Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >华为防火墙最常见的安全策略

华为防火墙最常见的安全策略

作者头像
ICT系统集成阿祥
发布于 2025-05-08 06:01:01
发布于 2025-05-08 06:01:01
29100
代码可运行
举报
文章被收录于专栏:数通数通
运行总次数:0
代码可运行

一、核心安全策略类型‌

1、域间策略(Interzone Policy)‌

‌作用‌:控制不同安全区域(如Trust与Untrust)间的流量,是防火墙最常用的策略类型。

‌配置示例‌:允许Trust区域到Untrust区域的HTTP流量:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
firewall policy rule name Trust_to_Untrust  
source-zone Trust  
destination-zone Untrust  
action permit  
service http  

默认规则‌:未明确允许的域间流量默认被拦截

2、域内策略(Intrazone Policy)‌

‌作用‌:管控同一安全区域内部流量(如Trust区域内的设备互访),适用于高安全环境的内网隔离。

‌配置示例‌:禁止Trust区域内部的FTP访问:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
firewall policy rule name Trust_Intra  
source-zone Trust  
destination-zone Trust  
action deny  
service ftp  

‌默认规则‌:域内流量默认允许通行,需显式配置限制策略

3、接口收发策略(Interface Policy)

‌作用‌:基于物理接口或逻辑接口(如VLAN)的流量过滤,常用于低端设备或特定链路管控。

‌配置示例‌:限制GigabitEthernet0/0接口仅允许指定IP访问:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
acl number 3000  
rule permit ip source 192.168.1.0 0.0.0.255  
interface GigabitEthernet0/0  
traffic-filter inbound acl 3000  

‌二、策略配置核心原则

1、分层防御模型‌

  • ‌安全区域划分‌:按优先级划分Trust(内网,优先级85)、DMZ(服务区,50)、Untrust(外网,5)等区域,实现流量分类管控。
  • ‌接口归属‌:所有接口必须明确归属到特定区域,逻辑接口(如VLANIF)需同步加入对应区域。

‌2、策略匹配逻辑‌

  • 条件组合‌:源/目的IP、端口、协议、应用、时间等条件按“与”关系匹配,同一条件内多值按“或”关系处理。
  • ‌执行顺序‌:策略按配置顺序自上而下匹配,首次命中后即执行动作,需优先配置高优先级规则。

‌3、默认拦截机制‌

  • ‌隐式拒绝‌:未匹配任何策略的流量默认拒绝,避免因策略遗漏导致安全漏洞

‌三、高级策略优化建议‌


‌1、对象化策略管理‌

  • ‌引用对象‌:将IP地址组、服务端口组等预定义为对象,简化策略配置并提升可维护性。
  • ‌示例‌:使用地址组管理分支机构IP,统一应用访问控制策略。

‌2、动态策略联动‌

  • 基于用户的访问控制‌:集成AD/LDAP用户身份,实现“用户-IP-应用”的细粒度授权。
  • ‌时间敏感策略‌:限制非工作时间的高风险协议(如RDP)访问,降低攻击面。

‌3、性能与安全平衡‌

  • ‌长连接优化‌:对视频会议、数据库长连接启用长会话保持,避免频繁策略匹配影响性能。
  • ‌策略精简‌:定期合并冗余规则(如多条相似IP规则合并为CIDR网段),减少策略条目数。

四、典型应用场景


‌场景

‌策略配置要点

‌策略配置要点

限制Untrust到Trust仅开放HTTPS/SSH端口

‌内网服务器隔离

通过域内策略禁止DMZ区域主动访问Trust数据库

‌远程办公接入

基于VPN用户身份动态放行访问内部应用

通过合理配置域间、域内及接口策略,结合对象化管理和动态联动机制,华为防火墙可有效实现网络安全威胁的精准拦截与业务流量的高效放行。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2025-05-07,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 ICT系统集成阿祥 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
三台华为防火墙配置ipsec,实现三地局域网互联
某同行的客户有此需求:一个总部,两个异地分公司,三台华为防火墙,要求三地局域网互联,服务器之间要互相备份重要数据,任意地点的用户,都能访问不同办公地点的服务器资源。
IT狂人日志
2022/05/18
1.2K0
三台华为防火墙配置ipsec,实现三地局域网互联
华为模拟器NAT地址转换技术
防火墙NAT Server配置 (CLI) 配置内部Web和FTP服务器 [USG] nat server wwwserver protocol tcp global 202.169.10.1 80 inside 192.168.20.2 8080 [USG] nat server ftpserver protocol tcp global 202.169.10.1 ftp inside 192.168.20.3 ftp 配置域间包过滤规则 [USG] security-policy [USG -policy-security] rule name p1 [USG -policy-security-rule-p1] source-zone untrust [USG -policy-security-rule-p1] destination-zone dmz [USG -policy-security-rule-p1] destination-address 192.168.20.2 32 [USG -policy-security-rule-p1] service http [USG -policy-security-rule-p1] action permit [USG -policy-security] rule name p2 [USG -policy-security-rule-p2] source-zone untrust 配置内部Web和FTP服务器(web)
团团生活志
2022/08/16
9180
华为模拟器NAT地址转换技术
【干货】华为防火墙配置命令大全,带案例,相当详细的!
防火墙(Firewall)也称防护墙,是由Check Point创立者Gil Shwed于1993年发明并引入国际互联网(US5606668(A)1993-12-15)防火墙是位于内部网和外部网之间的屏障,它按照系统管理员预先定义好的规则来控制数据包的进出。防火墙是系统的第一道防线,其作用是防止非法用户的进入。
释然IT杂谈
2021/11/16
7.1K0
【干货】华为防火墙配置命令大全,带案例,相当详细的!
实战案例(2+3)防火墙+二三层交换机VLAN组网
比如客户那边有监控跟办公网络,可以通过VLAN划分不同的区域,然后二层交换机对接终端的口划入到对应的VLAN,与防火墙的口配置成Trunk,防火墙上面创建VLANIF以及安全策略、NAT策略,最后对接外网。
网络之路一天
2024/01/08
2.3K0
实战案例(2+3)防火墙+二三层交换机VLAN组网
网络安全实验15 配置GRE over IPSec VPN,实现私网之间通过隧道安全互访
90后小陈老师
2024/06/18
1.3K0
网络安全实验15 配置GRE over IPSec VPN,实现私网之间通过隧道安全互访
网络安全实验14 配置IPSec VPN,实现私网之间的隧道互访
IPSec (Internet Protocol Security) 是一种开放标准的框架结构,用于为IP网络通信提供安全服务,确保数据的机密性、完整性和来源认证。它通常由两个主要部分组成:Authentication Header (AH) 和 Encapsulating Security Payload (ESP),分别负责数据的认证和加密。IPSec VPN 利用这些安全机制,使远程用户或分支办公室能够通过不安全的公共网络(如互联网)安全地访问企业内部网络资源。
90后小陈老师
2024/06/18
5K0
网络安全实验14 配置IPSec VPN,实现私网之间的隧道互访
防火墙基础配置
任务:PC1能够ping通PC2,通过配置FW实现。图片#step1:增加GE1/0/0到zone trust,具体说应该是增加接口GE1/0/0连接的网络到Trust区域。firewall zone trust set priority 85 add interface GigabitEthernet0/0/0 add interface GigabitEthernet1/0/0##Zone说明[FW3]dis zone 2022-09-04 06:37:07.030 local ///信任等级,越高
江海浪
2022/09/05
7070
华为ensp中USG6000V防火墙双机热备VRRP+HRP原理及配置
华为防火墙双机热备的工作原理是通过两台防火墙设备之间定期发送心跳报文来判断对方的状态。如果主用防火墙出现故障,备用防火墙会收到主用防火墙停止发送心跳报文的消息,然后会自动切换为新的主用防火墙。
神秘泣男子
2024/06/03
2.7K1
华为ensp中USG6000V防火墙双机热备VRRP+HRP原理及配置
网络安全实验07 部署防火墙负载分担双击热备
该为某企业组网拓扑,两台防火墙都工作在网络互连层,上行链接路由器,下行连接二层交换机。防火墙与路由器间运行OSPF协议。现在希望两台防火墙以负载分担模式工作。正常情况下,防火墙A和B共同转发流量。当其中一台防火墙出现故障时,另一台防火墙转发全部业务。
90后小陈老师
2024/04/19
7070
网络安全实验07 部署防火墙负载分担双击热备
双防火墙+双核心交换机,故障自动切换的配置方法
上一篇文章中,我们讲述了双防火墙的基础配置,也就是利用心跳线配置防火墙的HRP,发生故障的时候,自动切换。
IT狂人日志
2022/05/18
2.9K0
双防火墙+双核心交换机,故障自动切换的配置方法
二层交换机与防火墙对接上网配置示例
二层交换机指的是仅能够进行二层转发,不能进行三层转发的交换机。也就是说仅支持二层特性,不支持路由等三层特性的交换机。
知孤云出岫
2023/12/22
5340
二层交换机与防火墙对接上网配置示例
网络安全 | 瑞哥带你全方位解读防火墙技术!
简单地说,防火墙的主要作用是划分网络安全边界,实现关键系统与外部环境的安全隔离,保护内部网络免受外部攻击。与路由器相比防火墙提供了更丰富的安全防御策略,提高了安全策略下数据报转发速率。由于防火墙用于安全边界,因此往往兼备NAT、VPN等功能,并且在这方面的相比路由器更加强劲。
网络技术联盟站
2020/09/30
2K0
NAT技术之NAT server(名称很懵?服务器映射、端口映射、DMZ傻傻分不清楚)
在很多场景中,比如企业、学校、甚至家里都有一些对外访问的业务提供,比如门户网址、NAS、ERP等,在实际部署中,这些提供访问的服务器都属于内网内,配置的是内网地址,导致的情况是公网用户没法对私网地址直接进行访问,学过上篇内容的源NAT功能是把私网用户的源地址转换成可上网的地址(当然可上网的就分私网跟公网了,由运营商分配的)然后发送出去,那么NAT Server的作用正好相反, 它是当其他公网用户访问我们服务的公网地址时候,进行目的地址转换(注意一定要是公网地址),在华为防火墙里面的这个功能叫做---NAT server(服务器映射),可能大家都奇怪,为什么标题里面有端口映射、甚至DMZ,这个主要是各个厂商的叫法不一样,可能客户只会某一种叫法,导致在了解需求的时候,有点懵!不过不要紧,学完本篇后就都会很清晰了,下面来看看多个场景下使用什么样的技术。
网络之路一天
2024/01/08
2.9K0
NAT技术之NAT server(名称很懵?服务器映射、端口映射、DMZ傻傻分不清楚)
2025年配置华为防火墙最常用的50条指令,分类整理
防火墙是网络安全的核心防线,通过精准的规则策略,可有效隔离内外网风险,保障业务连续性。同时,灵活管理NAT、VPN和访问控制,满足企业合规与数据安全需求。在数字化转型中,防火墙配置能力直接体现工程师对安全架构的理解,是抵御威胁、构建可信网络的关键技能,也是职业竞争力的重要体现。今天阿祥就整理了一份华为防火墙最常用的50条指令,希望能够对初学的朋友们产生帮助!
ICT系统集成阿祥
2025/03/27
2580
2025年配置华为防火墙最常用的50条指令,分类整理
华为防火墙入门难?一文带你学会防火墙基础知识~
路由模式:如果华为防火墙连接网络的接口配置IP地址,则认为防火墙工作在路由模式下。
释然IT杂谈
2022/10/27
1.6K0
华为防火墙入门难?一文带你学会防火墙基础知识~
二层交换机与防火墙对接上网配置示例
二层交换机指的是仅能够进行二层转发,不能进行三层转发的交换机。也就是说仅支持二层特性,不支持路由等三层特性的交换机。
知孤云出岫
2024/04/22
2350
二层交换机与防火墙对接上网配置示例
实验 | 利用华为eNSP进行防火墙主备配置
在使用华为防火墙USG6000进行网络架构设计时,我们必须意识到生产网络环境中的关键位置通常需要两台网络设备才能实现高可用性。
网络技术联盟站
2023/03/01
3.1K0
实验 | 利用华为eNSP进行防火墙主备配置
当GRE遇上IPSec后,安全性终于有了保障
BJ_FW身后有一个服务器,CS_FW与CD_R后面的client需要访问这个服务器,希望不把服务器暴露在公网上面,能实现的那就只有GRE与IPSec了,但是GRE没有安全性保障,IPSec有安全性,那能不能把GRE与IPSec结合起来一起使用呢?下面先回顾下GRE的配置,把各个点之前打通,然后在这个基础上面尝试下用IPSec部署,看看有什么样的效果。
网络之路一天
2024/01/08
4870
当GRE遇上IPSec后,安全性终于有了保障
这样配置防火墙双机热备,网络很难出现故障
防火墙承载了非常多的功能,比如:安全规则、IPS、文件类型过滤、内容过滤、应用层过滤等。
网络工程师笔记
2024/04/19
4230
这样配置防火墙双机热备,网络很难出现故障
网络安全实验09 配置用户认证,对高级管理者进行免认证
高级管理者的电脑MAC绑定固定IP10.3.0.168,免认证认证域名称:default 接入控制:上网行为管理 认证策略名称:policy_auth_01
90后小陈老师
2024/04/30
2970
网络安全实验09 配置用户认证,对高级管理者进行免认证
推荐阅读
相关推荐
三台华为防火墙配置ipsec,实现三地局域网互联
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验