口ping防火墙
2. GigabitEthernet1/0/1 接口
plaintext
interface GigabitEthernet1/0/1
undo shutdown
ip address 20.1.1.1 255.255.255.0
3. GigabitEthernet1/0/2 接口
plaintext
interface GigabitEthernet1/0/2
undo shutdown
ip address 30.1.1.1 255.255.255.0
(二)安全区域配置
1. trust 区域(信任区域)
plaintext
firewall zone trust
set priority 85 // 配置优先级为85
add interface GigabitEthernet0/0/0 // 绑定接口
add interface GigabitEthernet1/0/0
2. untrust 区域(非信任区域)
plaintext
firewall zone untrust
set priority 5 // 配置优先级为5
add interface GigabitEthernet1/0/2 // 绑定接口
3. 自定义 OM 区域
plaintext
firewall zone name OM id 4 // 定义自定义区域,ID为4
set priority 95 // 配置优先级为95
add interface GigabitEthernet1/0/1 // 绑定接口
(三)安全策略配置
plaintext
security-policy
rule name R1 // 策略名称R1
source-zone OM // 源区域为OM
destination-zone untrust // 目的区域为untrust
service icmp // 允许ICMP协议
action permit // 动作为允许
六、验证结果
(一)PC1 ping 防火墙所有接口 IP
1. ping 10.1.1.1
plaintext
PC>ping 10.1.1.1
Ping 10.1.1.1:32 data bytes, Press Ctrl_C to break
From 10.1.1.1:bytes=32 seg=1 ttl=255 time<1 ms
From 10.1.1.1:bytes=32 seq=2 ttl=255 time<1 ms
From 10.1.1.1:bytes=32 seg=3 ttl=255 time<1 ms
From 10.1.1.1:bytes=32 seq=4 ttl=255 time<1 ms
From 10.1.1.1:bytes=32 seg=5 ttl=255 time<1 ms
---10.1.1.1 ping statistics---
5 packet(s) transmitted
5 packet(s) received
0.00% packet loss
round-trip min/avg/max=0/0/0 ms
2. ping 20.1.1.1
plaintext
PC>ping 20.1.1.1
Ping 20.1.1.1:32 data bytes, Press Ctrl_C to break
From 20.1.1.1:bytes=32 seg=1 ttl=255 time<1 ms
From 20.1.1.1:bytes=32 seq=2 ttl=255 time<1 ms
From 20.1.1.1:bytes=32 seq=3 ttl=255 time=16 ms
From 20.1.1.1:bytes=32 seg=4 ttl=255 time<1 ms
From 20.1.1.1:bytes=32 seg=5 ttl=255 time<1 ms
---20.1.1.1 ping statistics---
5 packet(s) transmitted
5 packet(s) received
0.00% packet loss
round-trip min/avg/max=0/3/16 ms
3. ping 30.1.1.1
plaintext
PC>ping 30.1.1.1
Ping 30.1.1.1:32 data bytes, Press Ctrl_C to break
From 30.1.1.1:bytes=32 seg=1 ttl=255 time=16 ms
From 30.1.1.1:bytes=32 seg=2 ttl=255 time<1 ms
From 30.1.1.1:bytes=32 seg=3 ttl=255 time<1 ms
From 30.1.1.1:bytes=32 seq=4 ttl=255 time=16 ms
From 30.1.1.1:bytes=32 seg=5 ttl=255 time<1 ms
---30.1.1.1 ping statistics---
5 packet(s) transmitted
5 packet(s) received
0.00% packet loss
round-trip min/avg/max=0/6/16 ms

(二)PC2 ping PC3(30.1.1.10)
plaintext
PC>ping 30.1.1.10
Ping 30.1.1.10:32 data bytes, Press Ctrl_C to break
Request timeout!
From 30.1.1.10:bytes=32 seq=2 ttl=127 time=16 ms
From 30.1.1.10:bytes=32 seq=3 ttl=127 time=15 ms
From 30.1.1.10:bytes=32 seq=4 ttl=127 time<1 ms
From 30.1.1.10:bytes=32 seg=5 ttl=127 time=16 ms
---30.1.1.10 ping statistics---
5 packet(s) transmitted
4 packet(s) received
20.00% packet loss
round-trip min/avg/max=0/11/16 ms

七、实验总结
- 本次实验成功完成了华为 USG6000V1 防火墙的基本配置,包括接口启用与 IP 地址分配、安全区域划分及绑定、安全策略配置等操作。
- 连通性验证结果显示,PC1 能够正常 ping 通防火墙的所有接口 IP,无丢包情况,说明防火墙接口配置正确且连通性良好。
- PC2 与 PC3 的 ping 测试存在 20% 的丢包率,可能是由于网络链路不稳定或配置细节需要优化,但整体实现了跨区域的通信,验证了安全策略的有效性。
- 通过本次实验,深入理解了防火墙安全区域的作用及优先级配置的意义,掌握了基础安全策略的配置方法,熟悉了 ICMP 协议在连通性测试中的应用。
实验步骤部分应该怎么写?
实验中可能会遇到哪些问题及解决方法?
如何保证实验结果的准确性和可靠性?

8001

被折叠的 条评论
为什么被折叠?



