当前位置: 首页 > article >正文

华为网络管理配置实例

目录

组网需求

数据规划

配置思路

操作步骤

结果验证

配置脚本


管理员可以通过eSight网管系统对FW进行监控和管理,接收FW的告警。

数据规划

项目

数据

说明

FW

接口

接口号:GigabitEthernet 0/0/1

IP地址:1.1.1.1/24

安全区域:Untrust

连接外网的接口。

假设此接口连接Internet的下一跳地址为1.1.1.2。

接口号:GigabitEthernet 0/0/2

IP地址:10.2.0.1/24

安全区域:DMZ

与eSight服务器通信的接口。

接口号:GigabitEthernet 0/0/3

IP地址:10.3.0.1/24

安全区域:Trust

连接企业内部网络的接口。

SNMP参数

安全用户组名:v3group

安全用户名:V3user

版本:v3

认证协议:HMAC_SHA

认证密码:Admin@123

加密协议:AES128

加密密码:Admin@1234

FW和eSight的SNMP参数保持一致。

eSight

IP地址

10.2.0.10/24

集中式部署在DMZ区域。

SNMP参数

安全用户名:V3user

版本:v3

鉴权协议:HMAC_SHA

密码:Admin@123

私有协议:AES128

密码:Admin@1234

eSight的SNMP参数和FW保持一致。

配置思路
  1. 使FW与eSight之间能够互通,配置FW接口GigabitEthernet 0/0/2的IP地址、将接口加入DMZ安全区域、并配置接口访问管理功能允许SNMP协议通过。

    如果不使用接口访问管理功能,需要配置相关安全策略。关闭接口访问管理前需要为远程管理协议配置相关安全策略,以免出现无法远程管理FW的情况。

  2. 使eSight能够管理FW并接收FW的告警,配置FW的SNMP参数和Trap告警功能,在eSight上配置与FW一致的SNMP参数并添加FW。

本举例主要关注FW与eSight对接部分的配置,其余配置略去。请注意在实际环境中配置相应的路由以保证设备之间的路由可达。eSight网管侧其他的配置请参见对应的手册。

操作步骤
配置脚本
                                                                               
sysname sysname               
                                                    
#                                                                               
interface GigabitEthernet0/0/1                                                  
 undo shutdown                                                               
 ip address 1.1.1.1 255.255.255.0                                             
#                                                                               
interface GigabitEthernet0/0/2                                                  
 undo shutdown                                                               
 ip address 10.2.0.1 255.255.255.0                                             
 service-manage snmp permit
#                                                                               
interface GigabitEthernet0/0/3                                                 
 undo shutdown                                                               
 ip address 10.3.0.1 255.255.255.0                                             
#                                                                               
firewall zone untrust                                                             
 set priority 5
 add interface GigabitEthernet0/0/1                                             
#                                                                               
firewall zone dmz                                                           
 set priority 50
 add interface GigabitEthernet0/0/2                                             
#                                                                               
firewall zone trust                                                               
 set priority 85
 add interface GigabitEthernet0/0/3                                            
#
security-policy
 rule name trust_untrust_outbound1
  source-zone trust
  destination-zone Untrust
  source-address 10.14.10.1 32
  destination-address 10.3.0.0 mask 255.255.255.0
  action permit  
                                               

#                                                                                
 ip route-static 0.0.0.0 0.0.0.0 1.1.1.2                                                                                            
 ip route-static 1.1.1.10 255.255.255.255 NULL0                                                                                     
 ip route-static 1.1.1.11 255.255.255.255 NULL0
 ip route-static 1.1.1.12 255.255.255.255 NULL0
#                                                                               
 snmp-agent                                                                     
 snmp-agent local-engineid 000007DB7FFFFFFF000077D0                             
 snmp-agent sys-info version v3                                                 
 snmp-agent mib-view include mib2view iso
 snmp-agent group v3 v3group privacy                                            
 snmp-agent group v3 v3group privacy write-view mib2view notify-view mib2view
 snmp-agent target-host trap  address udp-domain 10.2.0.10 params securityname %
 $%$Lch*5Z>Q0:BIj9Nv<&^W(>5,%$%$ v3  privacy  private-netmanager                 
 snmp-agent usm-user v3 V3user authentication-mode sha cipher %^%#]lck/kEvSA'=g^
 WsIwEI~rf&=qHpDEhhB\3Dmt1(%^%#
 snmp-agent usm-user v3 V3user privacy-mode aes128 cipher %^%#Ow4n$dQvbD:^-A
 snmp-agent usm-user v3 V3user group v3group
 snmp-agent trap enable                                                         
#                                                                                 
return


http://www.kler.cn/news/367159.html

相关文章:

  • Redis_写时复制(cow)
  • 自动化部署-02-jenkins部署微服务
  • 在linux系统中查看具体文件大小命令
  • Vscode + EIDE +CortexDebug 调试Stm32(记录)
  • 没错,Go 语言的函数参数没有引用传递方式
  • 安全见闻(9-完结)
  • [Ansible实践笔记]自动化运维工具Ansible(一):初探ansibleansible的点对点模式
  • TensorFlow面试整理-TensorFlow 基础概念
  • JavaScript part2
  • jenkins 作业添加用户权限
  • 练习LabVIEW第十八题
  • 在xml 中 不等式 做转义处理的问题
  • Nginx16-Lua扩展案例
  • Django从请求到响应
  • 阿里云镜像源无法访问?使用 DaoCloud 镜像源加速 Docker 下载(Linux 和 Windows 配置指南)
  • ESP32-S3学习笔记:常用的ESP-IDF命令总结
  • Junit + Mockito保姆级集成测试实践
  • 尚硅谷-react教程-求和案例-@redux-devtools/extension 开发者工具使用-笔记
  • 2分钟搞定 HarmonyOs Next创建模拟器
  • 4.1.2 网页设计技术
  • 【Vue3】基于 Vue3 + ECharts 实现北京市区域地图可视化
  • python网络爬虫基础:URL的组成与结构
  • HTTP错误代码解决详解
  • 手写数据库连接池---C++11(上)
  • vue3+vite 部署npm 包
  • BitNet: Scaling 1-bit Transformers for Large Language Models