data:image/s3,"s3://crabby-images/beb00/beb0088b48fe65dc6ec422c1f001a4d5a7b96e79" alt="防火墙和VPN技术与实践"
上QQ阅读APP看书,第一时间看更新
1.1.2 安全策略的配置方式
华为防火墙提供了多种配置方式,用户可以选择命令行、Web界面或者北向接口来配置安全策略。接下来,本书将以一个实例来展示最常用的Web界面和命令行配置。
如图1-2所示,为了保证trust区域内的192.168.1.0/24和192.168.2.0/24网段的设备能够正常上网,需要创建一条表1-1所示的安全策略。
data:image/s3,"s3://crabby-images/93e21/93e21f6620bc7d0b85ef1bc8455efe1e8081247a" alt=""
图1-2 安全策略的配置示例
表1-1 安全策略示例
data:image/s3,"s3://crabby-images/05d0f/05d0f490c971e2abf3bdb861d9f166c500d5e17b" alt=""
使用Web界面配置安全策略如图1-3所示。
data:image/s3,"s3://crabby-images/980fe/980fe8bca4949208155f9d28f7f6839fc9a56eb9" alt=""
图1-3 配置安全策略的界面
使用命令行配置安全策略如下。
<sysname> system-view [sysname] security-policy [sysname-policy-security] rule name "Allow access to the Internet" [sysname-policy-security-rule-Allow access to the Internet] source-zone trust [sysname-policy-security-rule-Allow access to the Internet] destination zone untrust [sysname-policy-security-rule-Allow access to the Internet] source-address 192.168.1.0 mask 24 [sysname-policy-security-rule-Allow access to the Internet] source-address 192.168.2.0 mask 24 [sysname-policy-security-rule-Allow access to the Internet] service http https [sysname-policy-security-rule-Allow access to the Internet] action permit [sysname-policy-security-rule-Allow access to the Internet] quit [sysname-policy-security]