简介:《华为USG5500防火墙配置实验一》PDF以完整实验文档形式呈现,面向网络入门学习者与从事企业网络维护的工程师,用于掌握华为USG5500防火墙的基础配置思路与命令操作。实验设计内网192.168.0.0/24与外网192.168.1.0/24的典型拓扑,从路由器AR1、AR2的接口地址、默认路由和Telnet远程管理配置切入,逐步演示防火墙接口地址绑定、安全区域outside与inside的创建、安全优先级设置,并展示查看安全策略与默认包过滤规则的方法,每步均附有可复制的CLI命令,便于对照真实设备或模拟器演练。资源包仅容纳1个PDF文件,体积113KB,轻量便携,适合在实验课、备考复习或现场排查时快速查阅。至今已有4743人学习,这一数字说明其参考价值较高,适合希望快速上手USG5500区域安全配置的读者。
1. 华为USG5500防火墙配置实验一:从Console登录到第一条安全策略的开局之路
几个月前帮朋友处理一个分支机构的网络故障,防火墙是已经停产多年的USG5500,配置看着完整,内网PC却连外网DNS都解析不了。最后检查发现,安全区域少绑定了一个GE口,流量进了黑洞,策略和路由全白配。这类问题在USG5500的日常运维里非常常见——设备退市多年但存量庞大,而 eNSP 模拟器自带完整的 USG5500 镜像,是学习华为防火墙配置最划算的入口。这个“实验一”要训练的就是开局能力:从 Console 线登录、接口与区域绑定,到放通第一条策略、确认业务流量双向往来。这篇笔记把它拆成可复现的步骤,适合刚接手网络运维、备考华为认证,或者想系统补防火墙基本功的从业者。
2. USG5500配置实验的知识地基:安全区域与转发路径
2.1 安全区域体系:防火墙信任模型的起点
搭这个实验之前别急着敲命令,先把安全区域想清楚。华为USG5500的核心逻辑单元是“安全区域”而不是接口本身。区域可以理解成一套网络信任分级:同一个区域内的设备之间默认能互通;不同区域之间的流量在没有放行策略之前,一律不转发。这个默认拒绝的行为,正是防火墙区别于普通三层交换机的地方——交换机只要路由可通则数据直接走,防火墙则要求每条跨区域流量都过策略校验。
USG5500默认预置四个区域,实验一里你会用到其中三个:
| 区域名称 | 典型位置 | 实验中的常见用法 |
|---|---|---|
| trust | 内网办公区 | GE0/0/1接内网PC |
| untrust | 外网出口 | GE0/0/0接外网侧 |
| dmz | 对外发布服务器区 | 实验一一般用不到 |
| local | 防火墙自身管理面 | 不直接绑定物理口 |
很多新手会把trust等同于“内网”、untrust等同于“外网”,大方向没错,但落到配置上要非常小心:接口加进什么区域,不是由IP决定的,而是由你在CLI里手动绑定的。同一个接口,你把它加进trust它就是内网口,加进untrust它就是外网口,没有魔法。我见过不少翻车现场,拓扑图画得清清楚楚,CLI里却绑错了区域,导致策略怎么调都不生效。
除了默认区域,USG5500还支持用firewall zone命令创建自定义区域,比如单独划一个访客区域给办公Wi-Fi,再写策略限制它只能访问外网、不能碰内网服务器。实验一用不到这个,但理解自定义区域的思路,后面做隔离方案时会很顺手。
2.2 实验环境:eNSP模拟器和真机怎么选
如今做这个实验,首选显然是eNSP。理由很直白:零成本、可复现、随便折腾。eNSP 里集成了 USG5500 模拟镜像,启动后直接进 CLI,不涉及真机登录、许可和硬件故障,可以把全部注意力放在配置逻辑本身。对实验一这种入门阶段的练习来说,模拟器与真机的性能差异不会影响对命令和原理的理解。
真机也依然有它的价值。如果你已经在做运维,实际收一台二手的USG5500,可以提前感受 Console 登录、版本差异、接口面板这些真实条件。但真机的风扇噪音确实不小,而且二手设备里往往残留着前任管理员没清干净的配置,处理副作用的时间可能要占掉实验时间的一半。
| 对比项 | eNSP模拟器 | 实体USG5500 |
|---|---|---|
| 获取成本 | 免费 | 二手几百到一千多 |
| Console登录 | 直接进入CLI | 需要用户名和密码 |
| Web管理 | 可用但启动偏慢 | 可直接访问管理口 |
| 版本差异 | 固定镜像版本 | 可刷不同版本 |
| 适合场景 | 学习和认证实验 | 生产运维验证及排错 |
我的建议是:没接触过防火墙的人先跑eNSP;有了eNSP基础、想理解真机上版本差异的人再考虑真机。当前网上能找到的配置流程大多以 eNSP 环境展开,操作路径与真机基本一致,实验一完全可以用模拟器打底。
2.3 认识USG5500的接口面板与管理口
USG5500面板上通常是多个千兆电口,不同型号数量有差异,eNSP里一般给四个GE口,GE0/0/0默认带管理IP 192.168.0.1/24,默认账号密码常见为admin/Admin@123。无论是真机还是模拟器,第一次配置前都建议先走 Console 登录,避免在Web界面还没起来时就误改管理口IP导致连不上设备。
这里给新手提个醒:管理口IP改完之后,Web、SSH等服务的访问地址都会跟着变。如果管理口IP改成了和内网同网段,而接口又划进了untrust区域,管理流量反而可能被安全策略挡在外面。动手之前先在纸上列三行:哪个接口、什么网段、属于哪个zone,改完配置后再去核对这个表,能省掉后面不少排错时间。
3. 实验一核心操作:Console登录、接口IP与区域绑定
3.1 Console登录与基础参数配置
开始动手前明确实验目标:内网PC通过GE0/0/1接入防火墙,外网侧主机通过GE0/0/0接入;防火墙充当网关,实现两侧流量按策略转发并验证连通性。
真机用户的第一步是拿Console线连接防火墙CONSOLE口和电脑串口,打开SecureCRT、XShell或MobaXterm这类终端工具,会话参数设为波特率9600、数据位8、停止位1、无奇偶校验、无流控。接通电源后终端会出现启动日志,提示输入默认用户名和密码登录。如果设备是二手收来的,配置可能被别人改过,需要通过Console口进入用户视图,执行reset saved-configuration恢复出厂状态并重启设备。
eNSP模拟器就简单得多:把USG5500拖入绘图区,启动后双击设备直接进CLI,不需要登录过程。接下来先给设备起个名:
system-view sysname FW-LAB命令逻辑说明:system-view是从用户视图进入系统视图的入口,sysname FW-LAB把主机名改成FW-LAB。改完后命令行前缀会从<USG5500>变成<FW-LAB>,后续每条命令的提示符都带上这个标识,在多设备实验里不容易搞混。
老版本上可以顺手确认一下防火墙的工作模式:
display firewall mode输出如果是route模式就是正常工作,如果显示为透明模式则需要切换到路由模式再继续。这个命令在部分eNSP镜像上不一定存在,没有也不影响后续配置。补充一句,USG5500支持路由与透明两种模式,只有路由模式下接口IP、策略和NAT才按三层方式来工作,实验环境的默认模式就是route。
3.2 接口IP与区域绑定:一条命令一个意图
现在进入实验最核心的步骤。规划如下:内网网段192.168.10.0/24,防火墙GE0/0/1地址192.168.10.1;外网网段202.106.0.0/24,防火墙GE0/0/0地址202.106.0.1。
interface GigabitEthernet0/0/1 ip address 192.168.10.1 255.255.255.0 undo shutdown quit interface GigabitEthernet0/0/0 ip address 202.106.0.1 255.255.255.0 undo shutdown quit firewall zone trust add interface GigabitEthernet0/0/1 quit firewall zone untrust add interface GigabitEthernet0/0/0 quit逻辑说明:前三段是接口视图下的常规IP配置,undo shutdown确保接口处于开启状态。后两段命令把GE0/0/1加入trust区域、把GE0/0/0加入untrust区域。这个过程就是上一章说的“接口-IP-区域”三位一体,缺一不可。配置完成后用两条命令确认:
display ip interface brief display firewall zone trustdisplay ip interface brief看接口IP和物理状态;display firewall zone trust看trust区域下的接口成员。输出与预期一致再往下走。
这里要特别强调区域绑定的意义:很多初学者跳过这一步直接写策略,结果发现策略里找不到源区域选项。原因很简单,没加入任何区域的接口不参与跨区流量评估。区域是一个容器,接口只有进了容器,它承载的流量才会被这套信任体系管理。
3.3 默认路由与基础连通性配置
接口和区域就位之后,还要解决“去路”问题。内网PC的网关指向防火墙GE0/0/1,防火墙向外转发需要一条默认路由:
ip route-static 0.0.0.0 0.0.0.0 202.106.0.254这条命令的含义是:所有目的不在直连网段的数据包,统一交给下一跳202.106.0.254处理。实验环境里202.106.0.254通常是模拟出口路由器的接口地址,具体按你的拓扑调整。如果不配这条路由,防火墙收到内网流量后会因为没有路由而直接丢弃,display ip routing-table里只能看到两个直连网段。
为了让实验可验证,给PC配好地址:内网PC设192.168.10.10/24、网关192.168.10.1;外网侧PC设202.106.0.2/24、网关202.106.0.1。此时内网PC ping防火墙内网接口192.168.10.1应该是通的,但ping外网PC 202.106.0.2大概率不通——因为跨区域流量默认被拒绝,这正是第4章要解决的问题。
4. 安全策略与NAT:让内网流量真正走通
4.1 安全策略配置:从默认拒绝到按需放行
USG5500配置放行策略有两条路线,实验里你至少要掌握一条。
第一种是“ACL + 包过滤”的老式写法,先定义ACL,再挂到接口方向上:
acl number 3001 rule 5 permit ip source 192.168.10.0 0.0.0.255 quit interface GigabitEthernet0/0/0 firewall packet-filter 3001 inbound quit命令解释:acl 3001是高级ACL编号,rule 5是规则序号,source后面跟的是内网网段和反掩码。在GE0/0/0的入方向调用这条ACL,意思是允许源地址为192.168.10.0/24的流量进入外网口。这种写法在USG5500老系统上支持度高,但缺点也很明显:它只看接口和方向,不关心会话归属,排错时不直观。
第二种是安全策略写法,也是当前推荐的做法。先给策略命名,再指定源区域、目的区域、源地址和动作:
security-policy rule name trust_to_untrust source-zone trust destination-zone untrust source-address 192.168.10.0 24 action permit quit逻辑说明:安全策略是白名单式框架,语句按顺序匹配,一条都不匹配则默认拒绝。这个结构可读性强,故障排查时一眼能看懂流量在哪个区域之间被放行或拒绝。实验环境里的USG5500如果支持security-policy命令,建议统一用这个写法;老版本不支持时再退回包过滤方式。
提示:不同VRP版本的安全策略入口命令有差异,V500R001之前主要用firewall policy和ACL包过滤,V500R001及之后逐步统一为security-policy。实验前先输入security-policy回车看是否有响应,不支持就走包过滤方案,两种方法不要混在一起用,否则策略叠加干涉,排查时容易把自己绕进去。
4.2 源NAT配置:内网流量出门前的一步
实验里两侧PC都是私网地址,如果不模拟真实互联网场景,NAT可以不配。但大多数实验教材都会顺手把源NAT带上,因为这是生产环境中内网PC上网的必经之路。配置方法如下:
acl number 2000 rule 5 permit source 192.168.10.0 0.0.0.255 quit interface GigabitEthernet0/0/0 nat outbound 2000 quit命令逻辑:ACL 2000匹配内网网段,nat outbound 2000在GE0/0/0出方向生效,把内网流量的源地址替换成接口IP 202.106.0.1。回程报文到达防火墙后,防火墙靠会话表里的映射关系反向转换成内网地址,整个过程对PC透明。
配置后一定要验证NAT是否真的生效:
display nat session如果安全策略已经放通,且NAT配置正确,这条命令能看到源地址被改写成202.106.0.1的会话记录。NAT是实验里最容易出现“配置了但没生效”的一环,常见原因是ACL范围写错或接口方向不对,后面避坑章节会展开。
补充一个边界认知:源NAT解决的是“出去”的问题,目的是让内网设备访问外网;如果要对外发布Web服务,需要的是目的NAT/端口映射,那是更高阶实验的内容,实验一不做要求。
4.3 连通性验证:从ping到会话检查
配置全部完成后,验证环节才是真正检验理解程度的环节。PC1上ping 202.106.0.2,全通之后再做三件事:
display ip routing-table display firewall session table display logbuffer第一条看路由表是否有缺项;第二条确认防火墙是否建立了双向会话,如果会话存在但数据不通,问题多半在NAT或策略之外;第三条看日志缓冲区里有没有被拦截的记录。实验阶段最重要的习惯不是“通了就完事”,而是把每条display命令对应的故障领域都摸清楚——路由问题查哪、策略问题查哪、NAT问题查哪,这样以后排生产故障才有章法。
5. 华为USG5500配置实验避坑与排查指南
5.1 现象:策略明明放行了,ping依然不通
现象:配置了trust到untrust的permit策略,内网PC ping外网主机仍然超时。
原因:九成情况是接口所属区域和策略里的源区域对不上。例如PC接在GE0/0/1,但GE0/0/1实际被加进了untrust区域,或者安全策略里source-zone误写成了untrust,方向整个反了。剩下的一成是默认路由丢失、接口被shutdown这类低级问题。
解决:先执行display firewall zone逐个区域看接口成员,再执行display current-configuration找安全策略段落确认实际内容。还有一个经常被忽略的方向——ping防火墙自身接口IP时,流量属于local区域,如果默认策略把local区域也锁死了,管理面的ping和Web登录都会失败,这种情况需要在策略里显式放行local区域的管理流量。
5.2 现象:Web管理页面登录不上
现象:浏览器访问防火墙管理IP,输入用户名密码后没反应,或者直接连不上。
原因:管理服务未开启、管理口IP不在你访问的路径上、浏览器与设备TLS版本不兼容。老USG5500的Web服务默认可能没完全开启,同时管理流量是否被local区域策略放行也是个变量。
解决:先用Console口确认管理口IP和Web服务状态,再看local区域策略。实验环境里建议先用HTTP访问,成功后再切HTTPS。改过管理IP和区域归属的话,优先检查local区域有没有放行管理协议,这是新手最常忽略的一步。
5.3 现象:eNSP里USG5500启动卡死或双击没反应
现象:eNSP中拖入USG5500后启动,设备一直显示启动中,或者启动后双击进去看不到CLI输出。
原因:启动慢是默认情况,USG5500镜像加载需要时间;更常见的是本机虚拟化环境的问题,VirtualBox后台进程被安全软件拦截,或者电脑没开虚拟化VT-x。eNSP版本与设备镜像不匹配也会卡在这一步。
解决:首次启动耐心等2到4分钟,不要反复重启;确认BIOS里虚拟化已开启;把安全软件对VirtualBox进程的拦截放行;以上都无效就升级eNSP或重新导入镜像。这类问题大多是虚拟化环境问题而不是配置逻辑问题,学配置别在这里耗太久。
5.4 现象:内网能ping外网,但FTP或视频流不通
现象:ping测试全通,会话表也有记录,但FTP下载卡住、视频一直缓冲。
原因:FTP这类带数据连接的协议在NAT环境下需要应用层网关配合,防火墙的ALG如果没配置好,数据连接建立不起来;另外如果策略只放行了ICMP而未放行对应的TCP端口,应用层自然不通。
解决:针对FTP场景放行对应协议并检查ALG协商,视频流则确认UDP/TCP端口是否在策略和白名单里。验证业务时不要只测ping,用具体应用跑一遍才是真验证。“开启防火墙后ping不通”是入门问题,业务通不通才是生产级问题。
5.5 现象:重启后配置全没了
现象:实验一做完,关闭防火墙再打开,之前配置的命令全部消失。
原因:CLI修改的命令默认只保存在内存中,重启即丢失。USG5500在用户视图下执行save才会持久化到存储设备,很多人做完实验只记得配置,忘了保存。
解决:配置结束后在用户视图执行save,提示保存到存储介质后确认,再用display saved-configuration核对。养成“改完即存”的习惯是生产环境的第一条铁律,这也是整个实验一最值得训练的肌肉记忆。
6. 实验之后:验证命令习惯与进阶方向
6.1 建立三层验证顺序
实验一做完,可以把验证过程固化成一套检查清单。第一层看接口与路由,display ip interface brief和display ip routing-table解决“有没有三层通路”的问题;第二层看区域与策略,display firewall zone和display security-policy解决“流量被不被允许”的问题;第三层看会话与日志,display firewall session table和display logbuffer解决“实际发生了什么”的问题。
按数据转发路径顺序查,每一步都有明确目的,不用瞎猜。线上遇到开启防火墙后业务不通的情况,我都是从第一层看起,八成在第二层就能定位到策略方向或区域归属问题。
6.2 配置保存与变更管理
生产环境防火墙改一行配置都可能中断业务,所以比实验多强调两个习惯。配置前先用display current-configuration和display saved-configuration比对,确认内存配置与存储文件一致;每轮修改只做一个变量,NAT、策略、区域不要同时改,遇到故障能立刻定位是不是刚改的那条让自己翻车。变更成功后把配置备份到本地,按日期命名存好,这样误操作之后还有后悔药可吃。
6.3 值不值得继续深入
USG5500虽然是老设备,但华为防火墙核心的“区域-策略-NAT-会话”框架正是从这一代开始确立的,后面的USG6000和HiSecEngine系列排错思路完全一脉相承。把实验一吃透,再往防火墙黑白名单、双机热备、eNSP旁挂部署这些方向延伸,进阶成本很低。黑白名单本质是在安全策略基础上加一层更细粒度的控制,双机热备则考验你对会话同步和设备间状态的理解,旁挂部署还会引入接口转发模式的判断——这些都属于实验一这个地基之上的扩展。把基础链路拆透再玩高端功能,心里才有底。
我这几年做防火墙运维,固定流程始终是:每次配置前先存一份现有配置,记录“改前状态、改了什么、改后验证”三行信息,所有所谓玄学问题,最后回查都是这三行中漏了一行。这个习惯就是实验一里的save命令培养出来的。希望帮到你。
本文还有配套的精品资源,点击获取