admin 发表于 5 天前

eNSP 模拟华为防火墙,手把手做 NAT 上网实验

在 eNSP 中模拟华为防火墙进行 NAT 上网实验,可以按照以下详细步骤操作。本实验将配置防火墙使内网用户能够通过 NAT 访问外网。



实验拓扑

[*]设备:华为 USG6000 防火墙、内网 PC、外网 Server(或路由器模拟外网)。
[*]接口划分:
[*]防火墙 GigabitEthernet1/0/0:连接内网(Trust 区域),IP 地址 192.168.1.1/24。
[*]防火墙 GigabitEthernet1/0/1:连接外网(Untrust 区域),假设外网 IP 为动态获取或静态配置(如 202.100.1.1/24)。




实验步骤

1. 配置防火墙接口及安全区域
# 进入系统视图
system-view

# 配置内网接口(Trust 区域)
interface GigabitEthernet1/0/0
ip address 192.168.1.1 24
service-manage ping permit# 允许 ICMP 测试
quit

# 配置外网接口(Untrust 区域)
interface GigabitEthernet1/0/1
ip address 202.100.1.1 24   # 假设外网静态 IP,实际可能为 DHCP
quit

# 将接口加入安全区域
firewall zone trust
add interface GigabitEthernet1/0/0
quit

firewall zone untrust
add interface GigabitEthernet1/0/1
quit

2. 配置默认路由(指向外网网关)
ip route-static 0.0.0.0 0 202.100.1.254# 假设外网网关为 202.100.1.254

3. 配置 NAT 地址转换

[*]策略模式(推荐):定义内网网段到外网的 NAT 策略。

# 创建 NAT 地址池(可选,若需端口转换或动态 IP 共享)
# nat address-group 1 202.100.1.1 202.100.1.1# 单IP示例,实际可能为公网IP段

# 配置 NAT 策略:内网访问外网时,源地址转换为外网接口 IP
nat-policy
rule name "NAT_OUT"
source-zone trust
destination-zone untrust
source-address 192.168.1.0 24
action source-nat easy-ip# 使用出接口IP进行转换(Easy IP)
quit

4. 配置安全策略(放行流量)
security-policy
default action permit# 简单实验可放行所有,实际需细化规则
# 或手动配置:
rule name "Allow_Trust_to_Untrust"
source-zone trust
destination-zone untrust
source-address 192.168.1.0 24
action permit
quit

5. 配置内网 PC 和外网 Server

[*]内网 PC:IP 192.168.1.10/24,网关 192.168.1.1。
[*]外网 Server:IP 202.100.1.100/24(或通过路由器模拟)。




6. 验证实验

[*]内网 PC 测试外网连通性:

   ping 202.100.1.100# 应能通(若外网有响应)

[*]查看 NAT 会话:

   display firewall session table# 检查转换后的会话
   display nat session             # 显示 NAT 会话详情

[*]抓包验证(可选):
[*]在防火墙外网接口抓包,确认源 IP 已转换为公网 IP(202.100.1.1)。




常见问题排查

[*]无法 ping 通外网:
[*]检查接口 IP 和路由配置。
[*]确认安全策略允许流量通过。
[*]验证 NAT 策略是否匹配内网网段。
[*]NAT 未生效:
[*]确认 action source-nat easy-ip 或地址池配置正确。
[*]检查接口是否加入正确安全区域。




扩展配置

[*]端口映射:若需将外网访问映射到内网服务器:

nat server global 202.100.1.100 inside 192.168.1.200# 将公网IP 202.100.1.100 映射到内网服务器

[*]动态 NAT:若公网 IP 不足,可使用地址池动态分配。




通过以上步骤,内网用户应能通过防火墙 NAT 访问外网。实验中可根据实际需求调整安全策略和 NAT 规则。
页: [1]
查看完整版本: eNSP 模拟华为防火墙,手把手做 NAT 上网实验