华为 USG6000V1 防火墙基础配置与连通性验证实验

目录

一、实验目的

二、实验环境

三、实验拓扑

四、实验步骤

(一)防火墙基本配置

(二)终端主机配置

(三)连通性验证

五、防火墙详细配置

(一)接口配置

1. GigabitEthernet1/0/0 接口

2. GigabitEthernet1/0/1 接口

3. GigabitEthernet1/0/2 接口

(二)安全区域配置

1. trust 区域(信任区域)

2. untrust 区域(非信任区域)

3. 自定义 OM 区域

(三)安全策略配置

六、验证结果

(一)PC1 ping 防火墙所有接口 IP

1. ping 10.1.1.1

2. ping 20.1.1.1

3. ping 30.1.1.1

(二)PC2 ping PC3(30.1.1.10)

七、实验总结


一、实验目的

  1. 掌握华为 USG6000V1 防火墙的基本配置方法,涵盖设备命名、接口启用及 IP 地址配置。
  2. 理解防火墙安全区域的概念,能够完成默认区域与自定义区域的划分、优先级设置及接口绑定。
  3. 学会配置基础安全策略,实现特定区域间的流量控制。
  4. 验证防火墙接口连通性及跨区域主机间的 ping 通信能力,熟悉 ICMP 协议的应用场景。

二、实验环境

设备名称设备型号 / 类型核心配置说明
防火墙华为 USG6000V13 个千兆以太网接口,支持安全区域划分
终端主机PC1、PC2、PC3支持命令行 ping 测试,静态 IP 配置
网络连接双绞线 / 虚拟链路主机与防火墙接口直接连接

补充:eNSP开启防火墙需要导入这个软件

三、实验拓扑

  • PC1 连接至防火墙 GigabitEthernet1/0/0 接口,所属网段为 10.1.1.0/24(PC1 IP 需配置为该网段内合法地址)。
  • PC2 连接至防火墙 GigabitEthernet1/0/1 接口,所属网段为 20.1.1.0/24(PC2 IP 需配置为该网段内合法地址)。
  • PC3 连接至防火墙 GigabitEthernet1/0/2 接口,所属网段为 30.1.1.0/24(PC3 IP 配置为 30.1.1.10/24)。

四、实验步骤

(一)防火墙基本配置

  1. 登录防火墙设备(账号:admin,密码:Admin@123),进入系统视图模式。
  2. 配置防火墙设备名称。
  3. 配置各千兆以太网接口(启用接口、分配 IP 地址)。
  4. 划分安全区域(设置优先级、绑定接口)。
  5. 配置安全策略,允许特定区域间的 ICMP 流量。

(二)终端主机配置

  1. 为 PC1、PC2 配置对应网段的静态 IP 地址(子网掩码均为 255.255.255.0,网关设置为对应连接的防火墙接口 IP)。
  2. PC3 已预设 IP 地址 30.1.1.10/24,网关为 30.1.1.1(防火墙 GigabitEthernet1/0/2 接口 IP)。

(三)连通性验证

  1. 在 PC1 上执行 ping 命令,测试与防火墙所有接口 IP 的连通性。
  2. 在 PC2 上执行 ping 命令,测试与 PC3 的连通性。
  3. 记录 ping 测试的传输包数、接收包数、丢包率及往返延迟。

五、防火墙详细配置

(一)接口配置

1. GigabitEthernet1/0/0 接口

plaintext

interface GigabitEthernet1/0/0
 undo shutdown  // 启用接口
 ip address 10.1.1.1 255.255.255.0  // 配置IP地址及子网掩码
 service-manage ping permit  // 允许通过该接口ping防火墙
2. GigabitEthernet1/0/1 接口

plaintext

interface GigabitEthernet1/0/1
 undo shutdown
 ip address 20.1.1.1 255.255.255.0
3. GigabitEthernet1/0/2 接口

plaintext

interface GigabitEthernet1/0/2
 undo shutdown
 ip address 30.1.1.1 255.255.255.0

(二)安全区域配置

1. trust 区域(信任区域)

plaintext

firewall zone trust
 set priority 85  // 配置优先级为85
 add interface GigabitEthernet0/0/0  // 绑定接口
 add interface GigabitEthernet1/0/0
2. untrust 区域(非信任区域)

plaintext

firewall zone untrust
 set priority 5  // 配置优先级为5
 add interface GigabitEthernet1/0/2  // 绑定接口
3. 自定义 OM 区域

plaintext

firewall zone name OM id 4  // 定义自定义区域,ID为4
 set priority 95  // 配置优先级为95
 add interface GigabitEthernet1/0/1  // 绑定接口

(三)安全策略配置

plaintext

security-policy
 rule name R1  // 策略名称R1
  source-zone OM  // 源区域为OM
  destination-zone untrust  // 目的区域为untrust
  service icmp  // 允许ICMP协议
  action permit  // 动作为允许

六、验证结果

(一)PC1 ping 防火墙所有接口 IP

1. ping 10.1.1.1

plaintext

PC>ping 10.1.1.1
Ping 10.1.1.1:32 data bytes, Press Ctrl_C to break
From 10.1.1.1:bytes=32 seg=1 ttl=255 time<1 ms
From 10.1.1.1:bytes=32 seq=2 ttl=255 time<1 ms
From 10.1.1.1:bytes=32 seg=3 ttl=255 time<1 ms
From 10.1.1.1:bytes=32 seq=4 ttl=255 time<1 ms
From 10.1.1.1:bytes=32 seg=5 ttl=255 time<1 ms
---10.1.1.1 ping statistics---
5 packet(s) transmitted
5 packet(s) received
0.00% packet loss
round-trip min/avg/max=0/0/0 ms
2. ping 20.1.1.1

plaintext

PC>ping 20.1.1.1
Ping 20.1.1.1:32 data bytes, Press Ctrl_C to break
From 20.1.1.1:bytes=32 seg=1 ttl=255 time<1 ms
From 20.1.1.1:bytes=32 seq=2 ttl=255 time<1 ms
From 20.1.1.1:bytes=32 seq=3 ttl=255 time=16 ms
From 20.1.1.1:bytes=32 seg=4 ttl=255 time<1 ms
From 20.1.1.1:bytes=32 seg=5 ttl=255 time<1 ms
---20.1.1.1 ping statistics---
5 packet(s) transmitted
5 packet(s) received
0.00% packet loss
round-trip min/avg/max=0/3/16 ms
3. ping 30.1.1.1

plaintext

PC>ping 30.1.1.1
Ping 30.1.1.1:32 data bytes, Press Ctrl_C to break
From 30.1.1.1:bytes=32 seg=1 ttl=255 time=16 ms
From 30.1.1.1:bytes=32 seg=2 ttl=255 time<1 ms
From 30.1.1.1:bytes=32 seg=3 ttl=255 time<1 ms
From 30.1.1.1:bytes=32 seq=4 ttl=255 time=16 ms
From 30.1.1.1:bytes=32 seg=5 ttl=255 time<1 ms
---30.1.1.1 ping statistics---
5 packet(s) transmitted
5 packet(s) received
0.00% packet loss
round-trip min/avg/max=0/6/16 ms

(二)PC2 ping PC3(30.1.1.10)

plaintext

PC>ping 30.1.1.10
Ping 30.1.1.10:32 data bytes, Press Ctrl_C to break
Request timeout!
From 30.1.1.10:bytes=32 seq=2 ttl=127 time=16 ms
From 30.1.1.10:bytes=32 seq=3 ttl=127 time=15 ms
From 30.1.1.10:bytes=32 seq=4 ttl=127 time<1 ms
From 30.1.1.10:bytes=32 seg=5 ttl=127 time=16 ms
---30.1.1.10 ping statistics---
5 packet(s) transmitted
4 packet(s) received
20.00% packet loss
round-trip min/avg/max=0/11/16 ms

七、实验总结

  1. 本次实验成功完成了华为 USG6000V1 防火墙的基本配置,包括接口启用与 IP 地址分配、安全区域划分及绑定、安全策略配置等操作。
  2. 连通性验证结果显示,PC1 能够正常 ping 通防火墙的所有接口 IP,无丢包情况,说明防火墙接口配置正确且连通性良好。
  3. PC2 与 PC3 的 ping 测试存在 20% 的丢包率,可能是由于网络链路不稳定或配置细节需要优化,但整体实现了跨区域的通信,验证了安全策略的有效性。
  4. 通过本次实验,深入理解了防火墙安全区域的作用及优先级配置的意义,掌握了基础安全策略的配置方法,熟悉了 ICMP 协议在连通性测试中的应用。

实验步骤部分应该怎么写?

实验中可能会遇到哪些问题及解决方法?

如何保证实验结果的准确性和可靠性?

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值