简介:华为USG5500防火墙配置入门实验PDF,适合正在备考华为数通认证、刚接触防火墙的网工初学者,也适合在网络实验室里边看边操作。文档基于常见的内外网实验拓扑,明确规划了192.168.0.0/24与192.168.1.0/24两个网段,并给出AR1、AR2路由器及防火墙FW1从基础网络连通到安全策略落地的完整配置命令。核心内容包括接口IP配置与默认路由、Telnet远程登录认证及用户权限设置,以及防火墙安全区域(outside、inside)的创建、安全优先级调整、接口划入区域,并通过display zone、display policy all等命令核验配置生效情况。资源共1个PDF文件,包体约113KB,内容紧凑,便于在手机或平板上随时查阅。目前已有4737人学习下载,说明该实验具有一定参考价值。文档中的命令步骤清晰,可直接对照操作,特别适合作为上机练习前的预习材料或实验后的复盘参考。
1. 拿到USG5500配置实验,先别急着敲命令
很多人在做「华为USG5500防火墙配置实验一」这个题目时,第一反应是打开PDF找命令、复制粘贴、回车,然后发现内网PC死活ping不通外网。我见过不止一个同事在这上面耗掉半天,最后发现不是命令打错了,而是对USG5500的区域模型和默认动作没概念。这款设备在学校实验室和企业分支用得很多,实验一通常要求你完成设备初始化、接口IP规划、安全区域划分、第一轮安全策略放通,以及最基本的Web登录管理。说白了,这套实验就是让你亲手建立起「区域—策略—会话」的防火墙核心思路,而不是背命令。适合刚接手华为安全设备的新人,也适合准备数通或安全类认证考试的工程师。先把框架想清楚,再动手,后面每一条命令你都能说清为什么。
2. 先看懂USG5500的配置框架:区域、会话表与默认动作
2.1 安全区域是USG5500的命门:Trust、Untrust、DMZ怎么分
USG5500和普通路由器最大的区别,就是它所有流量决策都建立在「区域」之上。接口必须划入某个安全区域,流量从哪个区域进、从哪个区域出,决定了它走哪一套策略。常见的做法是:内网接Trust区域,外网接Untrust区域,服务器单独划DMZ区域。指导思想是「默认拒绝,显式放通」,这也是华为防火墙和家用路由器的本质差异。
理解区域的关键在于安全等级。USG5500里每个区域默认有一个安全级别,Trust是85,Untrust是5,DMZ是50,Local是100。高优先级区域访问低优先级区域,方向上是Outbound,默认动作是允许;反向是Inbound,默认拒绝。不同版本、不同固件的USG5500对这个默认动作可能有细微差别,但你可以把「默认拒绝」当作底线来记。很多实验一翻车,就是因为在没有放通任何策略的情况下,想当然地以为内网能主动访问外网,结果被默认拒绝挡掉了。
我在帮人排查时最常问的一句话是:数据流的源区域和目标区域分别是什么?这个问题问清楚了,定位问题就完成了一半。比如PC在Trust,服务器在DMZ,那这条流是Trust到DMZ,方向不算Outbound,但你仍然需要一条安全策略来放通,因为很多生产环境会把DMZ的安全级别调低,或者你访问的FTP端口没有被服务模板覆盖。
2.2 状态检测与会话表:为什么防火墙策略看起来「没生效」
USG5500是状态检测防火墙,不是简单的包过滤路由器。它处理每个连接时,会先查会话表:如果这个数据包属于已有会话,就走会话表对应的动作,不再重新匹配策略;只有首包才完整走安全策略匹配。这个机制解释了为什么你即使配了一条新策略,正在进行的连接依然不通——因为老会话还按旧动作转发,要等老化或者手动清会话。
会话表里记录的是五元组加动作。实验一的验证环节里,你可以通过display firewall session table来确认流量是否成功建立了双向会话。很多新手不知道这个命令,导致在策略上反复折腾,最后发现是UDP之类的无状态协议老化快、或ICMP没有被放通。另一个容易忽略的点是:防火墙的会话老化时间对不同协议不同,TCP默认老化时间远长于UDP,如果你测试的是DNS这类UDP流量,会话建起来了也可能很快没,容易误判成策略失效。
2.3 老设备不等于老思路:USG5500命令和eNSP模拟器有差异
USG5500是一个十多年前就开始服役的系列,网上能找到的教程和PDF很多,但不同版本的命令风格差异不小。早期V100R001版本的命令行和后来VRP8平台有很大区别。比如老平台接口编号是GigabitEthernet0/0/0,新平台可能一样,但安全策略的写法和默认动作、zone的定义方式都有变化。如果你照着eNSP里自带的USG6000V模拟器做实验一,再去敲真机,大概率会发现部分命令不兼容。
我一般会建议学员先确认PDF实验对应的设备版本。如果是老教材,命令通常基于V100R001或者V200R001;如果用的是eNSP模拟器,设备类型是USG6000V,命令风格偏新,与USG5500真机有出入。两者的安全策略default动作都能配置,但细节上比如service-manage的配置位置、接口加入区域的方式、NAT策略的视图层级都可能不同。你可以用display version先确认版本,再决定按哪一套命令走。
3. 从零初始化:Console登录、Web管理界面与两种配置通道
3.1 华为防火墙配置命令的第一步:Console登录与基本参数设置
实验一的第一步通常是用Console线连接USG5500,CRT或者SecoCRT里设置串口参数:波特率9600,数据位8,停止位1,无校验。登录后默认用户名和密码通常是admin/Admin@123,但老设备可能出厂是admin/admin,具体看设备版本。登录后建议先改密码,再做基础配置,养成好习惯。
<USG5500> system-view [USG5500] sysname USG-5500 [USG5500] clock timezone beijing add 08:00:00 [USG5500] header login information "Authorized users only"这段里sysname是设设备名,clock timezone设置时区,不然后面查日志时间对不上。header login那条属于可选项,但生产环境建议加上。做完这些基础设置,再用display current-configuration确认一下配置有没有正确写入。写配置前用save保存,或者最后统一保存,实验过程中不建议频繁保存,因为部分老版本保存时会重启Web管理服务。
3.2 开启Web管理:让图形界面能登录上来
USG5500实验一里,Web管理几乎是必做项,因为后续的配置和状态查看很多人习惯用图形界面。开Web管理有三件事:接口开管理服务、设置管理地址、限制管理主机范围。需要注意,防火墙的管理面和数据面要分开,至少不能把管理服务全开在Untrust区域,否则就是把自己设备暴露给外网。
[USG5500] interface GigabitEthernet 0/0/0 [USG5500-GigabitEthernet0/0/0] ip address 192.168.1.1 24 [USG5500-GigabitEthernet0/0/0] service-manage ping permit [USG5500-GigabitEthernet0/0/0] service-manage https permit [USG5500-GigabitEthernet0/0/0] service-manage http permit [USG5500-GigabitEthernet0/0/0] quitservice-manage是USG系列很关键的命令,它决定这个接口允许哪种管理协议进来。ping permit是为了方便你测试接口连通性;https permit是给Web管理用的;http permit在老版本上默认可能是开的,但出于安全考虑我给你留的是显式开启。注意:如果你不开启service-manage,即使接口IP能ping通,Web页面照样打不开。这是新人最常见的坑之一。
3.3 eNSP里做实验的替代路径:模拟器Web登录与抓包验证
如果你手上没有USG5500真机,用eNSP做实验一也是常见路子。eNSP里防火墙设备默认是USG6000V,华为防火墙配置命令风格和真机接近但不是100%一致,Web界面版本也偏现代。开启Web登录的方式类似,接口下加service-manage,然后用浏览器访问接口IP。eNSP的设备默认密码和真机不同,需要先用Console登录改掉或沿用默认。eNSP的好处是可以直接从拓扑里抓包,验证策略动作非常直观,坏处是模拟器的会话表和安全策略行为与真机存在部分差异,比如部分NAT的端口转换细节在模拟器里不会严格呈现。
提示:eNSP里防火墙与路由器直接跑OSPF或VRRP时,防火墙默认会拦截协议报文,需要单独放通对应区域间的协议。做实验一如果还没涉及路由协议,可以暂时忽略。
4. 把实验一的最小配置跑通:接口、区域、策略、NAT一套命令走完
4.1 接口IP与区域绑定:数据流从哪个门进来
配置边界防火墙时,最忌讳的是把接口IP配完就丢在那里,忘了把接口加入安全区域。接口如果不属于任何区域,它产生的流量全部会被丢弃,而且不会有任何日志提示。华为USG5500加入区域的命令在不同版本里略有差异,以VRP V100R001和V200R001为例:
[USG5500] firewall zone untrust [USG5500-zone-untrust] add interface GigabitEthernet0/0/0 [USG5500-zone-untrust] quit [USG5500] firewall zone trust [USG5500-zone-trust] add interface GigabitEthernet0/0/2 [USG5500-zone-trust] quitadd interface就是把接口划入区域。这里有个细节:数据流是双向的,你只需要根据接口物理位置划一次区域就行,防火墙会根据报文出入接口自动判断源区域和目标区域,不需要你重复配置。另一个注意点是:一个接口只能属于一个区域,如果你把它从trust切到dmz,原有会话会全部清掉。这也是常见翻车点——实验过程里改区域配置没问题,但生产环境上别这么干,影响所有在线用户。
4.2 安全策略配置:放通「内网到外网」的三种写法
实验一里最核心的安全策略通常就一条:允许Trust区域的PC访问Untrust区域。但华为防火墙的安全策略命令有一个演化过程,老版本常见的是policy interzone,新版本则用security-policy。如果你的PDF是基于较老的USG5500固件,大概率是前一种。我建议你在动手前先敲一个问号确认命令是否支持,避免照搬不兼容命令。
[USG5500] security-policy [USG5500-policy-security] rule name trust_to_untrust [USG5500-policy-security-rule-trust_to_untrust] source-zone trust [USG5500-policy-security-rule-trust_to_untrust] destination-zone untrust [USG5500-policy-security-rule-trust_to_untrust] source-address 192.168.1.0 24 [USG5500-policy-security-rule-trust_to_untrust] action permit [USG5500-policy-security-rule-trust_to_untrust] quitrule name后面是规则名称,自己起个有意义的,别用rule1这种。source-zone和destination-zone决定了这条规则匹配哪个方向的流量,source-address是源网段。action permit放行。如果你做实验时发现ping不通外网,先看是不是漏掉了ICMP协议放行,安全策略是按首包匹配的,ICMP没有端口概念,协议号是1,某些版本的安全策略里如果只写了TCP/UDP服务,ICMP会被漏掉,需要在规则里增加icmp服务或直接简化成permit all。
另外,华为防火墙支持配置黑白名单,即把特定IP或MAC加入黑名单直接丢包,或者加入白名单跳过后续策略匹配。这个功能在实验一里不是必须的,但如果你后面做入侵检测相关的实验,会用到。记一下命令方向:black-list和white-list分别在防火墙根视图下配置,不要跑到接口视图里去。
4.3 配置出接口NAT:内部地址在外网如何可见
很多实验一里会要求内网PC能够上网,这就离不开NAT。USG5500的NAT有两类:出接口NAT和基于策略的NAT,对应老命令nat outbound和新版本nat-policy。如果你用的是老设备,简单做法是在出接口直接配置:
[USG5500] interface GigabitEthernet0/0/0 [USG5500-GigabitEthernet0/0/0] nat outbound 2000 [USG5500-GigabitEthernet0/0/0] quit [USG5500] acl number 2000 [USG5500-acl-basic-2000] rule 5 permit source 192.168.1.0 0.0.0.255这里的nat outbound 2000引用的是一个基本ACL,ACL里匹配的是内网网段。它表示:源地址为192.168.1.0/24的流量从该接口出去时,将源地址转换为接口的外网IP。注意ACL的source写法是反掩码,不是子网掩码,0.0.0.255对应24位掩码。这个细节写错过一次现场,当时排查半天找不到原因,最后发现是ACL匹配范围不对,流量走了转发但没有命中NAT。
在新版本里NAT策略更灵活,支持按安全区域匹配,写起来像安全策略一样名目清晰。但如果你只是想快速让实验一通过,老式nat outbound够用了,前提是确认你的固件支持。
4.4 验证配置效果:查看安全策略、会话表与连通性
配置完不是终点,验证才是。华为防火墙的验证命令有两套思路:一套是查配置对不对,一套是查流量有没有真正建立会话。最常敲的三条我列出来:
[USG5500] display security-policy rule all [USG5500] display firewall session table [USG5500] display nat session table第一条看安全策略的匹配条件和动作是否符合预期。第二条看数据流是否成功建会话,重点关注会话的状态、源目地址和端口。第三条看NAT转换后的会话,确认源地址是否从内网地址换成了公网地址。如果你在命令行里查不到任何会话,说明流量根本没走到防火墙,优先检查接口区域绑定和物理链路;如果会话状态是FIN_WAIT或CLOSE_WAIT,说明连接已经结束,不代表策略放通失败。
提示:真实设备上display firewall session table输出可能很长,可以加参数过滤,比如按源地址过滤。模拟器里通常不支持过滤参数,输出也简化过,注意区分。
5. 配置USG5500的避坑笔记:5个最典型的故障现场
5.1 Web界面打不开,ping却通
现象:接口IP能从PC ping通,但浏览器访问https://192.168.1.1打不开,连接被拒绝。原因:接口下没有配置service-manage https permit。很多人以为接口通了就等于管理服务开了,其实USG5500的数据连通和管理服务是分开授权的。解决:回到接口视图,执行service-manage https permit命令,然后重新访问。如果还不行,检查PC的浏览器是否把该IP加入代理设置,或者防火墙是否启用了HTTP重定向到HTTPS。
5.2 策略放通后内网依然无法上外网
现象:安全策略已经permit了Trust到Untrust的全部流量,PC还是无法访问外网。原因:大概率是NAT没配,或者路由表缺默认路由。防火墙的转发流程是路由查找、策略匹配、NAT转换,任何一环断了都不通。解决:先display ip routing-table确认有默认路由指向运营商网关,再display nat session table确认有没有生成NAT会话。如果缺路由,补一条ip route-static 0.0.0.0 0.0.0.0 运营商网关地址。
5.3 ICMP放通了但TCP不通
现象:内网PC可以ping通外网,但打开网页连接超时。原因:安全策略里只放行了ICMP服务,没有放行TCP的80/443端口。很多人在配置策略时为了快速验证只服务选了ping,后续流量自然被拒。解决:安全策略里配置服务协议时,把服务对象从icmp改成any,或者单独加一条指定TCP端口的规则。特别是实验一阶段,直接放通全部服务和协议能让你快速验证框架成立,后面再做精细收敛。
5.4 配置保存后重启失效
现象:配置好USG5500后,save成功也提示写入了,但设备一重启配置全部丢失。原因:误把出厂默认配置文件或者临时配置当作保存对象,或者在VRP老版本里没保存到正确文件系统。解决:用save命令完整保存,确认提示信息里出现successfully字样;配合display saved-configuration检查保存内容。还有一种情况是设备没有设置配置文件名,启动时回落到空配置启动,先用display startup查看当前的启动配置文件。
5.5 模拟器里明明配对了,真机却报错
现象:同样的安全策略命令,在eNSP里能输进去,真机上一敲提示Unrecognized command。原因:eNSP自带的防火墙版本比USG5500真机固件新,命令语法有迁移。解决:实验一这种场景,建议优先按设备的display version确认命令行版本,再决定用老式interzone命令还是新式security-policy命令。如果手头只有模拟器,也不要硬套真机命令,先以模拟器为准跑通思路,再回真机对照手册调整。
6. 会看会话表才算真正掌握了实验一:一个笨办法和一条经验
做完上面所有配置,很多人会以为实验一结束了,其实还有一件重要的事:验证流量是真正被防火墙处理了,而不是碰巧通了。最直接的验证方法是清理会话后重新访问外网,再抓住首包。你可以先执行reset firewall session table清掉所有会话,然后从PC发起一次HTTP请求,立刻在防火墙命令行看display firewall session table。如果这条会话的源地址是内网PC的IP、目的地址是外网服务器的IP,状态是Established或TCP_ESTABLISHED,说明整条转发链路是通的。如果再结合display nat session table看转换后的公网地址,就能确认NAT也生效了。
另一个常见做法是把防火墙的debugging打开,观察报文丢弃点。命令是debugging firewall packet-filter,但要注意这会刷屏,确认问题后马上关掉。我在实际工程里更依赖会话表而不是debugging,因为会话表是结果导向,一眼能看出通没通;debugging更多是定位具体丢在哪一步。对于实验一,会话表已经够用了。
分享一个我的习惯:每次做完实验一,我都会把display current-configuration里涉及安全策略和NAT的部分单独存成文本归档,文件名带上日期和设备型号。这个习惯帮我省过很多次事——后面做实验二、实验三时,不需要从头猜上一轮的配置是什么,直接对照旧配置改差异项,比重新敲一遍整个配置高效得多。USG5500这类老防火墙尤其需要这样,因为命令行没有undo提示,配置错了要一步坑一步地往回找。希望这个方案能帮你在配置华为防火墙时少走弯路。
本文还有配套的精品资源,点击获取