粉丝191获赞794

大家好,我是精彩网络技术,在我们企业内部呢,经常会使用防火墙,那么防火墙呢,主要是对我们企业内部网络呢做一个安全防护啊,在这里面我们来看一下,我们企业内部网络呢,主要在 pc 这一段,这个呢我们会把它划分到一个区域叫 trust 区域, 而我们其内部的外边服务器我们一般会放在 dmz 区,在我们这里面做几个配置,首先呢我们在接口上呢,要配置 ip 地址,其次呢我们把该接口呢,我们要划到相应的这个区域,比如说 trust 区域, 而我们右边这个接口呢,我划到 dmz 区。然后呢我们再放行 chance 的到 dmz 区域的啊,区域的安全策略,这样的我我们 pc 一呢就可以访问服务器了,而我们服务器呢,他不能主动访问 pc 一啊,因为我们没有放行 dmz 到 trust 去。好,下面我们看具体的配置。首先打开防火墙,进入系统,试图关闭信息东西, 进入记忆一杠零杠零接口,配备 ip 地址幺零点零点零点二二十四位。退出去创建 fast 区域 啊,增加我们这个接口啊,一杠零杠零。好,这是第一个。然后呢我们再进入接口一杠零,杠一,配置 ap 地址幺九二点幺六八点 十点一二十四位。那么退出去创建 dmz 区域归家接口记忆一杠零杠一。 下面呢,我们要做安全策略,要放行什么呢?要放行 pc 一到 sever 一这个两个区域的安全策略。首先呢创建安全策略的名称叫 t 五 b 圆区域,我们设置为 retrust 区域,目标区域是 dmz 区, 原 ip 地址是幺零点零点零点零,王段二十四, 目的地址 是幺九二点幺六八点十点二, 他是一个主机地址啊,就是三十二位的严码程度啊,然后呢,在我们激活 啊,最后这个安全策略 xx 追妹子,好,下面呢,我们来配置 pcip 地址啊, pcip 地址我们已配好了, ip 地址是十点零点零点一,那么紫外线嘛,是三个二,五点零,网管是十点零点零点二, 那么服务器的 ip 地址我们也配好了。好,下面呢,我们直接用 pc 一去拼一下 pc 二 听幺九二点幺六八零十点二, 我们发现是通着的,是吧?那么如果我们服气来访问我们 pc 呢,我们来看一下他是否能够正常访问,那么我们访问的地址是幺零点零点零点一,我们平时给报, 最后我们发现是什么是失败的啊,是,原因就在于我们并没有把 dmz 一区放行, trust 啊的安全策略,好,我们就讲到这里,学会了吗?学习更多网络知识,关注老师。

大家好,我是新萌教育的麒麟,今天呢,给大家录个小视频,就是关于华为 usg 防火墙的基本配置啊。 什么叫基本配置呢?就说你把这个防火墙配完之后,能保证防火墙下面的主机可以正常的返回互联网,哎,这就叫最基本的配置步骤。另外呢,大家注意一点,基本上现在国内外的厂家,呃,防火墙厂家非常多, 他们最基本的配置步骤呢?基本类似啊,当然有的例外,你像四科的 aic 防火枪,还有之前拆个炮的防火枪,他们的配置方法跟 华为的,跟三十网科的,跟申信福的,跟安恒的,跟天龙信的,可能稍微有点不一样啊。今天的呢,咱们说的是华为 usg 的防网枪最基本的配置步骤,四步,我先 给大家把这四步写出来。第一步呢,我们要把接口划分到安全域与划分的安全域。 什么叫安全浴呢?就是他是防火墙上面的一个概念,就是现在绝大多数的防火墙厂家,基本上有将近百分之九十九的防火墙厂家,他们都是基于安全浴的。 只要是基于安全域的防火枪,你在用的时候必须得把接口划分到安全域里面去,你不划分这个接口就是废的。当然关于安全域的概念呢,我今天不过多说,咱们今天主要还得给大家普及一下华为防火枪的基本配置。 呃,接口划分安全域之后呢,你要给接口配个 ip 地址,并且配置 ip 地址,这是第一步。第二步呢,我们要做的就是陆游,要做陆游就是你防我强,有能 能力把内部主机的数据包发到互联网上去,那什么叫有能力呢?方光枪,他也是具备三层路由功能的设备,那既然要转发,他得有路吗?他得知道怎么转发,对吧?所以说待会我们要写路由,但主要是缺省路由, 缺少路由,你也可以说成是默认路由。然后第三步。第三步大家注意。呃, 对于我们平常来说,我们上网的时候,我们的电脑,我们的主机都是在我们企业内部,或者在我们的家庭内部,而我们电脑上面的 ip 地址基本都是私网的 ip 地址, 你要想返回互联网的话,你需要,呃,让互联网上的主机给你返回流量的时候,肯定不能直接返回给你的主机,为啥呢?因为你的私网地址咋办呢? 这个时候我们要做一项技术,叫做 aat, 叫网络体质转换,也就是说你内部的主机,你公司内部的家庭内部的主机,返回互联网的时候,你要 把你这个数据包原 ip 地址,也就是四网地址转成你出你那个出口设备的外网口地址,而你出口设备的外网口地址正好是一个公网地址,这样呢,互联网上的设备就可以对你进行正常的响应,可以对你经回报,可以吧? a e t 啊 啊?第四步,策略,大家切记要注意一点,在防火墙上面,策略非常非常重要,默认情况下,绝大多数的防火墙厂家,他们是所有流量都不同的,注意,这是绝大多数。当然了,华为稍微有点类似。呃,不是华为稍微有点 例外。呃,并不是说华为的防火墙默认情况下所有的接口流量都不通,呃,也不是说他都通,这个有条件的,什么条件呢?我先不说,我先把这四步给大家简单演示一下,可以吧? 首先大家来看我这搭建好了一个环境,在这个环境里面呢啊,右边这一块模拟的是公司的内部网络,在公司的内部网络里面呢,一共有两个网段,这是福气的网段,这是办公的网段, 那中间呢?中间的红色区域是用来模拟互联网的,左边呢是用来模拟我们的家庭的。当然今天我们不管那么多,我们只需要在华为的防火墙上面,也就是 usb 六纤维上面做配置,我把这四个最基本的配置步骤给大家演示一 下,可以吧?首先大家来看,在这个图里面,内网接口记一杠零杠一,外网接口记一杠零杠零,连接服务器区的接口记一杠零杠二。所以我们要把这三个接口分别加到不同的安全域里面去,你比如叉式的, dm 类, angela 式的, 对吧?先加到不同的安全域里面去,给大家演示一下,呃,登录 的密码是 a、 d, m a。 然后我们通过 cmv 进入到配置视图,或者说系统视图。进来之后呢,我们要 先把接口划分到安全域,注意系统默认情况下是有四个安全域的。 dm 一般用来连接服务器区域,他叫缓冲区。凹槽式的他叫不 信任区域,一般用来连接互联网区域。刷似的叫信任区域,一般用来连接办公网络。 logo, 那是防火墙本地的,就是抵达防火墙本地的 logo, 或者防火墙始发的叫 logo。 下面呢,我先把接口划到安全域里面去,放中 chuas 的 a、 d、 d 音能 face 记一杠零,杠一,这样 g 一杠零,杠一这个口子就进入到了 chous 的安全域,然后放重 nxus 的 add 音能 face 记一杠零杠零, 这样一杠零杠零,这个接口就进入到了昂刷式的这个监狱发中电位 a、 d、 d enfes 记一杠零。二。好,现在呢,我已经把三个接口都划分进了对应的安全域,下面要做的就是给接口配置 ip 地址, 一杠零,杠一口的地址是幺九二点幺六八点一点一,二十四位。验码一杠零杠零。接口的地址是二零二点一,零点一,二十四位验码 一杠零杠二,接口的地址是幺七二点幺六点一点一,二十四位。烟马,看到没有?现在相当于我把第一步给做完了,接口划分的按键域,并且也配了地址。下面呢,我来做第二步配置,确省路由。这个简单 配置,千层路由 ip 如特斯坦特写八个零,吓一跳,是谁呢?吓一跳,那肯定是运营商所给你的那个网关,当然在我们这个环境里面是二零二点一,零点十,对吧?那千层路由也有了。进入到 第三步,配 nt 怎么配呢?大家可以直接对视 cr 查看所有的配置,在这里面你会看到有一个叫 nt 的策略,防火枪的策略非常多,看到没有,一大堆的 polo c 策略,路由什么安全策略,什么认证策略一大堆,这其实防火墙上面最重要的就是策略,各种各样的策略展现的要做的是 aat 的策略,所以说我进入到 ait pluss 里面来, 然后呢,我新建一个 nt 的规则,也就是说能够让内部主机访为互联网的,可以吧,叫如内蒙因特奈斯。 内部主机是谁呢?咱们现在为了让传世的区域可以正常的反映互联网,可以吧?所以我现在做一个 nt 策略,名字叫英特奈特。然后呢,我要去匹配流量,就 什么样的流量要被执行 nt 转换。大家来看,当流量来自于 xs 的这个安全意义,并且数据包他的原地址是来自于幺九二零幺六八零一点零网贷的,这样的流量我要给他执行 nt 转换。另外呢,我你也可以再限制一下这个 流量要去往的是哪个安全域,去哪呢?去往昂川似的,我才让你转,你去往其他的区域,将店铺里不给你转,可以吧?当然目的地的话,你也可以写下目的地址,咱们这个地方呢,既然是返回互联网,那你就应该写成暧昧,对吧? 当然你也可以限制一下服务哈,你像 http 的流量, https 的流量我给你转, snnp 的我给你转,拼的我给你转,其他的我可以不给你转。 我们可以用室外制作限制,但既然是上网的话,咱们这个地方就不做限制了,我直接做动作叫 x, 注意做圆 n t。 为啥叫圆 n t 呢? 因为对于 win 七来说,他访问互联网的时候,原地址是幺九二零幺六八点一点一百,他出去的时候要把原地址转成防火墙的外望接口,出去就是转的地址是原地址。所以说我们要做原 app, 关于 app 内容的非常之多,这个一两个小时也讲不完。这个正课里面需要讲啊,我记得需要讲了,一周的时间,一周三节课,每节课俩小时,内容比较多,所以今天呢,大家就 简单知道一下防火墙上面配置,上网的 nt 叫圆 nt 可以吧?那接下来的话,我们 选择 e z i p, 但还有其他选项啊,我只解释一下 e z i p 啥意思, e z i p 就说转成防火墙外部接口的 ip 地址出去可以吧?这样 ant 也做完。下面呢,我们进行到最后一步,安全策略。策略。安全策略的话呢,今天 我给大家简单解释一下,在华为防火墙上面,你内部区域在刷似的,然后互联网呢?在昂刷似的,你要是不做策略的话,这两个区域之间根本无法互通,默认情况下,任何两个安全与之间的流量是不同的。 当然安全策略我今天也不过多说。呃,内容非常多,下个视频呢,我给大家简单介绍一下华为安全策略吧。啊,今天这个由于视频比较长,我就不来单独介绍他了。 呃,默认情况下呢,就是防火墙上面,华为的防火墙两个安全翼之间的流量是不同的,你要是想让他通咋办呢?需要单独做策略去放行,可以吧?大家来看着,进到 sk 的 plass 里面 新建一个安全策略,假设名字叫 chuas 的,到英特卖的可以吧。接下来依然是匹配流量,流量从哪来呢?从 chuas 的安全域来,他要去哪呢?他要去往 oncha 似的, 原地址是多少呢?原地址是幺九二点幺零八点一点零网段,那目的地是多少呢?当然你可以不写,因为上网的话目的地是 m, 对吧?那接下来的话,你可以做一个 xomit 放行,这样子的话, 安全策略就算是做完了,对吧?这样做完之后,我给大家说这个问题,现在他就可以去访问互联网了,咱们打开问题,尝试去拼一下网关设备的幺零三点二三幺点一点十,这个接口地址,如果能拼通,那就代表成功了, 是吧?给大家演示一下哈,拼幺零三点二三幺点一点十,没问题吧?成功。当然你可以在华为的防火墙上面去查看一些信息,你比如 desplay 发奥 对,出来发奥三生推宝,查看他的绘画表。大家来看,在绘画表里面,我们看到有一条阿 cmp 的表象,原地址是幺九二点幺六八点一点一百, 防火墙呢,给你转成了二零二点一点一点一,也就是防火墙外网接口的地址,目的地呢?没有变,依然是幺零三点二三幺的一点十,对吧? 当然你可以查看这个绘画表的详细信息啊,我再拼一下吧,再拼一下,拼完之后呢,我给你们查看一下他的详细信息, 后面加上我 boss。 大家来看中间这一个表象,这个表象叫绘画表,就是我们刚刚用温漆发送出去的拼包,他所产生的绘画表来看协议 rcmp, 这是那个绘画的标示符。绘画二 d 流量呢,是从 chuas 的去往 runchax 的,这个绘画表的超时时间是二十秒,二十秒之后这个表象就消失了, 还剩下十八秒。数据包呢,是通过一杠零杠一这个内网接口,属于 xs 的接口接收的,他要通过一杠零杠零扔出去,那数据包呢?就被方向扔出去,下一条是谁呢?二零二的一点点十,下一条的麦克地址是 a bb cc 零零,三零幺零,然后呢,这个从 xs 的到英特奈斯的一共发了四个包,二百四十个字,接返回的流量呢,也是四个包,二百四十个字,接下面是数据包的原地址,被转换之后的原地址,目的地没有变, 端口号随机的。另外这是所这个流量所撞上的策略。好,本次内容呢,就给大家介绍到这个位置,下个视频呢,我再给大家介绍一下华为防火墙上面的安全策略,点击下方购物车学习更多内容。

大家好,我是经常网络技术,那么我们今天来讲防火墙通过近排 ip 接入互联网,那么防防火墙呢,它的内网呢连接到我们的一台 pc 电脑,那么网段呢是幺九二幺零八十点零这个网段,在我们防火墙的这个记忆一杠零杠零 这个接口呢,我们配置 ip 地址是幺九二点幺六八十点二五四,那么 pc 呢,它是通过防火墙啊来获取 dscp 啊 ip 地址, 那么防火墙呢,它的外网口连接到我们的 s s p 的这个云商的路由器, 配置的 ip 地址的网段是一点一点一点零这个网段,那么我们在 isp 上面呢,还配置一个还回口的一个地址,就是二点二点二点二,那么这个地址呢,我们主要用于呃来 测试啊,就是我们最终实现 pc 一与这个二点二点二点二,那么实现互通。那么下面呢我们来看一下这个防火墙是如何配置的,另外呢这个防火墙的就说内往这边呢,我们属于 trust 的区域啊,外网口这边呢属于 untrust 区域, 这样的话我们要配置这个防火墙的话,一个呢是配置这个接口的 ip 地址,那么把这个接口 ip 这个接口呢会加入到 truck 区域,对于这个外网口呢,我们配着 ip 地址以后呢加入到 truck 区域,那么在这里呢,我们还要去做 啊 trust 区域到安全到 on trust 区域的一个安全策略,放行安全策略。另外呢我们左边呢是丝网地址啊,右边呢是互联网啊互联网的地址, 另外呢我们刚才讲了,就是左边呢是他的四网地址,右边呢是公网地址,那么在公网上呢,四网地址是不能直接去路由的,那么需要我们四网地址,如果要访问公网的话,那么必须要在我们的这个 把丝网的地址呢要转转换成我们在防火墙呢,转换成这个公网接口啊,就是 gg 一杠零杠一,这个接口的公网地址转换成公网地址呢以后呢再进行访问公网,这样的话我们还需要在防火墙呢去做 nice 的策略 啊,那么在这里呢,我们现在来先配置防火墙,打开防火墙,然后呢我们通过他的一个密码啊,用户名和密码呢,我们先登录到防火墙, 防火墙的默认用户名是艾特密,密码呢是后面知道后面我们这个密码呢是我们需要修改的密码, 用户名是 idmi, 密码是 admj 幺二三,我们第一次使用的时候呢要修改密码,修改密码以后呢要输入旧密码 admnh, 一二三,输入新密码 admn, 一二三四五六,确认新密码。 好,配置完成以后呢,呃,我们进入系统视图修改设备的名称 fwe, 然后在这里呢,我们希望呢是用过通过网页的方式呢来管理防火墙,那么通过网页方式的话,我们需要通过浏览器,那么我们在这模拟器里面我们可以 做一个云朵啊,通过云朵呢来调节我本地电脑和我这个啊,这个模拟器里面的 fw 啊,这个防火墙的一个连接。首先呢我们在这个云朵里面要添加一个 udp 端口,添加一个 啊,在这里呢我们添加一个仪态网二,这个接口 ip 地址是幺九二幺二点幺六八点幺三七点幺,这个这个网卡呢,它是一个虚拟网卡,那么我们事先呢要去安装一个虚拟网卡, 好,然后呢我们在下面的端口,下面呢入边口,入边入端边,口号呢,我们选择二,然后双向通道呢点增加好关闭,然后我们用网线呢把这个云朵和防火墙的这个记忆啊, 零杠零口,这个零杠零杠的领口呢,它是一个管理口,那么我们这边啊就说我本地还回网卡的地址是幺九二点幺六四幺三七点一啊,原版呢是二十四位,那么我们对端的这个接口呢,我需要修改一下它的 ip 地址, 改成幺九二点幺六八点幺三七幺三七点二,二十四位的野马。好,修改完成以后我们呃进入防火墙啊,我们进入到记忆零杠零杠零口, 进入以后呢,它默认的 ip 地址呢是幺九二幺六八,是零点一啊,我们把它去修改一下,修改成幺九二点幺六八点幺三七点二,野马是二十四位的野马,同时这个接口呢我们 需要去开启他的呃,他的管理权限啊,那么因为我们使用浏览器访问的是防火墙呢,他是通过 sttp 的这个 ps 啊, stps 这个协议呢 去登录防火墙的,所以呢我们要放行他的一个权限,放行完了以后呢,我们到我们的电脑上使用我们的浏览器, 在浏览器呢我们去输入呃 h t t p s。 冒号两斜杠幺九二点幺六八点幺三七点二,那么端口号呢是八四四三啊,注意这个冒号呢是英文的冒号, 这样的话出现这个界面呢,说明呢我们已经啊连接到防火墙,然后点击高级啊,点 继续访问,这样的话我们就进入防火墙了,那么输入用户名密码 啊,进入到防火墙以后呢,我们这边直接点,这是一个快速向导,我们直接点取点取消啊,这边点确定就行啊,点同意 啊,点确定,那么在这里呢,我们首先呢去把防火墙的内网接口和外网接口呢,先配置 ip, 同时呢我们把相应的接口呢加入到相应的这个安全区域啊,内网接口是一杠零,杠零,杠零啊,外网接口是一杠零杠一, 我们来看一下,在这里呢点击网络点击接口,然后呢在这里呢一杠零,杠零,是我们的内网接口啊,我们在这里呢有一个编辑, 点击编辑,然后编辑过程呢,我们首先呢去选择他的区域,内网接口的安全区域是 trust 区域啊,他是授信区域,然后 ip 地址呢是幺九二点幺六八点 十点二五四,野马呢是二十四位的野马,我这样正常输上进去就行了。然后我们点确定, 在这里我们可以看到啊,区域呢是 trust 区域, ip 地址已经设置好,而且我的这个 ipvs 的状态呢已经起起来了,那么我们下面呢去设置这个外网口啊,外网口的话我们使用的是 on trust 区域, 然后 ip 地址呢是一点一点一点一,野马呢是二十四个野马,那么这里呢其实还有一个默认网关啊,那么如果是我们这边呢 默认,对于我这个防火墙来讲,他的默认网关其实呢就是一点一点一点二,对吧?如果我不设置默认网关的话,我需要去配置一个路由啊,指向到我的一点一点一点二啊,配置确实路由,所以在这里我可以直接配一点一点一点二 作为它的一个出口网关,然后呢我们点击确定好,这样的话我们接口配置完成以后呢,我们下面呢需要去配置 呃,这个 d s c p 服务器, d s c p 服务器呢,我们主要用于通过这个记忆一杠零杠零杠这个接口呢,我为 p c 一呢分配 m p 地址啊,我们来看一下如何去做。那么首先呢,我们选择 这个网络里面的这个 dhcp 服务器啊,点 dhcp 服务,点击服务点新建啊,点新建的时候呢,我们这个接口呢,它属于这个内网接口,对吧?记忆一杠零杠零杠零,这个接口上要给 pc 呢分配 ip 地址, 那么我们选择一杠零杠零啊,在这里呢,你看摸人的网关啊,包括可分配的 ip 地址啊,分配 ip 地址呢是幺九二点幺六八点十点一,这边呢是我们就把它分到幺幺二点十 幺六八,十点二五三啊,网关呢是接口的这个例子,对吧?然后呢我们直接 dns 的话,我们去指定也行啊,比如说我八点八点八点八,嗯,这边高级有什么?然后这些下面呢我们就不用 不用设置了,然后我们直接点确定,但是呢你看他请先在接口上配置 d s c p 啊。 select 就是基于接口地址持方式呢,配置 d s c p, 那么我们怎么去怎么去做呢?因为在这个 管理界面,这没办法去设置,对不对?这下面呢有一个 c l r 控制台,就是命令行的控制台,点击命令行控制台 啊,点击命令控控制台,然后呢我们在这里呢进入到系统视图,进入到接口啊,记忆啊,一杠 零杠零这个接口,下面呢我们启用 d h c p selector 啊 interface, 这样的话我们执行了这条命令以后呢,我们再回来啊,再回来以后呢,我们再新建 d h c p 服务器接 口,选择记一杠零杠零 ip 地址,我们注意把这个地方改成二五三啊,默认的网关的话,我们的要网网关就是幺九二幺六八零二五四,对不对?然后 ds 服务器列表呢是八点八点八,我们设置好以后点确定,这样的话我们 ds cp 服务器呢就配置完成了, 配置完成以后呢,我们下面呢需要去配置安全策略啊,安全策略呢,我们要去放行我们 trust 渠道啊, trust 区域的一个安全策略,那么怎么去做呢?我们新建一个安全策略这个名称的话,我们可以自己起啊, t 呢代表 trust 啊,土 on trust, 那么 t 土 u 呢,代表的是 trust 区域的 untrust 区域,然后在这里面这个原 ip 原 安全区域呢,我们可以选择 trust 目目的安全区域呢,可以选择为 on trust 原地址呢,我们可以选择为啊,幺九二点幺六八点十点零,这个网段就是我们内网的这个网段,野马呢是二十四位的野马,注意我们把它写写准确点,确定目标地址的话,我们这块我们就不用写了啊,因为我们互联网 的地址特别多,我们不用写,剩下的我们都不用点啊,直接点确定就行。好,这是我们的安全策略,安全策略做完以后呢,我们还要去配置一个。 net 策略。 net 策略呢,主要是做。 net 地址的转换,把我们的这个丝网地址呢 啊,转换成我们的公网接口啊,就出接口的这个地址来访问我们。二点二点二。好,我们下面呢去新建一个。 net 策略名字呢叫 to t to u, 然后呢,我们加个下划线。 net 这样的话,我们做原地址的一个。 net 地址转换,但原安全区域的话,我们这里呢去选择 cross 的区域啊,目的,呃,目的安全区域啊,这里面有目的安全区域是吧? on cross 的区域。然后原地址啊,就是我们幺九二点幺六八点十点零, 野马呢,是二十四位的野马。好,配置完成以后,我们点确定,那么目的地址我们就不用选了。然后在这里面呢,就是我们转换后的数据包呢,我们要 把它直接设置为出接口啊,出接口就是 g e 一杠零,杠零那个接口。好,我们点确定,这样的话,安全策略我们就配置 完成,配置完成的话,整体情况下的话,我们应该可以正常的通信了。那么首先我们来看一下这个 pc。 一, 我们选择 dhcp 啊,来获取 ip 地址点应用啊,命令行呢,我们用 ipcoc 杆来查看一下获取地址情况,这样的话,我们会发现我的 ip 地址已经正确过期到了幺九二点幺六八点十点幺,是吧是吧, 网关和 ds 夫妻列表都有了。我来拼啊,我来拼什么呢?拼我的 sp 的这边啊,注意我们路由器的这两个接口 ip 呢,我们还没有配置,我们先这时候我们需要先做一下配置, 进入系统示图修改设备的名称叫 r s p r s p 进入接口记忆零杠零 零杠零 a p d 只能是一点一点一点二,野马,二十四位的野马, 然后我们再去创建一个还回口地址零,这个地址呢是二点二点二点二年吗?二十四,这个地址是模拟连接在我们路由器上的一个二点二点二点二的一个主机啊, 另外呢我们因为是因为在这里呢,我们的四万地址转换成一点一点一点一了啊,那他访问二点二的话, 那么数据包呢,从防火墙直接会发送给我们 sp, 因为我们刚才给这个接口上呢配置了一个出默认网关,就是一点一点点二,所以呢数据包呢可以发送到二点二点 二点二呢,返程的时候呢,因为它网端在 s p 上面,所以呢它和这个一点一点一点一呢,它属于直连啊,所以呢它就能直接通,那么根据现在的 配置呢,我们来测试一下 p c 一,来访问我们的二点二点二的一个联通性, 好拼,二点二点二点二已经能够同行了啊,这个说明我们的所有的配置都是正常正常的。 另外在我们防火墙上面呢,我们也可以在监控里面呢,去看一下我们的绘画表啊,根据绘画表呢,那么可以看到一些信息啊,看到一些信息 真的在这里呢,就是原地址,目的地址啊,都可以看得到。好,这个呢就是我们今天讲的这一块内容啊,谢谢大家。



ensp 模拟器实验时如何用主机浏览器管离 usg 六千 v 防火墙?新建一个项目并添加一个防火墙,再添加一个云, 打开主机浏览器。接下来的操作用于实现通过浏览器打开防火墙 web 管理页面确认本机网卡 ip 地址。 双击打开云图标,先创建第一个接口,绑定 udp, 然后在绑定信息下拉框找到并选中带本机 ip 地址的网卡点增加。 在端口映射处分别选择两个端口号,并勾选双向后点击增加按钮,设置完成后关闭这个窗口,用双脚线连接防火墙铃 号端口合云,然后开启防火墙,将防火墙零号端口设置为与物理 gip 同一个网段, 然后利用 service manage upper meet 命令允许外部访问。 在浏览器输入防火墙 ip 地址,就可以打开管理页面了。

大家好,我是精彩网络技术,今天呢我们为大家讲解啊, usg 啊,六千微防火墙来配置啊,点到点的一个 absect 啊,一个 vpn 的隧道, 在这里面,我们先看一下啊,这个 top 呢,左边呢是我们其公司的总部, 那么右侧呢是我们公司的分布啊,这两个网络呢,它都是四网啊,都是四网,中间呢是利用互联网将两个公司进行连接,但是呢我们现在需要呢,就说,呃, p c 一这边呢,我希望去访问公司分布的啊, p c 二, 那么我们这样的话,我们需要丝网与丝网之间的一个通信,但是丝网与丝网通信的话,我们需要去借助 ipsak 啊,就说我们在互联网上啊,就从防火墙的这个一点一点一啊,到这个对端的二点二点二点一,中间呢我们要建立一个 ip ipsak 隧道,这样的话,我们 pc 到 pc 二的流量呢,他经过这个隧道以后呢,再到达我们这边 pcr, 当然因为 ipc 隧道呢,他可以对进入隧道的数据呢进行安全加密,这样的话可以防止啊, 进行加密以后呢,呃,我们的数据呢,他可以达到一个加密,还有完完整性,真实性,防重放的这样的效果啊,这样的话来减少啊,即便是被我们一些敏感的数据,被被其他窃取到的话,他也是没办法 啊。看到了,那么我们下面呢来看一下这个配置是如何去配置的,那么我们在这里呢,先看一下左侧公司总部,那么公司总部防火墙连接到我们的交换机啊,交换机连接到我们电脑主机 pc 的 ip 呢是幺幺二点幺六八点十点一, 那么防火墙的这个接口就是幺九二点幺六八,十点二五四这个接口 ip 呢来作为 pc 的网关 啊,防火墙的右侧呢是一点一点一,这是一个公网地址啊。 br 一呢是啊,互联网上的一台路由器,右侧呢是二点二点一,那么内侧的这个幺九二点幺六八点二十点二五四呢来作为 pcr 主机的网关。 那我们首先呢来看一下这个是如何去配置的。那么我们首先呢来看一下,我们把 互联网中间呢,它只是一台路由器啊,我们这台路由器的话,我们只要只需要给它配置相应的 ip 就可以。我们先配置 ar 机, 进入系统识图,修改设备名称 ar 一进入记忆零杠零杠零接口配置 ip 地址呢是一点一点一点二点满二十四位。 然后呢再进入到接口记忆零杠零杠一地址的 ip 地址呢是二点二点二点二, 年满二十四嘞。好,这样的话,我们只需要其实呢就是防火墙的这个外网口啊,那我们这个接口一点一点一啊,指定我们对端啊,就是一点一点二呢作为这边接口的 网关。那么右边这个防火墙啊,就是二点二点二点一这个接口啊,指定他的呃,网关呢是二点二点二,机械这样的话就可以实现啊,一点一点一到二点二点一之间的一个通行。 那我们先呢来看一下我的防火墙如何配置。首先呢,在防火墙的内部啊,我们设置到他的一个区域是 across 的区域 啊, trust 的区域啊,它是一个授信区域,而我们互联网这边的区域呢,它是一个 oncast 的区域 啊,然后对右侧这边呢也是这样的情况,就说公网这边呢是 on trust 区域,那么内网呢是 trust 区域,我们先把这个区域呢给它规 画上,规划好以后呢,我们把接口啊,配置 ip 啊,设置相应的安全区域。好,我们这样的话,我们用网页的方式来配置,首先呢我们已经连接到啊,就是本地电脑已经通过幺九二幺六八幺三七点幺,这是我本地的 啊,虚拟网卡已经连接到这个防火墙上面啊,当然第一次要配置防火墙的话,我们首先呢还是要进防火墙 啊,它的缺省的密码是 a b m l n t 一二三,第一次使用防火墙的时候呢,要修改一下密码,输入它的缺省密码,然后呢 我们把它修改成一个新的密码, admi 三四五六对,确认一下新密码。 好,那么我们进入到防火墙以后呢,进入系统视图进入到,那么我们通过这个云朵连接到这个接口 d 零杠零,这个接口 ip 呢,我们给它配置成幺点二点幺六八点幺三七点二, 和我的本地还会网卡呢,是同一个地址,同一个网段的地址。然后呢这个接口呢,我们要去配置他的一个 https 的权限,这个权限主要用于我们浏览器通过幺九幺六八幺三七啊点二呢进行登录到防火墙。 好,那么右侧这个呢,我们再继续给他做一个简单配置进入,呃,用户名是 a d m i n, 密码呢是 a d m l h e 二三,第一次使用修改密 对吧? 好,修改完以后呢,我们进入系统视图修改,进入到记忆零杠零杠零的接口配置, ip 地址呢?这边是幺九二零幺六八点幺三八点二,连满二十四位 啊,去开启 https 的这个权限。好,开启完以后呢,我们防火墙呢啊,我们就可以通过浏览器的方式来进行登录, 我们打开浏览器,呃,我们先登录啊,第一个啊, h t t p ps, 幺九二点幺六八点幺三七点二啊,端口号是八四四三点高级点继续访问,这样的话我们就进入了第啊左左边的第一排防火墙,用本名和密码输上, 我们登录到防火墙里面去,然后呢取消确定,同意确定。那么在这里我们先来观察一下啊,那么我们内网可能是记忆一杠零杠零这个接口 ip 地址是幺九二幺零八十点五四啊,外网口是记忆一杠零杠一这个接口啊, ip 地址是一点一点一点一,我先呢在这个网络里面的接口里面去设一下,呃 啊,这是内网口是吧?内网口,我们配内网口的话,他的左手区域呢是 trust 区域,内网口 ip 呢是幺九二点零六八点十点二五四,野马,二十四位野马,好,确定,那我们再来看一下他的外网口, 这个呢是外网口,外网口的话所处在的安全区域是 on trust 啊,一点一点一点一啊, ip, 当然他有默认网关啊,就是一点一点一点二,就是对面路由器的接口的那个 ip 啊,配置网关以后呢,我们就不需要配缺省路由。 好,那么我们下面呢,我们再来看接口啊,配完了,配完以后呢,我们就要去配置安全策略啊,去配置安全策略,那么因为我们 用的是 ip sec 啊,要就说在防火墙与防火墙之间呢,建立 ip sec 这个隧道,建立这个隧道的话,我们呢他有四个安全策略,这个呢需要注意啊,第一个呢就是 trust 的啊, trust trust 呢就是指的我的内部的啊,内部的这个售进去,比如说我 p c 要访问 p c r, 那么对于这个防火墙来讲,这边内部呢就是 trust 区域,而因为他从工往出去的啊,所以外部呢他全部变成 r trust, 真的我要开启幺九二点幺六八十点二啊,十点零这个网段去访问目标地址,幺九幺六八二十点这个网段的安全策略,这是第一。第二个的话就是 ontrust 到 trust, 就是因为我们去的包,它还有返程的包, 对吧?那么返程的话就是 on trust 到 trust, 那么也就是原地址呢,就是幺九二点幺六八二十点零这网段到我这个 pc 幺九二点幺六八啊,二十啊十点零这个网段, 那么要注意啊,就是我 pc 一到 pc 二的流量,或者是 pc 二到返回到 pc 一的流量,他是进入到我的这个 ipsec 的这个隧道里在通行啊,因为在这个隧道里通行的话,那么我们是对这个数据呢要进行加密啊,进行加密, 那么还有呢一个 local 到 unchart 区域的一个安全策略,那么在这里呢,呃,我们就说这个口啊,记一个啊,一点一点一点一,那么要访问对的二点二点一啊,这个呢 是建立隧道的啊,啊,一端是吧?一端在一点一点一,另外一端呢在二点二点一,这样的话一点一点一呢,对这个网络,对我的防火墙来讲呢,他就是一个 lock 的区域,那么这边的另外一个二点二点二的区域,这边呢就是昂昂创的区域,要放心他的一个安全策略, 同时呢要放心二点二点一的啊,到我这个一点一点一啊啊的一个安全策略,这样来建立策略呢,实际上呢,因为我们在这里面呢还涉及到因为建创建这个 epsic 的隧道的话,他会使用的这个 udp 的协议啊,就是五百,那么我们要通过这个啊,在我们其实呢在创建 epsic 隧道的时候呢,首先呢要他要建立一个 i k e 啊啊 i k e 啊,那么 i k e 的一个啊安全联盟,然后呢创建好 i k e 的安安全联盟以后呢再创建 apathetic 的安全联盟,然后两个安全联盟呢两个阶段全部 建立通了以后呢他们才能进行真正的通信。 r k e 呢,主要进行一个啊,就是在我们不管在这个互联网上不安全的网络上呢,去创建一个安全的一个 r k e 的一个 啊隧道啊一个通道,这个 i p e 呢主要来生成啊,我们 i p sac 它所适用的这个加密的密药 啊,加密的密要,所以呢这是第一阶段,第二阶段的话就是我们把生成的啊通过 i k e 生成的这个呃密要呢用于 apsec 的对数据呢进行加密啊,比如说我们的一也 sp 啊,那么对数据呢进行啊分装啊,进行加密加解密。好,我们下面呢来看防火墙是如何去配置的? 那么首先我们直接去配置策略了,配置策,安全策略呢?我们新建,刚才我们给大家讲的要配四个安全策略啊,第一个呢就是 trust 到 on trust 这个,那么原地址的话原安全区域,那么就是 trust 区域,物理安全区域呢是 on trust 区域,原地址呢是,就是我左边的这个丝网的这个地址啊,幺九幺六八十点零 啊,这个地址 p c 一啊,这个网段目的地址呢是我对端的啊, p c r 的啊,网段要价一百二十点零。好, 然后呢我们去放行他的一个安全策略,就是另外一个呢,我们还要去创建呢, t to you 啊, you to t 啊,就是原安全策略呢,就是 across 的 目的 i 目的区域呢是 trust 原 ip 原地只能是幺九二幺六八啊,就是 p c 二的这个网段的地址来访问我 p c 一的啊,幺九二点幺六八啊,点十点零,这个网段的地址。 好,然后呢我们请确定啊,那么在这里呢还有两个啊,一个呢是本地 locker 到 untrust 去,那么也就是原安全区域是 locker 目的安全区域呢是 untrust, 原地址呢就是我从我这个防火 强的一点一点一啊,然后呢它是一个三十二倍的啊,野马,这样的话代表是从这个接口出去啊,本地路由器这个防火墙接口出去,我要到达二点二点一啊, 好,这样的话我们设置好了,然后点确定,那么我们还需要去配置安全侧面就是 untrust 到 lock 这个区域,原来语言区域呢是 untrust, 目的区呢是 lock, 然后呢原地址呢是二点二点二,点击三十二位的眼码, 然后本地呢是一点一点一点一,三十二度的一点码,好点确定,然后呢我们再点进去,这样的话安全 策略我们就配置完成,配置完成以后,那么其实我们左边呢,我还需要去配置啊,去配置什么呢?要配置 ipsyk, 在网络里面呢,我们去配创建这个 absec 的隧道,那么我们点新建 absec 在这里面呢,我们场景呢是点到点啊,因为我们对端防护墙,本端防护墙连接到对端防护墙,点对点, 那么策略的名称的话,我们去写一个 ipsyk 啊,这样的一个名称就行。本端的端口是我的出接口 啊,我的出接口,那么对端的话是二点二点二点一啊, 也就是我们看一下啊,对端的话就是二点二点一啊,这是我的对端借口,这是我的本端借口。 好,然后愚公享密要这个呢,就是两边的密,密要呢要,必须要一致,那我的密要写的是华为啊,小写的华为本端地址一点一点一点一,对端呢 ip 的话是二点二点二点一。好, 这样的话我们把这个这边设置好以后呢,要带加密的数据流,就说因为我们其实通过这个里面的话,也就说我 pc 一的流量要去访问 pc 二的流量,那么我这个流量肯定是在经过隧道, pc 隧道走,他是加密的隧道加密的流量, 那么那么如果我去访问互联网,比如说我 pc, 我希望去访问互联网的某一某一个主机,那我要上网,是吧?这个呢就不需要加密了,不需要在这档里跑,所以呢我在这里呢还要配 地址,带加密的数据流,那么原地址呢,就是我幺九二零幺六八 p c 一的这个网段,然后目的网段的话就是 p c r 就是分公司的这个主机, 二十点零野马的话是二十四。好,然后呢协议呢?是所有协议啊,那是加密啊,动作是加密好, 第三步呢,我们要设置安全提议啊,点高级啊,在这高级里面的话,其实这里面他都已经有默认值啊 啊,我们呢可以直接打勾啊,那么当然我们啊直接用默认也行啊,在这里面你看 i k 有两个版本啊,那么呃都行,那么这里面呢,你看有加密算, 比如说协商模式你要设,如果要设置的话,你两边必须要设置成一样的啊,两边的模式要设置一样的加密算法的啊,有算法也要保持一致,认证算法要一致, 还有完整性的算法,还有各种算法啊,那么 dh 这个命要的交换组啊,还有下面的这些分装啊,传输模式或者隧道模式 分装好,默认的话都是 e s p e s p 指的是加密啊, a h 呢,它只是验证头部,它是对我们传输的,具体的数据呢,不会加密啊,所以呢啊,一般情况下的话用 e e s p 啊,这是 e s p 的加密算法, 什么认证算法等等,我们点应用就行啊,哎,加密算法至少选一种,哪一种哪一个没有选 加密算法啊,我们刚才把它点掉了,是不是啊,我们看一下啊 啊,那么这个我们算 a e s 啊,这样的话我们点确定就行 啊,点应用,那往左侧呢就配置完成了啊,左侧配置完成,那我们再来看一下右侧啊,看一下右侧,右侧呢,我们通过浏览器呢来登录到防火墙上去, 我们再新建一个啊,链接, h t t p s。 这是幺九二零幺六八点幺三八点二,端口号是八四四三。好,这样的话我们登到 i 第二台防火墙, 用户名是 id 名啊,密码是 adm, 一二三四五六点,登录好小确定,同意确定。然后呢我们首先呢去看接口 啊,接口呢,这记忆一杠零杠机啊,这边呢是内部接口,是记忆一杠零杠零。那么我们第一个接口呢,他是内部接口, 内部接口呢,我们是是 trust 区域是幺九二点幺六八点,这边是二十点二五四啊,内部接口的 ip 好确定。然后呢我们再看一下它的外部接口,外部接口的话是 entrap 的区域,呃,二点二点二点的接 野马的话二十四位的野马,这里面我们把网关设上的话,我们就可以少一条啊,就是配一条全省路由,这个就相当于是全省路由啦,对,安全区怎么 across 的啊? 确定好 trust 的啊, trust, 我们看一下这边啊,第一台设备,我们这个有没有问题?接口 啊,这边没有问题啊,我们看第二个接口,配置完成以后呢,我们配置策略,策略呢,跟刚才呢是完全相同的,我们直接就来配就行, fast 到 on trust。 然后呢 trust 到 entrust 啊,原地址呢是幺九幺六八二,右侧呢是二十点这个网段原版的二十四。 然后呢我要到的目的网段呢是要加幺六八十点零这个网段年码呢是二十四啊, 好,我们确认这是 trust 到 on trust, 然后呢我们再去新建 on trust 到 trust 这个区域, on trust 呢就是 on trust 区域,是吧?安全区域,目的区域是 trust。 on trust 地址呢是幺九二点幺六八点十点零啊,就是对 p c e 的啊 啊,主机来访问我们 pc。 二点零这个网段。 好,然后呢我们确定,然后我们再去配置啊,一个是 lock 到昂唱 lock 就是本地 设备啊,远端设备呢是昂串的啊,原地址是本端是二点二点二点一,对吧?原码三十二倍的原码就是这个接口, 那么访问对端呢是一点一点一点一,野马呢是三十二维的野马。好,这是 locker 到 untrust, 然后确定,然后呢再去配置 untrust 到 lock 就是 on trust 到 lock。 on trust 呢是一点一点一点一,野马呢是三十二微的野马, 目的地址呢就是我本段二点二点二点一点满的话三十二位点满。好,确定这样的话我们就 配置好了,是吧?确定这样的话,四个安全策略配置完成以后呢,需要去配置 ipsec, ipsec 呢是这边呢,我们去新建一个 ipsec 啊,也许是点对点 ipsec, 然后本端接口呢是公网接口啊,是吧?二点二点一,对端是一点一点一点一啊, 月供小蜜要拿,两边要一致啊,都是华为小写的。华为本端的 ip 地址呢是二点二点二点一,对端的地址的话是一点一点一点一 啊,被加密的数据流啊,那肯定是我本端是幺九二,就是内部流量。二十点零这个网段,这是我的云地址,目的地址呢是对端的啊,幺九二零幺六八点十点零,野马二十, 好,配置完之后呢动作是加密啊,协议是 any, 那么安全提议啊,安全提议呢,其实我们没有做任何的变化,是吧?两边只要保持一致就行啊,然后我们点确定 好,然后呢我们可以去诊断一下啊,我们去诊断一下, 这时候你看可以看到,是吧?基本上已经创建完成啊,创建完成,创建完成以后,呃我们呢 啊去拼一下啊,可以去拼一下。那我怎么去拼呢?我们 pc 的 ip 呢是十点一啊,对端呢?是啊,网关是十点二五四,对端的 ip 呢是二十点二,网关是二十点二五四,那么我们从本端呢拼一下对端, 对端呢是幺九二零幺六八的二十点二二十点二, 然后我们拼一下,看一下它能不能通行,发现已经通了啊,那么也就是说我们左侧的流量它是经过什么?这边这两端呢建立了一个 ipsec 的一个隧道, 然后我们数据呢交到我的这个接口以后呢要进行分装,因为我要去的目的地呢是对端,就是私网地址啊,所以呢 我们通过这个啊记一杠零杠零啊,一杠零杠一,这个接口呢,对,我们要去往这边的这个数据流啊,匹配到的数据流呢进行分装啊,进行加密啊,然后到对端以后呢进行解密,然后呢解完以后呢就到了 p c 二,所以呢整个过 过程的话,就说在互联网这一块的话,他是非常安全的啊,互联网呢通信是非常安全的,那么我们在这,在互联网的这个位置上呢,我们可以去抓一个包,我们再拼一下,我们看一看。呃,他这个分装的数据包的内容。 好,我们现在呢直接去拼一下啊,用 p c 一去拼 p c 二,我们可以看一下啊。 好,这边下面这一部分呢,就是我们已经分啊两边的内容啊。呃, 在这里呢,其实我的数据包呢,它是因为我 pc 一访问 pc 二的时候呢,因为在这个接口上呢,它进行分装了啊,其实呢就是你看到的这个一点一点一访问我的对端二点二点一啊,这里面分装的话,你看分装的安全载合,这个呢实际上就是我的具体的数据了, 而我的这个具体数据量呢,其实还是比较多的啊,所以呢这个数据呢全部是被加密的,那么返程的数据啊, 就是我 smp 的这个协议就是拼包,那么返程的协议呢,他也是全部是加密的,所以呢在这里面他传输呢,他是非常安全的啊,非常安全的,因为我们在这里呢用的这个 i k 呢,它可以自动去生成啊啊,生成这个泌耀。而我们的这个 ip 赛客里 啊,他呢可以使用这个,就是大家刚才其实看到了这个啊这个协议,这个协议呢他是啊定期的话就是 变更密,要变更密要呢进行两端的一个安全传输啊。好,这个呢就是我们 给大家讲的防火墙点到点的 ipsic 隧道的一个配置,那么丝网到丝网之间呢,我们在公网上建立一个 ipsic 隧道呢,进行安全传输。好,我们今天就讲到这里啊,谢谢大家。

各位朋友大家好,这个视频还是接着上一个视频,上一个视频给大家介绍了一下外部怎么登录这个华为的 usg 六千微这个防护墙,这个视频我们教大家怎么去配置这个 usg 六千防火墙,让它连接到外网。 大家可以看到现在已经多了一个云,这个云是强调到了我们的路由器上,把它可以理解成一个运营商的一个网络吧。然后我们可以在下边接一个华为的核心交换机,就给我们拉一个核心五七零零, 要让下面的电脑能够上网,我们再去拉一台 pc 自动连起来,就用一杠零,杠一二十四口,下面的用自动就可以了。 之后我们去启动一下,正在启动, 我们稍微等等, 出现这个我们一律点允许。 然后我们用 web 界面去给大家做配置,一杠零杠一 trust 静态版,十点八,八点, 十点八点一点一,一点一 杠三零 屏打开, 然后我们去写路由,金泰路由新建 幺九二点幺六,八点十点零杠二十四,下一条是十点八,八点一点一 啊,这个静态路由可以绑定 b f、 d, 我们绑定点击确定啊,是一点二, 这样我们京泰路由就写好了,我们来依次配一下这个火星, 这太小了,都改一下字体默认,嗯,默认改成十六, 我们去配一下这个泡泡墙,用围栏幺零幺 十点八,八点一点二三零, 然后去写一条金带漏油面加野马,前面加个零空格, 然后我们回到零杠零杠二十四去放血尾那幺零幺, 然后进到蔚蓝一点下,然后加点幺六八点十点一二十四退出去,我们开启一下 dhcp, 然后在蔚蓝一底下再给他开一个 o a t 吧, 让 a t h c p, 我们去拼一下十点八的一点一可以通的, 之后我们再到防火墙上看能不能拼通,十点一没问题,这网络基本就 ok 了。我们打开这个 pc, 选择自动获取应用,然后在这边 我们输入 ip 杠飞格, 看他已经获到了十点二五四这个地址,我们去拼一下二幺八, 这是上不了网的,大家看到 time out, time out 一直是 time out 结束掉 去拼一下十点八,八点一点一是能通的,所以说我们没有配置 n a 扶起的 n e t 不是防护墙的 n e t, 我们点一下配置一下 n e t 的这个策略。 上网请转换原地址时间,嗯,不选原安区域就是 a trust trust, 目的是 a trust 内网到外网做一个转换, any 吧,这个建议大家在向往中,根据需要上网的电脑去做,制定 出接口地址就可以了,我们点击确定, 这时候大家再看已经能偏通偏通这个 d s 了,肯定是没问题的, 这时候我们就可以下面的设备就有就就可以上网了 啊。没有配 dns, 我们去配一下 dns, 在这个上面英雄蓝一 dhcp server units, 第二点, 第三四点一点四,这样我们终端就能拿到这 d n s 就能解析百度淘宝,直接解析直接域名就可以上网了,否则它是只能通过 ip 去输入 ip 去访问,那样比较复杂, 那么让这个 pc 停止工作之后,再启动,让它重新获取一下 ip 地址 还是一样的,我们去输入 a b ctrl, 大家能看到它已经获取到了十点二五四和二幺八点这两个域名。接下来我们做一个测试,去拼一下百度, 大家能看到已经通了,因为模拟器的原因啊,这个可能会有些偏 较高,但是不影响,我们只要能确保这个能实现我们想要的功能就可以。这时候我们到防火墙的监控这边有一个绘画表,在这里面就能看到绘画。 十点二五四,这是我们的拼包,十点二五四这台电脑的拼包, 我们来看一下命令行的配置, 为了让大大家能看得清楚,把魅力好放大一些,这是这是核心的,这是 好强。 这么多的配置就不给大家一一介绍了,这是链接内网, 这是 not 策略。如果说我们不想让十点二百的那台电脑上网,我们可以做一个 not 策略, ruler ruler name 上网 上市 ip sauce add, 比如说我们指指定二五三可以上 mask, 二五二十四啊, 他不能学长度, 这时候 pc 应该也是能上网的, 看它也是通的,因为我们指定了这一个区域,它可以上,我们删掉这一个 sauce, 幺九二点一六八点十点零,非得写全吗? 那么这接着指定十点二五三零三十二啊,这就是一台电脑, 这时候他是上不了网的,他这也无法解析了,他连 dns 都是不同的。 很简单,如果说不想上网,我们就去指定上网,可以上网的原地址,也可以指定一个区域调用地,地址组就可以,比如说我们在这边可以调用地址组, 地址组,在这地址,地址组可以创建一个地址组,比如说上网杠 pc 在这可以写幺九二点幺六八点、十点二五三。 上网杠 pc, 这个 pc 里面只有一台电脑,我们去。 net 策略里面去应用上网,这个删掉,我们选择上网 pc, 删掉之后我们继续再再再再再去 pm, 他肯定是通的, 我们加杠 t 是吧?那肯定是通的,我们去啊,这个原地址调由我们这个上网 pc, 就是只能这台 pc 去上网,剩下的都不行, 你会发现他全身都超时了,那这个时候是肯定上不了网的。 我们来看一下,他是丢包丢的,已经特别严重了。 on do sauce address dress, 删掉之后他就肯定是通的,删掉了之后就木所允许,所有的都可以上网, 线网中不不建议他让大家这么去配置,最好做一个管控。好了,这个视频就给大家介绍这么多。

学以致用,后天需要给客户调试 vp n, 一台华为防火墙,一百多台四 g 路由器,路由器与防火墙建立 vp n, 我只需要给他调试几台,后面的让客户自己调试就好了,理论上调试没问题,为了确保完成调试,还是先在模拟器上操作一遍。

首先我们点这个防火墙的图标,然后把这个 usb 六千微把它拖出来,对他点开机,这个时候会报错,说他没有这个包,我们再选择这个包,然后再点导入,就可以把这个防火墙的系统把它导进来,我们就可以对他再选择启动, 他就可以正常的开机了,就不会说再爆刚才那个错了。但是防火墙的开机时间是会长一些,我们要耐心等待一下, 他这个井号呢走的时间确实比较长,完了以后咱们看到这个界面输入账号跟密码,这就呢已经进入了防火墙的这个配置界面了,就说明这个设备已经可以正常使用了。

哈喽,大家好,这里是网络专家 vlog, 今天的话我买了一台华为的 usb 防火墙啊,这台防火墙他的型号呢是六三零七 防火墙,然后呢他是有一个十记忆的端口,以及两个记忆的那一个光口,然后我们可以看一下这个防火墙的信息啊,大家可以看一下,然后呢今 天的话就把这个防火墙拆箱给大家看一下里面有什么东西。之前呢我已经把这个胶纸已经打开了, 然后的话我们可以看到它里面呢有保修卡,然后还有这个合格证,然后还有一个防 火墙的主机,这个主机呢因为他是桌面级的,然后的话还有一些零配件,他的电源, 还有这一个是他的接力线,在机柜里面的话一般呢都是需要有接力的,然后我们把这个主机拿出来看一下,好现 这一个在我手上的这一个呢就是华为的 usb 防火墙啊,他这个型号呢是桌面机的,我们可以看到在他这里的话是有两个万兆的端口, 然后有万口,有两个万口,八九号口是万口,以及有零到七有八个千兆口。 这个这个防火墙呢主要是用于小型企业,比如说五十人以下的一些企业用来用的。然后呢他是十二伏的一个电,我们可以看到华为的整体做工还是比较完美的,前面的话他是有一个玻璃镜面, 我们看前面的话他有那一个电源灯、系统灯、 usb 灯、云灯,以及他这个啊这个 sd 卡的这个灯, 这个防火墙呢重量不是很重啊,之前的话我在网上面的话也帮人家调试过很多这一款防火墙,他的那个反病毒能力啊,还有那个内容过滤等等的话,都是非常非常好的。 这个防火墙呢是华为的下一代防火墙,他是支持那个,他是支持那个 utm 策略的。后面的话我将会用这一台防火墙的话来做防火墙的实验,以及 给大家讲解一下防火墙的一些基本概念,让大家呢可以从零基础学习配置这个防火墙。因为 现在的网络的话,国家的安全法规定现在网络的话不能直接公布在外网,所以说现在的网络在前面一定要有一台这样的防火墙作为内网的一个安全防护。好,如果大家喜欢我的视频,请点击关注。

欢迎来到网红教室。嗯,那接下来来搭建一下实验环境啊 啊,我们拖出来一个 cloud, 然后再找一个防火墙啊,这个地方不要直接拖进来啊,因为你直接拖进来的话,呃,他就是五五零零,但是本次实验呢,我们用的是六千微,所以你要单独把它拿出来 啊。那么这里呢,我们要讲两个问题, 第一个问题呢是这个防火枪,如果说你呃自安装这个 usp 到现在啊,从来没有使用过这个防火枪, 那你第一次打开它的时候呢?第一次打开它的时候,它会弹出来一个提示框啊,说你少了一个插件,或者说少一个软件包, 你需要把这个防火墙对应的一个软件包倒进来,你才可以使用这个防火墙相当于是他这个防火墙呢,他在这个地方相对只是一个空架子 啊,他没有软件包在里面,那这个软件包去哪里找呢?或者说这个插件去哪里找呢?其实网上很多啊,你去找一下啊, usg 六千微啊,华为防火墙的一个 插件或者说是软件包啊,然后你去下载,下载完之后呢,如果是个安装啊, 一个压缩包啊,那你就要去解压一下,解压出来就是这样一个文件啊,这样一个文件, 那这文件呢?你你就记录好他的一个路径啊,放哪里,你要知道 完了之后,你打开它的时候呢,它会弹出来这个提示光,然后你去选择,你下载好那个解压出来那个文件,然后把它导进来确定,然后这个防火墙呢就可以正常的使用了,你下次再打开这个软件的时候,他也不会再提示了啊,这是第一个问题, 第二个问题呢是这个 cloud, 那这 cloud 会有什么问题呢?我们来看一下啊,我们如果说要嗯按照这个鞋套跑来搭建啊,要防火墙,要跟 cloud 连接 啊,你去连的时候呢,你会发现啊,你看我们连这边是零杠零杠零,然后这边你点这个 clot 的时候,他并不会有接口让你选择啊,你看点了没反应啊 啊?那是因为这个 club 呢,他默认呢,他是没有端口的,没有接口的你需要手动去。 呃创建啊,怎么创建呢?我们可以右键他,然后有一个设置,或者说你直接双击他啊,双击完之后他就会弹出来这样一个窗口 啊。那么现在要做两个事情啊,第一个事情就是端口的一个创建,我们要创 两个端口啊,啊,相当于是这样的啊,呃,哪两个端口呢?就说我现在这边是空的,那我现在这边要连到这边去啊啊,然后这边要连到物理主机啊,所以你这边要找两个东西呢,来 来接你连接啊,它里面是空的,你要内部要要打通啊,所以你第一个呢,你要去连接这个 ud 啊,要要创建一个 udp 的一个端口啊, 然后呢端口的类型你可以根据自己的需要来选择,那当然我们这里肯定是选择以太王口啊,那这里有呃,百兆的和千兆的,我们就选择一个机翼吗?就是千兆的,然后选择添加,你看他就出了 一个端口了,还没完,你还要另外一个,就是说我们要连接到物理网卡的一个端口, 因为我们要物理主机嘛,跟这个防火墙去 ssh 啊,所以我们要连接选择一个物理网卡,我们这里选的是虚拟网卡, 呃,我这里选 vivo 的一个,呃, vivonte 一啊,这个网卡啊,然后呢?选择添加啊,这样就添加两个了 啊,然后呢?呃,第一个事情呢就做完了。第二个事情呢是上面一个端口, 一个映射的一个设置,那我们选择是机翼,那所以也要选择这里要机翼,然后这个地方呢,他是出入口的一个,呃端口的一个设置啊,那这两个你要你如果说他都是一二啊, 如果说你上面是一啊,那你下面就应该是二,如果说你上面是二,那你下面就是一啊,都可以啊,他这个出入口其实是相对的啊。呃, 最后你别忘了这里要点一个双向通道啊,所以要然后要点击添加啊,这个时候才就可以可以了,看到这里就可以了啊,然后呢,完了之后我们现在再去连接他, 你就会发现一点一下他就会弹出来一个接口了啊。 好,那么我们这个套直接套板呢就。呃,设置完了, 那我们这里要简单说一下啊,你就说我,我这里啊,就是我为什么去选择这个 vivo 这个,为什么特意去选这个 vivo 这个 那个一,这个网卡呢?是不是可以随便选或者说呃乱选呢?呃,其实并不是啊, 因为防火墙这里呢,我们连的是零杠,零杠零啊,这个端口呢比较特殊啊, 这个端口呢,他默认已经有了一个 ip 地址啊,就是说我一打开我什么都不用配置,但他这个接口呢,他默认就有一个地址,这个地址呢?这样这个地址呢?是啊,幺九二零幺六八点零点一啊 啊,我这边为了跟他防我墙这个地址呢能够建立通信啊,所以我特意去选这个 very well 的。这这个,呃, very well, 那是一,因为他的地址,但请看是幺九二的幺六八点零点二,当然这个幺九二的幺六八点零点二,这个地址是我自己以前就已经去改好的。修改好的啊,怎么 我去修改这个,呃,微啊,这个王凯地址其实也非常简单啊,大家就去网上看一下就可以了,当然后期如果我们有机会的话,还是会给大家讲一下啊。 啊,如果说你不会修改这个地址呢?怎么办呢?啊? 那你就不要修改也可以啊,你是说你使用他原来的那个地址啊?使用他原来的地址也可以,不过呢,呃,你要去修改零二年这个借口,这个地址啊 要跟原这个 vivo 这个网卡地址呢要在同一个网段啊,只有保保证这两个地址呢在同一个网段啊, 他们讲的通信啊啊,这就可以了。好,接下来呢,我们给大家呃,演示一下这个防火墙的一个配置。

你遇到过这个问题吗?就是企业级防火墙或路由器把服务器端口映射做好了,外网能够通过公网 ip 访问服务器,局网通过公网 ip 却无法访问服务器。 如果要在局域网里面通过公网 ip 访问服务器,还需要配置耐得回流,像这样配置好以后就可以在局域网里面通过公网 ip 访问服务器了。