找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 10550|回复: 0

eNSP 模拟华为防火墙,手把手做 NAT 上网实验

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 5 天前 | 显示全部楼层 |阅读模式
在 eNSP 中模拟华为防火墙进行 NAT 上网实验,可以按照以下详细步骤操作。本实验将配置防火墙使内网用户能够通过 NAT 访问外网。




实验拓扑

  • 设备:华为 USG6000 防火墙、内网 PC、外网 Server(或路由器模拟外网)。
  • 接口划分
  • 防火墙
    1. GigabitEthernet1/0/0
    复制代码
    :连接内网(Trust 区域),IP 地址
    1. 192.168.1.1/24
    复制代码

  • 防火墙
    1. GigabitEthernet1/0/1
    复制代码
    :连接外网(Untrust 区域),假设外网 IP 为动态获取或静态配置(如
    1. 202.100.1.1/24
    复制代码
    )。





实验步骤

1. 配置防火墙接口及安全区域
  1. # 进入系统视图
  2. system-view
  3. # 配置内网接口(Trust 区域)
  4. interface GigabitEthernet1/0/0
  5. ip address 192.168.1.1 24
  6. service-manage ping permit  # 允许 ICMP 测试
  7. quit
  8. # 配置外网接口(Untrust 区域)
  9. interface GigabitEthernet1/0/1
  10. ip address 202.100.1.1 24   # 假设外网静态 IP,实际可能为 DHCP
  11. quit
  12. # 将接口加入安全区域
  13. firewall zone trust
  14. add interface GigabitEthernet1/0/0
  15. quit
  16. firewall zone untrust
  17. add interface GigabitEthernet1/0/1
  18. quit
复制代码

2. 配置默认路由(指向外网网关)
  1. ip route-static 0.0.0.0 0 202.100.1.254  # 假设外网网关为 202.100.1.254
复制代码

3. 配置 NAT 地址转换

  • 策略模式(推荐):定义内网网段到外网的 NAT 策略。
  1. # 创建 NAT 地址池(可选,若需端口转换或动态 IP 共享)
  2. # nat address-group 1 202.100.1.1 202.100.1.1  # 单IP示例,实际可能为公网IP段
  3. # 配置 NAT 策略:内网访问外网时,源地址转换为外网接口 IP
  4. nat-policy
  5. rule name "NAT_OUT"
  6.   source-zone trust
  7.   destination-zone untrust
  8.   source-address 192.168.1.0 24
  9.   action source-nat easy-ip  # 使用出接口IP进行转换(Easy IP)
  10. quit
复制代码

4. 配置安全策略(放行流量)
  1. security-policy
  2. default action permit  # 简单实验可放行所有,实际需细化规则
  3. # 或手动配置:
  4. rule name "Allow_Trust_to_Untrust"
  5.   source-zone trust
  6.   destination-zone untrust
  7.   source-address 192.168.1.0 24
  8.   action permit
  9. quit
复制代码

5. 配置内网 PC 和外网 Server

  • 内网 PC:IP
    1. 192.168.1.10/24
    复制代码
    ,网关
    1. 192.168.1.1
    复制代码

  • 外网 Server:IP
    1. 202.100.1.100/24
    复制代码
    (或通过路由器模拟)。





6. 验证实验

  • 内网 PC 测试外网连通性

  
  1. ping 202.100.1.100  # 应能通(若外网有响应)
复制代码

  • 查看 NAT 会话

  
  1. display firewall session table  # 检查转换后的会话
  2.    display nat session             # 显示 NAT 会话详情
复制代码

  • 抓包验证(可选):
  • 在防火墙外网接口抓包,确认源 IP 已转换为公网 IP(
    1. 202.100.1.1
    复制代码
    )。





常见问题排查

  • 无法 ping 通外网
  • 检查接口 IP 和路由配置。
  • 确认安全策略允许流量通过。
  • 验证 NAT 策略是否匹配内网网段。
  • NAT 未生效
  • 确认
    1. action source-nat easy-ip
    复制代码
    或地址池配置正确。
  • 检查接口是否加入正确安全区域。





扩展配置

  • 端口映射:若需将外网访问映射到内网服务器:

  1. nat server global 202.100.1.100 inside 192.168.1.200  # 将公网IP 202.100.1.100 映射到内网服务器
复制代码

  • 动态 NAT:若公网 IP 不足,可使用地址池动态分配。





通过以上步骤,内网用户应能通过防火墙 NAT 访问外网。实验中可根据实际需求调整安全策略和 NAT 规则。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 19:05 , Processed in 0.078586 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表