eNSP 模拟华为防火墙,手把手做 NAT 上网实验
在 eNSP 中模拟华为防火墙进行 NAT 上网实验,可以按照以下详细步骤操作。本实验将配置防火墙使内网用户能够通过 NAT 访问外网。实验拓扑
[*]设备:华为 USG6000 防火墙、内网 PC、外网 Server(或路由器模拟外网)。
[*]接口划分:
[*]防火墙 GigabitEthernet1/0/0:连接内网(Trust 区域),IP 地址 192.168.1.1/24。
[*]防火墙 GigabitEthernet1/0/1:连接外网(Untrust 区域),假设外网 IP 为动态获取或静态配置(如 202.100.1.1/24)。
实验步骤
1. 配置防火墙接口及安全区域
# 进入系统视图
system-view
# 配置内网接口(Trust 区域)
interface GigabitEthernet1/0/0
ip address 192.168.1.1 24
service-manage ping permit# 允许 ICMP 测试
quit
# 配置外网接口(Untrust 区域)
interface GigabitEthernet1/0/1
ip address 202.100.1.1 24 # 假设外网静态 IP,实际可能为 DHCP
quit
# 将接口加入安全区域
firewall zone trust
add interface GigabitEthernet1/0/0
quit
firewall zone untrust
add interface GigabitEthernet1/0/1
quit
2. 配置默认路由(指向外网网关)
ip route-static 0.0.0.0 0 202.100.1.254# 假设外网网关为 202.100.1.254
3. 配置 NAT 地址转换
[*]策略模式(推荐):定义内网网段到外网的 NAT 策略。
# 创建 NAT 地址池(可选,若需端口转换或动态 IP 共享)
# nat address-group 1 202.100.1.1 202.100.1.1# 单IP示例,实际可能为公网IP段
# 配置 NAT 策略:内网访问外网时,源地址转换为外网接口 IP
nat-policy
rule name "NAT_OUT"
source-zone trust
destination-zone untrust
source-address 192.168.1.0 24
action source-nat easy-ip# 使用出接口IP进行转换(Easy IP)
quit
4. 配置安全策略(放行流量)
security-policy
default action permit# 简单实验可放行所有,实际需细化规则
# 或手动配置:
rule name "Allow_Trust_to_Untrust"
source-zone trust
destination-zone untrust
source-address 192.168.1.0 24
action permit
quit
5. 配置内网 PC 和外网 Server
[*]内网 PC:IP 192.168.1.10/24,网关 192.168.1.1。
[*]外网 Server:IP 202.100.1.100/24(或通过路由器模拟)。
6. 验证实验
[*]内网 PC 测试外网连通性:
ping 202.100.1.100# 应能通(若外网有响应)
[*]查看 NAT 会话:
display firewall session table# 检查转换后的会话
display nat session # 显示 NAT 会话详情
[*]抓包验证(可选):
[*]在防火墙外网接口抓包,确认源 IP 已转换为公网 IP(202.100.1.1)。
常见问题排查
[*]无法 ping 通外网:
[*]检查接口 IP 和路由配置。
[*]确认安全策略允许流量通过。
[*]验证 NAT 策略是否匹配内网网段。
[*]NAT 未生效:
[*]确认 action source-nat easy-ip 或地址池配置正确。
[*]检查接口是否加入正确安全区域。
扩展配置
[*]端口映射:若需将外网访问映射到内网服务器:
nat server global 202.100.1.100 inside 192.168.1.200# 将公网IP 202.100.1.100 映射到内网服务器
[*]动态 NAT:若公网 IP 不足,可使用地址池动态分配。
通过以上步骤,内网用户应能通过防火墙 NAT 访问外网。实验中可根据实际需求调整安全策略和 NAT 规则。
页:
[1]