H3C防火墙怎么设置

Posted

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了H3C防火墙怎么设置相关的知识,希望对你有一定的参考价值。

现在有一台H3C防火墙F100-E-G,V5的,现在银行要求是这样,下接一个交换机,安装位置在总行,每个县一台电脑一共9台,要求可以互访(市和县)、每台分配IP,差不多就是这样了,我也不知道我描叙的对不对,小弟第一次安装哈,望大神指点啊,应该怎么设置啊?我看了说明书,有三种,同VLAN同网段的二层转发、不同VLAN相同网段的二层转发、不同网段的三层转发,应该是哪种,麻烦稍微详细点解

1、首先我们进入H3C防火墙界面,接着进入WEB将接口改为二层模式,

2、在将二层模式的接口划到Trust安全域中。

3、点击界面左侧快捷菜单栏里的防火墙选项。

4、进行配置安全策略,安全策略配置完如图。

5、配置其他网段只能访问其中的服务器。

6、DHCP 要启用 DHCP中继dhcp-relay,这样配置就完成了。

参考技术A 1、配置要求
1)防火墙的E0/2接口为TRUST区域,ip地址是:192.168.254.1/29;
2)防火墙的E1/2接口为UNTRUST区域,ip地址是:202.111.0.1/27;
3)内网服务器对外网做一对一的地址映射,192.168.254.2、192.168.254.3分别映射为202.111.0.2、202.111.0.3;
4)内网服务器访问外网不做限制,外网访问内网只放通公网地址211.101.5.49访问192.168.254.2的1433端口和192.168.254.3的80端口。
2、防火墙的配置脚本如下
<H3CF100A>dis cur
#
sysname H3CF100A
#
super password level 3 cipher 6aQ>Q57-$.I)0;4:\(I41!!!
#
firewall packet-filter enable
firewall packet-filter default permit
#
insulate
#
nat static inside ip 192.168.254.2 global ip 202.111.0.2
nat static inside ip 192.168.254.3 global ip 202.111.0.3
#
firewall statistic system enable
#
radius scheme system
server-type extended
#
domain system
#
local-user net1980
password cipher ######
service-type telnet
level 2
#
aspf-policy 1
detect h323
detect sqlnet
detect rtsp
detect http
detect smtp
detect ftp
detect tcp
detect udp
#
object address 192.168.254.2/32 192.168.254.2 255.255.255.255
object address 192.168.254.3/32 192.168.254.3 255.255.255.255
#
acl number 3001
description out-inside
rule 1 permit tcp source 211.101.5.49 0 destination 192.168.254.2 0 destination-port eq 1433
rule 2 permit tcp source 211.101.5.49 0 destination 192.168.254.3 0 destination-port eq www
rule 1000 deny ip
acl number 3002
description inside-to-outside
rule 1 permit ip source 192.168.254.2 0
rule 2 permit ip source 192.168.254.3 0
rule 1000 deny ip
#
interface Aux0
async mode flow
#
interface Ethernet0/0
shutdown
#
interface Ethernet0/1
shutdown
#
interface Ethernet0/2
speed 100
duplex full
description to server
ip address 192.168.254.1 255.255.255.248
firewall packet-filter 3002 inbound
firewall aspf 1 outbound
#
interface Ethernet0/3
shutdown
#
interface Ethernet1/0
shutdown
#
interface Ethernet1/1
shutdown
#
interface Ethernet1/2
speed 100
duplex full
description to internet
ip address 202.111.0.1 255.255.255.224
firewall packet-filter 3001 inbound
firewall aspf 1 outbound
nat outbound static
#
interface NULL0
#
firewall zone local
set priority 100
#
firewall zone trust
add interface Ethernet0/2
set priority 85
#
firewall zone untrust
add interface Ethernet1/2
set priority 5
#
firewall zone DMZ
add interface Ethernet0/3
set priority 50
#
firewall interzone local trust
#
firewall interzone local untrust
#
firewall interzone local DMZ
#
firewall interzone trust untrust
#
firewall interzone trust DMZ
#
firewall interzone DMZ untrust
#
ip route-static 0.0.0.0 0.0.0.0 202.111.0.30 preference 60
#
user-interface con 0
user-interface aux 0
user-interface vty 0 4
authentication-mode scheme
#
参考技术B 哥们。这组网很简单。两种方案:1,首先。你将防火墙作为出口设备,配置好外网。接着下挂一个三层交换机,把业务网关(每个县pc的网关)放在这个三层交换机上,作为数据转发。三层交换机上连防火墙,配置好路由就可以。这个方案就是说把数据交换的核心放在交换机上,减少防火墙数据压力(防火墙背板带宽不如交换机大)。2,防火墙下挂的交换机可以用二层或者三层,业务网关放在防火墙上,前提是你下面数据交换少。有的不明白的再沟通。望采纳。追问

你说的第二种方法是把防火墙设置成路由吗?可是我防火墙只有5个端口啊 需要接9台啊

你说的第二种方法是把防火墙设置成路由吗?可是我防火墙只有5个端口啊 需要接9台啊

你说的第二种方法是把防火墙设置成路由吗?可是我防火墙只有5个端口啊 需要接9台啊

追答

嗯,第二种方法是相当于把防火墙当成路由使用。没关系啊。你防火墙下挂一个交换机,他们之间连接一根网线,交换机上的网口多啊。最后你把业务网关放在防火墙上,交换机起到了二层透传数据报文的作用。明白?

本回答被提问者和网友采纳

以上是关于H3C防火墙怎么设置的主要内容,如果未能解决你的问题,请参考以下文章

H3C防火墙怎么让局域网内不同网段互连互访?

H3C防火墙系统升级

H3C模拟器里的F1060防火墙如何开启WEB界面

H3C防火墙F1000-C-G通过命令行配置,开启对设备的Web管理

h3c交换机端口限速

H3C V7平台防火墙GRE VPN配置案例