☰
华为USG5500防火墙配置实验一:从裸机到能管、能通、能防
2026/10/5 13:41:14 网站建设 项目流程

简介:这是一份华为USG5500防火墙配置入门实验PDF文档,适合网络工程初学者、备考华为认证的学员以及需要快速上手防火墙配置的运维人员。文档以实验形式展开,从内网192.168.0.0/24与外网192.168.1.0/24的拓扑搭建入手,完整记录了AR1、AR2路由器及FW1防火墙的系统视图配置过程,涵盖Telnet远程登录、接口地址规划、安全区域创建与优先级设置、默认路由配置、策略查看与区域间安全策略分析等关键操作。通过这份113KB的PDF,读者可以跟随文档中的命令逐行演练,在实验环境中复现华为防火墙的安全区域隔离、策略控制等核心配置流程,理解trust、untrust等区域及自定义区域outside、inside的优先级逻辑。文档共1个PDF文件,内容精炼,重点突出,适合对照实验环境边学边练。已有4743人学习下载,是华为USG5500防火墙配置实践中一份实用性较强的参考资料。

1. 一次华为USG5500防火墙配置实验一,能让你从裸机走到能管、能通、能防

手里只有一台 eNSP 模拟器或一台吃灰的 USG5500 真机,实验一的任务通常不是配一堆花哨策略,而是把防火墙从“开机后不知道密码、接口全 down、Web 打不开”的状态,一步步变成一台你能远程管理、能让内网流量出去、能在界面上看到会话表的基础设备。它解决的是“边界设备怎么才算能用”的问题——登录、接口 IP、安全区域、域间策略、NAT,这五件事做完,实验一才算真正闭环。适合正在学华为防火墙入门的网络工程师、备考 HCIA/HCIP 的人,以及在校生用 eNSP 练手。别小看这五步,USG5500 的很多“翻车”都发生在这一段。

2. 先把 USG5500 配置实验的骨架立起来:安全区域、会话表与策略匹配顺序

2.1 为什么实验一永远从“安全区域”开始

USG5500 的包过滤模型和交换机、路由器不一样。路由器上只要接口有 IP、路由可达,流量就能通。防火墙默认是“拒绝一切”的:流量从一个接口进,必须找到“这个接口属于哪个安全区域、目标接口属于哪个安全区域、这两个区域之间有没有放通策略、会话表里有没有匹配记录”这条链,缺一个就丢包。所以实验一里你必须先理解安全区域,而不是急着敲 NAT。

华为 USG 系列里最常见的四个区域是 trust、untrust、dmz、local。trust 放内网终端,untrust 放外网,dmz 放对外服务的服务器。local 比较特殊,它代表防火墙自己——你 SSH 登录防火墙、防火墙主动向外发 Syslog,这些流量都算和 local 区域相关。实验一的标准拓扑一般是:内网 PC 接在 GigabitEthernet0/0/1,外网侧接口 GigabitEthernet0/0/0 模拟互联网,PC 要能 ping 通外网,同时能从 PC 上用 HTTPS 打开防火墙管理界面。

很多新手在这里会有一个惯性思维:接口配了 IP,两个区域也加了接口,怎么还是不通?因为“接口加入区域”只是告诉防火墙这台设备的拓扑结构,不代表区域之间有信任关系。trust 到 untrust 的流量,如果没写策略,照样被默认拒绝。你在实验里看到的现象就是 PC ping 外网网关能通,但 ping 防火墙的 untrust 接口 IP 不通——这个现象恰恰说明默认拒绝在工作,不是设备坏了。

2.2 策略匹配顺序与黑白名单的底层逻辑

USG5500 的策略匹配顺序是从上往下的,规则按 rule id 从小到大排列,系统把报文和第一条命中的规则比对,立刻执行 permit 或 deny,不再继续看后面。所以实验一里有个常见错误是:先放通全部,再写一条拒绝,结果拒绝永远不生效。这个和黑白名单的底层逻辑其实是一回事——黑白名单看起来是“名单里拒绝,名单外放行”或反过来,但落地到防火墙规则里,它就是匹配顺序和动作的组合。

理解了这个,你就知道配置实验一里的策略时该养成什么习惯:先写精确的放通规则,再写一条兜底的 deny 规则,把拒绝放在最后。比如实验要求内网能访问外网 HTTP,但禁止访问某个外网 IP,规则顺序应该是“permit 目标端口 80”在前,“deny 目标 IP x.x.x.x”在后。因为防火墙匹配到 permit 规则后就直接放行,后面的 deny 根本看不见。

这里给一个简单的命令行示例,帮助你理解匹配顺序的观察方法:

<USG5500> system-view [USG5500] firewall policy [USG5500-policy] rule name deny_special [USG5500-policy-rule-deny_special] source-zone trust [USG5500-policy-rule-deny_special] destination-zone untrust [USG5500-policy-rule-deny_special] destination-address 203.0.113.10 32 [USG5500-policy-rule-deny_special] action deny [USG5500-policy-rule-deny_special] quit [USG5500-policy] rule name permit_web [USG5500-policy-rule-permit_web] source-zone trust [USG5500-policy-rule-permit_web] destination-zone untrust [USG5500-policy-rule-permit_web] service http [USG5500-policy-rule-permit_web] action permit

这段配置的逻辑说明:如果你把 deny 规则放在 permit_web 前面,所有从 trust 去 untrust 的流量都会先被 deny 拦截,permit_web 就成了永远匹配不到的“死规则”。所以实验时你刻意把顺序反着配一次,再用 PC 访问外网 HTTP,会看到完全不通,然后通过调整规则顺序恢复,这样对“匹配顺序优先于动作”的理解才到位。参数说明里最值得注意的就是destination-address 203.0.113.10 32里的 32 是掩码长度,表示这是一个主机地址;如果写成 24,就变成拒绝整个网段,实验里特别容易因掩码写错而误伤范围。

2.3 实验前要确认的三件事:console 登录、BootROM 密码、eNSP 与真机差异

第一次做 USG5500 实验,很多人卡在“根本进不去系统”。用真机的话,上电后串口终端会提示你按 Ctrl+B 进入 BootROM 菜单,这个菜单里有启动选项、密码恢复选项。注意 BootROM 密码和 console 登录密码是两回事:BootROM 密码是设备启动引导阶段的保护,console 密码是进入命令行界面的保护。实验一里最常见的问题是你既不知道 BootROM 密码,又不知道 console 密码,然后整个人卡在启动菜单前。常见的做法是重启设备,在出现提示时快速按 Ctrl+B,进入 BootROM 后选择“clear configuration”或者“密码清除”相关选项,把设备恢复成出厂配置再继续实验。

如果你用的是 eNSP,情况会简单很多。eNSP 里的 USG5500 启动后不需要 BootROM 步骤,直接双击设备图标就能打开 CLI 窗口,初始状态也没有 console 密码。但 eNSP 和老款 USG 真机之间有一个差异:模拟器里很多命令能敲出来,但实际转发行为和真机有细节差别,比如模拟器里接口的 service-manage 默认放通状态可能与真机不一致,导致你在模拟器里 Web 能打开,真机上却打不开。所以实验一如果以考试或入职实操为目标,我建议你在 eNSP 里跑通后,再用真机从头到尾走一遍,重点验证管理面放通和策略命中的表现。

实验前还应该确认管理口位置。USG5500 的管理接口默认可能在某个固定接口上,有些版本默认只有特定接口允许 HTTPS 登录。你可以在命令行里用display interface brief看一眼哪些接口 up、哪些接口有 IP,再用display firewall zone查看当前区域划分。这两条命令是实验一里使用频率最高的“体检命令”,比直接开 Web 更可靠。

3. 把实验一跑通的最小配置:从命令行登录到 Web 能打开

3.1 登录与初始化:给防火墙改一个不会认错的主机名

拿到一台 USG5500,第一步不是配接口,而是确认你正处在哪个视图。尖括号<>代表用户视图,方括号[]代表系统视图。实验一里所有配置几乎都在系统视图下完成。先改主机名,方便你在多台设备实验时不至于配置到一半发现连错了设备:

<Huawei> system-view [Huawei] sysname USG5500-LAB [USG5500-LAB] quit <USG5500-LAB> display version

逻辑说明:sysname只改设备提示符名称,不影响业务转发,但它能让你在后续敲命令时随时确认自己在哪台设备上,尤其是在远程管理实验中这个习惯很重要。参数说明:主机名建议用“设备型号-用途”的格式,比如 USG5500-LAB、USG5500-GW,避免用纯数字或特殊符号;display version用来查看设备软件版本,实验一里记录一下版本信息,因为不同版本的 USG 策略命令关键字略有差异,遇到命令敲不进去时先怀疑版本差异。

这段配置没有太多技术含量,但它把“登录后先做什么”这个流程固定下来了。很多实验指导书喜欢直接跳到接口配置,导致新手做错后想回退,连设备是什么版本、什么启动模式都说不清,排查无从下手。

3.2 接口 IP 与管理放通:不开 service-manage,Web 永远打不开

接口配 IP 本身不难,真正让新手困惑的是“为什么 Web 打不开”。USG 的命令行下,即使你给接口配了 IP,设备默认也不允许从该接口发起 HTTPS/HTTP 管理访问。你要在接口视图下开启 service-manage 并放通对应服务。以下是一段标准的实验一接口配置,假设内网口用 GigabitEthernet0/0/1,外网口用 GigabitEthernet0/0/0:

[USG5500-LAB] interface GigabitEthernet0/0/0 [USG5500-LAB-GigabitEthernet0/0/0] ip address 203.0.113.1 24 [USG5500-LAB-GigabitEthernet0/0/0] service-manage enable [USG5500-LAB-GigabitEthernet0/0/0] service-manage ping permit [USG5500-LAB-GigabitEthernet0/0/0] service-manage https permit [USG5500-LAB-GigabitEthernet0/0/0] quit [USG5500-LAB] interface GigabitEthernet0/0/1 [USG5500-LAB-GigabitEthernet0/0/1] ip address 192.168.1.1 24 [USG5500-LAB-GigabitEthernet0/0/1] service-manage enable [USG5500-LAB-GigabitEthernet0/0/1] service-manage ping permit [USG5500-LAB-GigabitEthernet0/0/1] quit

逻辑说明:这里对外网口配的是公网示例地址 203.0.113.1/24,对内网口配的是 192.168.1.1/24。service-manage enable是总开关,不开它,后续permit都不会生效;service-manage https permit才允许从该接口发起 HTTPS 管理访问。ping 放通专门用于实验排障,后期上线时应按最小权限原则去掉。参数说明:实验里最容易抄错的是把service-manage写成了service-manage enable就以为完事——这个命令只是开功能,具体放通哪种服务必须再单独敲一条 permit;另外接口 IP 的掩码写的是 24,不是 8,也不是 32,掩码决定广播域范围,写错后内网 PC 可能无法发现网关。

3.3 把接口放进安全区域,并写一条能匹配上的域间策略

光有接口 IP 还不能转发流量。下面把外网口加入 untrust 区域,把内网口加入 trust 区域,然后写一条从 trust 到 untrust 的放通策略,这是实验一里“通”的关键一步:

[USG5500-LAB] firewall zone trust [USG5500-LAB-zone-trust] add interface GigabitEthernet0/0/1 [USG5500-LAB-zone-trust] quit [USG5500-LAB] firewall zone untrust [USG5500-LAB-zone-untrust] add interface GigabitEthernet0/0/0 [USG5500-LAB-zone-untrust] quit [USG5500-LAB] firewall policy [USG5500-LAB-policy] rule name trust_to_untrust [USG5500-LAB-policy-rule-trust_to_untrust] source-zone trust [USG5500-LAB-policy-rule-trust_to_untrust] destination-zone untrust [USG5500-LAB-policy-rule-trust_to_untrust] action permit [USG5500-LAB-policy-rule-trust_to_untrust] quit

逻辑说明:add interface把一个物理接口绑定到区域,一个接口只能属于一个区域,不能重复添加。策略里的source-zone和destination-zone是匹配流量的方向条件,没有这两个条件,策略就是个“无方向放通”,实验一不推荐这么写。参数说明:早年间有些老版本还支持policy interzone trust untrust outbound这类传统写法,新版本普遍用firewall policy+rule name的写法;如果你在实验机上敲rule name提示不认识,请先用display version查版本,然后改用policy interzone语法,两种写法功能等价,但混着用会出现“display 策略能看到、实际不生效”的假象。

到这里,内网 PC 应该可以 ping 通防火墙的内网接口 IP,也能 ping 通外网接口 IP,但还不能访问外网服务器。因为缺了最后一步 NAT。不过建议你在 NAT 之前先做一次验证:PC ping 外网口 IP 通了,说明区域和策略没问题;如果不通,优先查策略而不是 NAT,这个排查顺序在实验一里很重要。

3.4 静态 NAT 与源地址转换:让内网流量能带着“合法身份”出去

USG5500 在真实网络里一般部署在边界,内网地址要访问外网,必须做源地址转换。实验一里最简单的做法是配置一条源地址转换规则,把内网网段转换到外网接口地址上,也就是常见的 Easy IP 方式:

[USG5500-LAB] acl number 3000 [USG5500-LAB-acl-adv-3000] rule 5 permit source 192.168.1.0 0.0.0.255 [USG5500-LAB-acl-adv-3000] quit [USG5500-LAB] nat outbound 3000 address-group 0 [USG5500-LAB] nat address-group 0 203.0.113.1 203.0.113.1

逻辑说明:ACL 3000 用来匹配需要做 NAT 的内网流量,只匹配源地址网段;nat outbound 3000 address-group 0表示匹配 ACL 3000 的报文,在出接口方向把源地址替换成地址组 0 里的地址。因为实验中只有一个外网地址,地址组起始和结束地址填同一个。参数说明:ACL 编号 3000 是高级 ACL 的约定范围,rule 5 里的 5 是规则序号,后续要加新规则建议用 10、15 这样的步长,方便插入;地址组0是组编号,可以创建多个组对应多条链路。如果你做完 NAT 后 PC 能 ping 通外网服务器,但打开网页失败,一般是 DNS 或 MTU 问题,和 NAT 本身关系不大。

实验一还有一个常见要求:内网有一台 Web 服务器,要让外网通过公网地址访问它,这就要做静态 NAT(目的地址转换),华为叫 nat static。这里给一个简版:

[USG5500-LAB] nat static address 0 192.168.1.10 203.0.113.10 [USG5500-LAB] firewall policy [USG5500-LAB-policy] rule name untrust_to_dmz [USG5500-LAB-policy-rule-untrust_to_dmz] source-zone untrust [USG5500-LAB-policy-rule-untrust_to_dmz] destination-zone dmz [USG5500-LAB-policy-rule-untrust_to_dmz] destination-address 203.0.113.10 32 [USG5500-LAB-policy-rule-untrust_to_dmz] service http [USG5500-LAB-policy-rule-untrust_to_dmz] action permit

逻辑说明:这条静态 NAT 把公网地址 203.0.113.10 一对一映射到内网服务器 192.168.1.10。注意这里服务器接口如果放在了 dmz 区域,那么策略里的 destination-zone 必须写 dmz,而不是 untrust。很多实验者在这里习惯性写 untrust,结果流量从外网进来被 NAT 转换成内网地址后,找不到匹配策略,直接被丢。参数说明:nat static address 0里的 0 是静态 NAT 的序号,一条条排开即可;destination-address必须写转换前的公网地址,而不是服务器内网地址,这是新手最容易写反的。

3.5 保存配置:实验一不敲 save,重启就是后悔药都救不回来

USG5500 的配置保存和交换机不完全一样。很多人在 eNSP 里配完直接关软件,再打开发现设备刚开机时的配置,其实就是没保存。命令行里保存配置的标准动作是:

<USG5500-LAB> save The current configuration will be saved to the device. Continue? [Y/N]: y <USG5500-LAB> display startup

逻辑说明:save把当前运行配置写入存储介质中的配置文件,重启后自动加载;display startup用来确认当前启动配置文件路径和修改时间,防止你以为保存了、实际上保存到了错误的文件。参数说明:有些实验指导书会建议用save filename.cfg指定文件名,实验一用默认文件名即可,不要手动指定复杂路径;保存后建议再执行一次display current-configuration,滚动检查关键配置是否都在,这一步能提前发现漏配的 service-manage 或区域接口。

4. 避坑:USG5500 配置实验一常见的五个翻车现场

4.1 现象:Web 管理页面一直打不开,浏览器报连接超时

原因:接口上没有开启 service-manage,或者只开了 ping 没开 https。很多实验者把service-manage enable当成全部配置,忽略后面的service-manage https permit。

解决:回到接口视图下补配置,然后检查浏览器访问的是 https:// 而不是 http://,USG5500 默认管理协议是 HTTPS;如果还是不行,在防火墙命令行里执行display https server查看 HTTPS 服务是否全局开启。实验里 90% 的 Web 打不开都是这三个原因里的某一个。

4.2 现象:PC 能 ping 通防火墙内网口,但 ping 不通外网口

原因:接口 IP 和区域都没问题,大概率是策略没写方向,或者策略里的 source-zone/destination-zone 写反。比如你从 trust 侧发起 ping,策略却写成了 source-zone untrust,流量不匹配就被默认拒绝。

解决:用display firewall policy查看策略列表,核对每条规则的源区域、目的区域、动作。如果你想快速验证是不是策略问题,可以临时把那条 trust-to-untrust 的策略动作改成 permit,再 ping 一次;通了就确定是策略方向问题。试完记得改回来,别把实验环境留成“全放通”。

4.3 现象:把 console 密码忘了,重启后直接卡在 BootROM 密码输入界面

原因:BootROM 密码和 console 密码是两个概念,但新手经常把两个密码混着记。USG 真机在启动时按 Ctrl+B 进 BootROM,如果设过密码,输错三次只能断电重启,而且没后悔药。

解决:联系设备交接记录里找 BootROM 密码,找不到就走密码恢复流程。常见做法是在 BootROM 菜单中选择清除配置或恢复出厂设置,不同版本菜单名略有差异,操作后会丢失全部配置。实验一阶段本来就没什么业务配置,恢复出厂损失不大,但千万不要在生产设备上尝试。这个坑值得在大学实验课上提前讲清楚,因为一台实验室公用 USG5500 很可能被上一组同学改了密码。

4.4 现象:eNSP 里配置全做完了,关闭再打开模拟器,配置全没了

原因:没执行save,或者保存到了当前配置文件但 eNSP 的工作目录被清理。eNSP 模拟器的设备存储是虚拟的,关闭工程时如果不保存工程文件,设备配置会随虚拟磁盘一起丢弃。

解决:每次配完一个阶段就执行save,退出 eNSP 时选择保存工程。实验一里还可以在最后用display current-configuration把配置复制到本地文本文件,作为实验报告附件,这比只依赖模拟器保存更稳妥。真机上则要额外注意display startup显示的启动配置文件路径,确保下次启动加载的是你改过的文件。

4.5 现象:Windows 防火墙弹窗报错 0x800706d9,实验环境里远程配置工具连不上

原因:这个报错通常是 Windows 防火墙服务被禁用或依赖服务未启动,跟你实验用的 USG5500 没关系。eNSP 的云设备或本地终端要访问 USG 的管理口,依赖 Windows 的网络服务。

解决:优先在“服务”里启动 Windows Defender Firewall 依赖的 Base Filtering Engine 服务,而不是无脑关闭 Windows 防火墙本身。实验室内网环境如果安全要求不高,可以临时允许 eNSP 相关进程通信,但不要把主机防火墙整体关闭作为常态。这个坑属于“看起来是防火墙问题、其实和 USG 无关”的典型场景,排查时先分清故障发生在哪一段。

5. 给“实验一”收尾的验证习惯:会看会话表、会抓包、会留备份

实验一做完了,配置也保存了,但真正让你“会”的标准是能验证三个问题:内网访问外网的流量到底有没有经过 NAT?策略有没有被实际命中?配置如果丢了能不能快速恢复?我一般会依次执行三个命令来收尾。

先看会话表。PC 持续 ping 外网服务器时,在 USG5500 命令行里执行display firewall session table,能看到源地址、目的地址、转换后地址和端口。如果只看到一条会话记录,说明 NAT 生效了;如果 ping 通但会话表里没有记录,说明流量可能不是经过防火墙转发的,比如 eNSP 里 PC 直连了服务器,那实验拓扑就是错的。这个命令的筛选参数建议用display firewall session table destination-ip 203.0.113.10,只过滤目标地址,避免输出太长刷屏。

再看策略命中。执行display firewall policy能看到规则列表,但华为 USG 的命令行里策略命中计数不一定默认显示,实验一阶段更实用的验证方式是故意制造一次违规流量,比如用内网 PC 访问一个没放通的端口,然后在 USG 上用display log查看安全日志,日志里会记录源 IP、目的 IP、动作和策略名。这比盯着计数器更直观,也顺便让你知道以后上生产环境时审计日志应该怎么翻。

最后是配置备份。实验一里最常见的收尾动作是把当前配置导出到本地:

<USG5500-LAB> display current-configuration

然后把输出全选复制,粘贴到本地文本文件里,文件命名建议带日期,比如USG5500-lab-20260215.cfg。真机上可以用 FTP 或 USB 导出,实验阶段用复制粘贴就够。这个习惯能帮你快速对比“上次配完”和“现在被改乱”之间的差异,也是排查问题的后悔药。

另外有一个每轮实验我都在做的检查:重启设备,等启动完成后执行display startup,再看一眼接口状态和区域接口列表,确认设备恢复后配置还在。这个动作能模拟真实环境里的设备重启场景,比单纯敲 save 更能暴露问题。做实验一的时候我觉得这些步骤多余,后来在项目上遇到设备重启丢配置的故障,才意识到“保存 + 重启验证 + 备份”这三件事缺一不可。希望这个习惯也能帮你少踩一次坑。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询