eNSP实战:华为防火墙Web界面初始化与安全策略配置 1. eNSP环境准备与拓扑搭建第一次接触华为防火墙配置的朋友们建议先从eNSP模拟器开始练手。这个由华为官方提供的网络仿真平台能完美模拟真实设备操作还不用担心搞坏硬件。我刚开始学习时直接在真机上操作结果一个误操作导致整个办公区断网被网管追着跑了三层楼...安装eNSP有几个关键点要注意一定要用管理员身份运行安装程序安装路径不要带中文或特殊字符同时安装Wireshark和VirtualBox组件装好之后我们先新建一个空白拓扑。在左侧设备栏找到防火墙分类拖入USG6000V设备这是华为最常用的防火墙型号。这时候你会看到设备图标是灰色的说明还没激活。右键点击设备选择启动如果一切正常设备图标会变成绿色。注意如果启动失败大概率是VirtualBox虚拟网卡冲突。到VirtualBox管理界面把所有虚拟网卡删除后重启eNSP即可。2. 防火墙初始化配置设备启动后第一件事就是进行基础配置。右键防火墙选择CLI进入命令行界面这里我们要完成三件大事2.1 账号密码设置系统会提示输入初始账号密码默认admin/Admin123。首次登录必须修改密码建议设置为Admin1234这样复杂度够又容易记的组合。我见过有人设成生日被破解的也见过设成32位随机密码结果自己都记不住的...Login: admin Password: Admin123 # 输入默认密码 Change password: yes # 强制修改密码 New password: Admin1234 Confirm new password: Admin12342.2 接口IP配置接下来要给管理口通常是G0/0/0配IP。这个IP就是你后续通过浏览器登录的地址建议用192.168.0.1/24这类私网地址system-view # 进入系统视图 interface GigabitEthernet 0/0/0 # 进入接口配置 ip address 192.168.0.1 255.255.255.0 # 设置IP和掩码 service-manage all permit # 开放所有管理服务 quit # 退出接口视图2.3 服务管理开启很多新手卡在这一步——配完IP却发现网页打不开。关键是要检查服务是否开启display current-configuration interface GigabitEthernet 0/0/0如果看到service-manage all permit就说明配置正确。有时候这条命令会执行失败这时候需要手动完整输入service-manage https permit service-manage ping permit service-manage ssh permit3. 物理机与模拟器网络桥接配置好防火墙后我们需要让物理机能够访问这个虚拟设备。这里要用到Cloud组件相当于在虚拟和现实网络之间架一座桥从设备栏拖入Cloud组件双击Cloud进入配置界面在绑定信息选项卡添加一个UDP端口在端口映射选项卡绑定物理机网卡比如你的无线网卡然后用网线连接Cloud和防火墙的G0/0/0口。这时候你的拓扑应该长这样[物理机] ←→ [Cloud] ←→ [防火墙]测试连通性ping 192.168.0.1如果ping不通按这个顺序排查检查防火墙接口是否updisplay interface brief关闭物理机防火墙和杀毒软件确认Cloud绑定了正确的物理网卡4. Web界面登录与安全策略配置终于到了见证奇迹的时刻打开浏览器访问https://192.168.0.1注意是https首次登录会提示安全风险选择继续访问。登录后会看到华为防火墙经典的深蓝色界面。左侧是功能菜单中间是仪表盘。这里我强烈建议先做三件事4.1 系统初始化设置进入系统 系统配置完成以下设置修改设备名称如HQ-FW-01配置NTP服务器如pool.ntp.org开启日志服务建议同时配置日志主机4.2 基础安全策略配置在策略 安全策略中新建第一条策略名称Trust_to_Untrust源区域trust目的区域untrust动作允许服务根据需要选择如http/https新手常犯的错误是策略顺序不对。防火墙是从上到下匹配策略的所以要把最具体的规则放在上面。4.3 管理员账号加固到系统 管理员里新建一个备用管理员账号设置密码复杂度策略最少8位包含大小写和数字配置登录失败锁定3次失败锁定5分钟5. 常见问题排查手册在实际操作中你可能会遇到这些问题问题1Web界面无法打开检查物理机与防火墙的连通性确认防火墙https服务已开启display service-manage尝试更换浏览器推荐Chrome/Firefox问题2配置不生效检查策略是否已提交华为设备需要手动提交配置查看策略命中计数display security-policy statistics问题3模拟器卡死调整设备内存分配建议不少于2GB关闭eNSP重试记得先导出配置记得每次实验完成后右键设备选择导出配置把配置文件保存好。下次可以直接导入不用从头配置。我在初学阶段因为没备份同样的基础配置重复做了七八遍...