H3C防火墙2区域配置案例
基于多年参与电力行业信息化的经验,H3C公司推出电力信息网络安全加固解决方案,该解决方案主要由对终端安全防护和安全管理中心等关键部件组成。那么H3C防火墙2区域是怎么配置的呢?下面跟yjbys小编一起来看看!
1、配置要求
1)防火墙的E0/2接口为TRUST区域,ip地址是:;
2)防火墙的'E1/2接口为UNTRUST区域,ip地址是:;
3)内网服务器对外网做一对一的地址映射,、分别映射为、;
4)内网服务器访问外网不做限制,外网访问内网只放通公网地址访问的1433端口和的80端口。
2、防火墙的配置脚本如下
dis cur
#
sysname H3CF100A
#
super password level 3 cipher 6aQ>Q57-$.I)0;4:(I41!!!
#
firewall packet-filter enable
firewall packet-filter default permit
#
insulate
#
nat static inside ip global ip
nat static inside ip global ip
#
firewall statistic system enable
#
radius scheme system
server-type extended
#
domain system
#
local-user net1980
password cipher ######
service-type telnet
level 2
#
aspf-policy 1
detect h323
detect sqlnet
detect rtsp
detect http
detect smtp
detect ftp
detect tcp
detect udp
#
object address
object address
#
acl number 3001
description out-inside
rule 1 permit tcp source 0 destination 0destination-port eq 1433
rule 2 permit tcp source 0 destination 0destination-port eq www
rule 1000 deny ip
acl number 3002
description inside-to-outside
rule 1 permit ip source 0
rule 2 permit ip source 0
rule 1000 deny ip
#
interface Aux0
async mode flow
#
interface Ethernet0/0
shutdown
#
interface Ethernet0/1
shutdown
#
interface Ethernet0/2
speed 100
duplex full
description to server
ip address
firewall packet-filter 3002 inbound
firewall aspf 1 outbound
#
interface Ethernet0/3
shutdown
#
interface Ethernet1/0
shutdown
#
interface Ethernet1/1
shutdown
#
interface Ethernet1/2
speed 100
duplex full
description to internet
ip address
firewall packet-filter 3001 inbound
firewall aspf 1 outbound
nat outbound static
#
interface NULL0
#
firewall zone local
set priority 100
#
firewall zone trust
add interface Ethernet0/2
set priority 85
#
firewall zone untrust
add interface Ethernet1/2
set priority 5
#
firewall zone DMZ
add interface Ethernet0/3
set priority 50
#
firewall interzone local trust
#
firewall interzone local untrust
#
firewall interzone local DMZ
#
firewall interzone trust untrust
#
firewall interzone trust DMZ
#
firewall interzone DMZ untrust
#
ip route-static preference 60
#
user-interface con 0
user-interface aux 0
user-interface vty 0 4
authentication-mode scheme
#
-
h3c交换机mac地址绑定和端口IP设置
由于一些单位网络规模越来越大,同时处于网络安全的考虑,通常会采用三层交换机划分多个网段,并且设置网段之间禁止通讯,以此来更好地保护信息安全,防止商业机密泄露以及电脑遭遇病毒侵袭的风险。但在加强网络安全的同时,也对网络管理提出了新的挑战,如何管理多网段电脑...
-
H3C交换机vlan简单配置
华三通信安全产品线专注于网络安全以及应用安全,为用户提供融合网络和应用的'产品与解决方案。下面是关于H3C交换机vlan简单配置,希望大家认真阅读!进入系统视图vlan10displayvlanallporte0/1toe0/2quitvlan20porte0/3toe0/4quitvlan30porte0/1toe0/4此时缺省一...
-
H3C路由器NAT配置实例
NAT的基本原理是仅在私网主机需要访问Internet时才会分配到合法的公网地址,而在内部互联时则使用私网地址。当访问Internet的报文经过NAT网关时,NAT网关会用一个合法的公网地址替换原报文中的源IP地址,并对这种转换进行记录;之后,当报文从Internet侧返回时,NAT网关...
-
华三认证H3CIE-RS笔试模拟题及答案
1、以IP地址为例,该地址所处网段中实际可用地址范围为:()(A)―――(B)―――(C)―――(D)―――正确答案:D2、PPP协议中,()主要用于协商在该数据链路上所传输的数据包的格式与类型()(A)链路控制协议(B)PPP扩展协议(C)网络层控制协议(D)PAP、CHAP协议正确答...