- 1、本文档共9页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
防火墙配置常用命令(Firewall configuration common commands)
防火墙配置常用命令(Firewall configuration common commands)
防火墙区域名称userzone创建一个安全区域,进一个已建立的安全区域视图时不需要用关键字。
设置优先级为60设置优先级
添加界面gigabitethernet0 / 0 / 1把接口添加进区域
不带userzone显示区域配置信息[ ]
[防火墙]政策区间信任不信任出境
【FW政策区间的信任不信任出境]政策1
防火墙保护IP扫描使
防火墙保护IP扫描最大速率1000
黑名单的使
[ ]防火墙保护IP黑名单SRG扫超时20
MAC绑定MAC地址绑定配置启用防火墙
防火墙的MAC地址绑定 00e0-fc00-0100
[信任]防火墙FW2区
[信任] FW2区添加界面G0 / 0 / 0
【FW2 ]防火墙包过滤默认允许区间信任不信任
【FW2 ]防火墙包过滤默认允许区间当地不可信
IPSec相关配置:
先配置ACL:
ACL的3000号
规则5允许源IP 55目的 55
1、配置安全提议,封闭使用隧道模式,ESP协议,ESP使用DES加密算法,完整性验证使用SHA1算法。
[建议] tran1 FW1 IPSec
隧道封装模式
变换ESP
ESP认证算法SHA1
ESP加密算法
2、配置艾克安全提议
[ 10 ]艾克FW1建议
认证算法SHA1
DES加密算法
3、配置艾克对等体,使用IKEv2协商方式。
[ ] IKE对等FW12对方可以取名fw21 FW1。
艾克提案10
远程地址
预共享密钥ABCDE
4、配置安全策略
【FW1 ] IPSec策略MAP1 10 ISAKMP
安全ACL 3000
建议tran1
IKE对等FW12
如果要针对源IP设置安全策略,则该IP应该是做源转换前的IP NAT
配置安全策略
[防火墙]政策区间信任不信任出境
【FW政策区间的信任不信任出境]政策1
【FW政策区间的信任不信任出境许可证]行动
【FW政策区间的信任不信任政策源 55出境]
端口映射FTP端口803的ACL 2010端口映射,把FTP映射为803。
untrust interzone dmz
detect ftp
与ids联运配置
firewall ids authentication type huawei123 md5 key
firewall ids server 0
firewall ids port 3000
firewall ids enable
负载均衡
a pes
slb
rserver 1 rip
rserver 2 rip
[gis] firewall packet filter default permit interzone dmz direction 允许健康检查报文在防火墙localt和dmz域间出方向流动 local definitions.
group kdkd
based on weightrr 加权轮询算法.
addrserver 1
addrserver 4
addrserver 5
vserver huawei 1 group kdkd vip
nat配置
nat address group 1
[gis] nat policy zone untrust trust inbound
policy 1.
source nat policy
) source
address group 1 / 1 做 使用地址池 pat pat 转换 (no.
配置 easy ip
interzone trust untrust outbound nat policy
policy 1.
source nat policy
55 source address
easy ip gigabitethernet0 / 0 / 3 / 源 ip nat 转换后的公网 为接口 ge0 / 0 / 3 的 ip
配置 smart.
#
nat address group 1
method: pat / 模式要选择 no pat
smart nopat-n 1 / 预留一个 做 napt ip
section 1 section 中不能包含预留 0 0 / ip.
#
the policy definitions, untrust interzone trust
policy 1.
work permit
55) source
55) source
#
interzone trust untrust outbound nat policy
policy 1.
source nat policy
address group 1
55) source
55) source
端口映射
nat serv
您可能关注的文档
- 论自然辩证法学术体制的建构(On the construction of the academic system of natural dialectics).doc
- 论茅盾塑造人物形象的艺术特色(On the artistic features of Mao Dun's characterization of characters).doc
- 论骨重(On bone weight).doc
- 论证分析快速突破的六步法(Demonstration, analysis, quick break, six step method).doc
- 论文参考文献标准格式(Standard form of reference document).doc
- 设备工程师职责(Equipment Engineer Responsibilities).doc
- 论文步骤(Thesis steps).doc
- 设立止盈止损时的小技巧(Tips for setting up margin stops).doc
- 设备的安装程序(Device installation procedures).doc
- 设置服务器自动开关机(Set up the server automatic switch machine).doc
文档评论(0)