ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为USG5500防火墙配置实验一:从裸机到能管、能通、能防

华为USG5500防火墙配置实验一:从裸机到能管、能通、能防 简介这是一份华为USG5500防火墙配置入门实验PDF文档适合网络工程初学者、备考华为认证的学员以及需要快速上手防火墙配置的运维人员。文档以实验形式展开从内网192.168.0.0/24与外网192.168.1.0/24的拓扑搭建入手完整记录了AR1、AR2路由器及FW1防火墙的系统视图配置过程涵盖Telnet远程登录、接口地址规划、安全区域创建与优先级设置、默认路由配置、策略查看与区域间安全策略分析等关键操作。通过这份113KB的PDF读者可以跟随文档中的命令逐行演练在实验环境中复现华为防火墙的安全区域隔离、策略控制等核心配置流程理解trust、untrust等区域及自定义区域outside、inside的优先级逻辑。文档共1个PDF文件内容精炼重点突出适合对照实验环境边学边练。已有4743人学习下载是华为USG5500防火墙配置实践中一份实用性较强的参考资料。1. 一次华为USG5500防火墙配置实验一能让你从裸机走到能管、能通、能防手里只有一台 eNSP 模拟器或一台吃灰的 USG5500 真机实验一的任务通常不是配一堆花哨策略而是把防火墙从“开机后不知道密码、接口全 down、Web 打不开”的状态一步步变成一台你能远程管理、能让内网流量出去、能在界面上看到会话表的基础设备。它解决的是“边界设备怎么才算能用”的问题——登录、接口 IP、安全区域、域间策略、NAT这五件事做完实验一才算真正闭环。适合正在学华为防火墙入门的网络工程师、备考 HCIA/HCIP 的人以及在校生用 eNSP 练手。别小看这五步USG5500 的很多“翻车”都发生在这一段。2. 先把 USG5500 配置实验的骨架立起来安全区域、会话表与策略匹配顺序2.1 为什么实验一永远从“安全区域”开始USG5500 的包过滤模型和交换机、路由器不一样。路由器上只要接口有 IP、路由可达流量就能通。防火墙默认是“拒绝一切”的流量从一个接口进必须找到“这个接口属于哪个安全区域、目标接口属于哪个安全区域、这两个区域之间有没有放通策略、会话表里有没有匹配记录”这条链缺一个就丢包。所以实验一里你必须先理解安全区域而不是急着敲 NAT。华为 USG 系列里最常见的四个区域是 trust、untrust、dmz、local。trust 放内网终端untrust 放外网dmz 放对外服务的服务器。local 比较特殊它代表防火墙自己——你 SSH 登录防火墙、防火墙主动向外发 Syslog这些流量都算和 local 区域相关。实验一的标准拓扑一般是内网 PC 接在 GigabitEthernet0/0/1外网侧接口 GigabitEthernet0/0/0 模拟互联网PC 要能 ping 通外网同时能从 PC 上用 HTTPS 打开防火墙管理界面。很多新手在这里会有一个惯性思维接口配了 IP两个区域也加了接口怎么还是不通因为“接口加入区域”只是告诉防火墙这台设备的拓扑结构不代表区域之间有信任关系。trust 到 untrust 的流量如果没写策略照样被默认拒绝。你在实验里看到的现象就是 PC ping 外网网关能通但 ping 防火墙的 untrust 接口 IP 不通——这个现象恰恰说明默认拒绝在工作不是设备坏了。2.2 策略匹配顺序与黑白名单的底层逻辑USG5500 的策略匹配顺序是从上往下的规则按 rule id 从小到大排列系统把报文和第一条命中的规则比对立刻执行 permit 或 deny不再继续看后面。所以实验一里有个常见错误是先放通全部再写一条拒绝结果拒绝永远不生效。这个和黑白名单的底层逻辑其实是一回事——黑白名单看起来是“名单里拒绝名单外放行”或反过来但落地到防火墙规则里它就是匹配顺序和动作的组合。理解了这个你就知道配置实验一里的策略时该养成什么习惯先写精确的放通规则再写一条兜底的 deny 规则把拒绝放在最后。比如实验要求内网能访问外网 HTTP但禁止访问某个外网 IP规则顺序应该是“permit 目标端口 80”在前“deny 目标 IP x.x.x.x”在后。因为防火墙匹配到 permit 规则后就直接放行后面的 deny 根本看不见。这里给一个简单的命令行示例帮助你理解匹配顺序的观察方法USG5500 system-view [USG5500] firewall policy [USG5500-policy] rule name deny_special [USG5500-policy-rule-deny_special] source-zone trust [USG5500-policy-rule-deny_special] destination-zone untrust [USG5500-policy-rule-deny_special] destination-address 203.0.113.10 32 [USG5500-policy-rule-deny_special] action deny [USG5500-policy-rule-deny_special] quit [USG5500-policy] rule name permit_web [USG5500-policy-rule-permit_web] source-zone trust [USG5500-policy-rule-permit_web] destination-zone untrust [USG5500-policy-rule-permit_web] service http [USG5500-policy-rule-permit_web] action permit这段配置的逻辑说明如果你把 deny 规则放在 permit_web 前面所有从 trust 去 untrust 的流量都会先被 deny 拦截permit_web 就成了永远匹配不到的“死规则”。所以实验时你刻意把顺序反着配一次再用 PC 访问外网 HTTP会看到完全不通然后通过调整规则顺序恢复这样对“匹配顺序优先于动作”的理解才到位。参数说明里最值得注意的就是destination-address 203.0.113.10 32里的 32 是掩码长度表示这是一个主机地址如果写成 24就变成拒绝整个网段实验里特别容易因掩码写错而误伤范围。2.3 实验前要确认的三件事console 登录、BootROM 密码、eNSP 与真机差异第一次做 USG5500 实验很多人卡在“根本进不去系统”。用真机的话上电后串口终端会提示你按 CtrlB 进入 BootROM 菜单这个菜单里有启动选项、密码恢复选项。注意 BootROM 密码和 console 登录密码是两回事BootROM 密码是设备启动引导阶段的保护console 密码是进入命令行界面的保护。实验一里最常见的问题是你既不知道 BootROM 密码又不知道 console 密码然后整个人卡在启动菜单前。常见的做法是重启设备在出现提示时快速按 CtrlB进入 BootROM 后选择“clear configuration”或者“密码清除”相关选项把设备恢复成出厂配置再继续实验。如果你用的是 eNSP情况会简单很多。eNSP 里的 USG5500 启动后不需要 BootROM 步骤直接双击设备图标就能打开 CLI 窗口初始状态也没有 console 密码。但 eNSP 和老款 USG 真机之间有一个差异模拟器里很多命令能敲出来但实际转发行为和真机有细节差别比如模拟器里接口的 service-manage 默认放通状态可能与真机不一致导致你在模拟器里 Web 能打开真机上却打不开。所以实验一如果以考试或入职实操为目标我建议你在 eNSP 里跑通后再用真机从头到尾走一遍重点验证管理面放通和策略命中的表现。实验前还应该确认管理口位置。USG5500 的管理接口默认可能在某个固定接口上有些版本默认只有特定接口允许 HTTPS 登录。你可以在命令行里用display interface brief看一眼哪些接口 up、哪些接口有 IP再用display firewall zone查看当前区域划分。这两条命令是实验一里使用频率最高的“体检命令”比直接开 Web 更可靠。3. 把实验一跑通的最小配置从命令行登录到 Web 能打开3.1 登录与初始化给防火墙改一个不会认错的主机名拿到一台 USG5500第一步不是配接口而是确认你正处在哪个视图。尖括号代表用户视图方括号[]代表系统视图。实验一里所有配置几乎都在系统视图下完成。先改主机名方便你在多台设备实验时不至于配置到一半发现连错了设备Huawei system-view [Huawei] sysname USG5500-LAB [USG5500-LAB] quit USG5500-LAB display version逻辑说明sysname只改设备提示符名称不影响业务转发但它能让你在后续敲命令时随时确认自己在哪台设备上尤其是在远程管理实验中这个习惯很重要。参数说明主机名建议用“设备型号-用途”的格式比如 USG5500-LAB、USG5500-GW避免用纯数字或特殊符号display version用来查看设备软件版本实验一里记录一下版本信息因为不同版本的 USG 策略命令关键字略有差异遇到命令敲不进去时先怀疑版本差异。这段配置没有太多技术含量但它把“登录后先做什么”这个流程固定下来了。很多实验指导书喜欢直接跳到接口配置导致新手做错后想回退连设备是什么版本、什么启动模式都说不清排查无从下手。3.2 接口 IP 与管理放通不开 service-manageWeb 永远打不开接口配 IP 本身不难真正让新手困惑的是“为什么 Web 打不开”。USG 的命令行下即使你给接口配了 IP设备默认也不允许从该接口发起 HTTPS/HTTP 管理访问。你要在接口视图下开启 service-manage 并放通对应服务。以下是一段标准的实验一接口配置假设内网口用 GigabitEthernet0/0/1外网口用 GigabitEthernet0/0/0[USG5500-LAB] interface GigabitEthernet0/0/0 [USG5500-LAB-GigabitEthernet0/0/0] ip address 203.0.113.1 24 [USG5500-LAB-GigabitEthernet0/0/0] service-manage enable [USG5500-LAB-GigabitEthernet0/0/0] service-manage ping permit [USG5500-LAB-GigabitEthernet0/0/0] service-manage https permit [USG5500-LAB-GigabitEthernet0/0/0] quit [USG5500-LAB] interface GigabitEthernet0/0/1 [USG5500-LAB-GigabitEthernet0/0/1] ip address 192.168.1.1 24 [USG5500-LAB-GigabitEthernet0/0/1] service-manage enable [USG5500-LAB-GigabitEthernet0/0/1] service-manage ping permit [USG5500-LAB-GigabitEthernet0/0/1] quit逻辑说明这里对外网口配的是公网示例地址 203.0.113.1/24对内网口配的是 192.168.1.1/24。service-manage enable是总开关不开它后续permit都不会生效service-manage https permit才允许从该接口发起 HTTPS 管理访问。ping 放通专门用于实验排障后期上线时应按最小权限原则去掉。参数说明实验里最容易抄错的是把service-manage写成了service-manage enable就以为完事——这个命令只是开功能具体放通哪种服务必须再单独敲一条 permit另外接口 IP 的掩码写的是 24不是 8也不是 32掩码决定广播域范围写错后内网 PC 可能无法发现网关。3.3 把接口放进安全区域并写一条能匹配上的域间策略光有接口 IP 还不能转发流量。下面把外网口加入 untrust 区域把内网口加入 trust 区域然后写一条从 trust 到 untrust 的放通策略这是实验一里“通”的关键一步[USG5500-LAB] firewall zone trust [USG5500-LAB-zone-trust] add interface GigabitEthernet0/0/1 [USG5500-LAB-zone-trust] quit [USG5500-LAB] firewall zone untrust [USG5500-LAB-zone-untrust] add interface GigabitEthernet0/0/0 [USG5500-LAB-zone-untrust] quit [USG5500-LAB] firewall policy [USG5500-LAB-policy] rule name trust_to_untrust [USG5500-LAB-policy-rule-trust_to_untrust] source-zone trust [USG5500-LAB-policy-rule-trust_to_untrust] destination-zone untrust [USG5500-LAB-policy-rule-trust_to_untrust] action permit [USG5500-LAB-policy-rule-trust_to_untrust] quit逻辑说明add interface把一个物理接口绑定到区域一个接口只能属于一个区域不能重复添加。策略里的source-zone和destination-zone是匹配流量的方向条件没有这两个条件策略就是个“无方向放通”实验一不推荐这么写。参数说明早年间有些老版本还支持policy interzone trust untrust outbound这类传统写法新版本普遍用firewall policyrule name的写法如果你在实验机上敲rule name提示不认识请先用display version查版本然后改用policy interzone语法两种写法功能等价但混着用会出现“display 策略能看到、实际不生效”的假象。到这里内网 PC 应该可以 ping 通防火墙的内网接口 IP也能 ping 通外网接口 IP但还不能访问外网服务器。因为缺了最后一步 NAT。不过建议你在 NAT 之前先做一次验证PC ping 外网口 IP 通了说明区域和策略没问题如果不通优先查策略而不是 NAT这个排查顺序在实验一里很重要。3.4 静态 NAT 与源地址转换让内网流量能带着“合法身份”出去USG5500 在真实网络里一般部署在边界内网地址要访问外网必须做源地址转换。实验一里最简单的做法是配置一条源地址转换规则把内网网段转换到外网接口地址上也就是常见的 Easy IP 方式[USG5500-LAB] acl number 3000 [USG5500-LAB-acl-adv-3000] rule 5 permit source 192.168.1.0 0.0.0.255 [USG5500-LAB-acl-adv-3000] quit [USG5500-LAB] nat outbound 3000 address-group 0 [USG5500-LAB] nat address-group 0 203.0.113.1 203.0.113.1逻辑说明ACL 3000 用来匹配需要做 NAT 的内网流量只匹配源地址网段nat outbound 3000 address-group 0表示匹配 ACL 3000 的报文在出接口方向把源地址替换成地址组 0 里的地址。因为实验中只有一个外网地址地址组起始和结束地址填同一个。参数说明ACL 编号 3000 是高级 ACL 的约定范围rule 5 里的 5 是规则序号后续要加新规则建议用 10、15 这样的步长方便插入地址组0是组编号可以创建多个组对应多条链路。如果你做完 NAT 后 PC 能 ping 通外网服务器但打开网页失败一般是 DNS 或 MTU 问题和 NAT 本身关系不大。实验一还有一个常见要求内网有一台 Web 服务器要让外网通过公网地址访问它这就要做静态 NAT目的地址转换华为叫 nat static。这里给一个简版[USG5500-LAB] nat static address 0 192.168.1.10 203.0.113.10 [USG5500-LAB] firewall policy [USG5500-LAB-policy] rule name untrust_to_dmz [USG5500-LAB-policy-rule-untrust_to_dmz] source-zone untrust [USG5500-LAB-policy-rule-untrust_to_dmz] destination-zone dmz [USG5500-LAB-policy-rule-untrust_to_dmz] destination-address 203.0.113.10 32 [USG5500-LAB-policy-rule-untrust_to_dmz] service http [USG5500-LAB-policy-rule-untrust_to_dmz] action permit逻辑说明这条静态 NAT 把公网地址 203.0.113.10 一对一映射到内网服务器 192.168.1.10。注意这里服务器接口如果放在了 dmz 区域那么策略里的 destination-zone 必须写 dmz而不是 untrust。很多实验者在这里习惯性写 untrust结果流量从外网进来被 NAT 转换成内网地址后找不到匹配策略直接被丢。参数说明nat static address 0里的 0 是静态 NAT 的序号一条条排开即可destination-address必须写转换前的公网地址而不是服务器内网地址这是新手最容易写反的。3.5 保存配置实验一不敲 save重启就是后悔药都救不回来USG5500 的配置保存和交换机不完全一样。很多人在 eNSP 里配完直接关软件再打开发现设备刚开机时的配置其实就是没保存。命令行里保存配置的标准动作是USG5500-LAB save The current configuration will be saved to the device. Continue? [Y/N]: y USG5500-LAB display startup逻辑说明save把当前运行配置写入存储介质中的配置文件重启后自动加载display startup用来确认当前启动配置文件路径和修改时间防止你以为保存了、实际上保存到了错误的文件。参数说明有些实验指导书会建议用save filename.cfg指定文件名实验一用默认文件名即可不要手动指定复杂路径保存后建议再执行一次display current-configuration滚动检查关键配置是否都在这一步能提前发现漏配的 service-manage 或区域接口。4. 避坑USG5500 配置实验一常见的五个翻车现场4.1 现象Web 管理页面一直打不开浏览器报连接超时原因接口上没有开启 service-manage或者只开了 ping 没开 https。很多实验者把service-manage enable当成全部配置忽略后面的service-manage https permit。解决回到接口视图下补配置然后检查浏览器访问的是 https:// 而不是 http://USG5500 默认管理协议是 HTTPS如果还是不行在防火墙命令行里执行display https server查看 HTTPS 服务是否全局开启。实验里 90% 的 Web 打不开都是这三个原因里的某一个。4.2 现象PC 能 ping 通防火墙内网口但 ping 不通外网口原因接口 IP 和区域都没问题大概率是策略没写方向或者策略里的 source-zone/destination-zone 写反。比如你从 trust 侧发起 ping策略却写成了 source-zone untrust流量不匹配就被默认拒绝。解决用display firewall policy查看策略列表核对每条规则的源区域、目的区域、动作。如果你想快速验证是不是策略问题可以临时把那条 trust-to-untrust 的策略动作改成 permit再 ping 一次通了就确定是策略方向问题。试完记得改回来别把实验环境留成“全放通”。4.3 现象把 console 密码忘了重启后直接卡在 BootROM 密码输入界面原因BootROM 密码和 console 密码是两个概念但新手经常把两个密码混着记。USG 真机在启动时按 CtrlB 进 BootROM如果设过密码输错三次只能断电重启而且没后悔药。解决联系设备交接记录里找 BootROM 密码找不到就走密码恢复流程。常见做法是在 BootROM 菜单中选择清除配置或恢复出厂设置不同版本菜单名略有差异操作后会丢失全部配置。实验一阶段本来就没什么业务配置恢复出厂损失不大但千万不要在生产设备上尝试。这个坑值得在大学实验课上提前讲清楚因为一台实验室公用 USG5500 很可能被上一组同学改了密码。4.4 现象eNSP 里配置全做完了关闭再打开模拟器配置全没了原因没执行save或者保存到了当前配置文件但 eNSP 的工作目录被清理。eNSP 模拟器的设备存储是虚拟的关闭工程时如果不保存工程文件设备配置会随虚拟磁盘一起丢弃。解决每次配完一个阶段就执行save退出 eNSP 时选择保存工程。实验一里还可以在最后用display current-configuration把配置复制到本地文本文件作为实验报告附件这比只依赖模拟器保存更稳妥。真机上则要额外注意display startup显示的启动配置文件路径确保下次启动加载的是你改过的文件。4.5 现象Windows 防火墙弹窗报错 0x800706d9实验环境里远程配置工具连不上原因这个报错通常是 Windows 防火墙服务被禁用或依赖服务未启动跟你实验用的 USG5500 没关系。eNSP 的云设备或本地终端要访问 USG 的管理口依赖 Windows 的网络服务。解决优先在“服务”里启动 Windows Defender Firewall 依赖的 Base Filtering Engine 服务而不是无脑关闭 Windows 防火墙本身。实验室内网环境如果安全要求不高可以临时允许 eNSP 相关进程通信但不要把主机防火墙整体关闭作为常态。这个坑属于“看起来是防火墙问题、其实和 USG 无关”的典型场景排查时先分清故障发生在哪一段。5. 给“实验一”收尾的验证习惯会看会话表、会抓包、会留备份实验一做完了配置也保存了但真正让你“会”的标准是能验证三个问题内网访问外网的流量到底有没有经过 NAT策略有没有被实际命中配置如果丢了能不能快速恢复我一般会依次执行三个命令来收尾。先看会话表。PC 持续 ping 外网服务器时在 USG5500 命令行里执行display firewall session table能看到源地址、目的地址、转换后地址和端口。如果只看到一条会话记录说明 NAT 生效了如果 ping 通但会话表里没有记录说明流量可能不是经过防火墙转发的比如 eNSP 里 PC 直连了服务器那实验拓扑就是错的。这个命令的筛选参数建议用display firewall session table destination-ip 203.0.113.10只过滤目标地址避免输出太长刷屏。再看策略命中。执行display firewall policy能看到规则列表但华为 USG 的命令行里策略命中计数不一定默认显示实验一阶段更实用的验证方式是故意制造一次违规流量比如用内网 PC 访问一个没放通的端口然后在 USG 上用display log查看安全日志日志里会记录源 IP、目的 IP、动作和策略名。这比盯着计数器更直观也顺便让你知道以后上生产环境时审计日志应该怎么翻。最后是配置备份。实验一里最常见的收尾动作是把当前配置导出到本地USG5500-LAB display current-configuration然后把输出全选复制粘贴到本地文本文件里文件命名建议带日期比如USG5500-lab-20260215.cfg。真机上可以用 FTP 或 USB 导出实验阶段用复制粘贴就够。这个习惯能帮你快速对比“上次配完”和“现在被改乱”之间的差异也是排查问题的后悔药。另外有一个每轮实验我都在做的检查重启设备等启动完成后执行display startup再看一眼接口状态和区域接口列表确认设备恢复后配置还在。这个动作能模拟真实环境里的设备重启场景比单纯敲 save 更能暴露问题。做实验一的时候我觉得这些步骤多余后来在项目上遇到设备重启丢配置的故障才意识到“保存 重启验证 备份”这三件事缺一不可。希望这个习惯也能帮你少踩一次坑。本文还有配套的精品资源点击获取
返回列表