Huawei NGFW Firewall VLAN, Zone ve NAT Konfigürasyon Rehberi

🔐 Huawei NGFW (Next Generation Firewall) – Ağ Yapılandırma ve Güvenlik Politikaları

Bu senaryoda, Huawei ağ cihazları ve NGFW kullanılarak farklı bölgelerden (trust, untrust, dmz) geçen trafik, VLAN yapılandırmaları, IP adres atamaları, güvenlik politikaları ve NAT kurallarıyla yönetilmektedir.


🧱 1. Router IP Yapılandırmaları

Aşağıdaki dört router’a, fiziksel ve loopback IP adresleri atanır.

🔧 Router1

[Huawei] sysname Router1
[Router1] interface GigabitEthernet0/0/1
[Router1-GE0/0/1] ip address 1.1.1.1 255.255.255.0
[Router1-GE0/0/1] quit
[Router1] interface LoopBack0
[Router1-LoopBack0] ip address 10.0.1.1 255.255.255.0

🔧 Router2

[Huawei] sysname Router2
[Router2] interface GigabitEthernet0/0/1
[Router2-GE0/0/1] ip address 10.0.20.2 255.255.255.0
[Router2] interface LoopBack0
[Router2-LoopBack0] ip address 10.0.2.2 255.255.255.0

🔧 Router3

[Huawei] sysname Router3
[Router3] interface GigabitEthernet0/0/1
[Router3-GE0/0/1] ip address 10.0.20.3 255.255.255.0
[Router3] interface LoopBack0
[Router3-LoopBack0] ip address 10.0.3.3 255.255.255.0

🔧 Router4

[Huawei] sysname Router4
[Router4] interface GigabitEthernet0/0/1
[Router4-GE0/0/1] ip address 10.0.40.4 255.255.255.0
[Router4] interface LoopBack0
[Router4-LoopBack0] ip address 10.0.4.4 255.255.255.0

🔐 2. Firewall VLAN ve IP Yapılandırmaları

VLAN 12 Oluşturma & IP Adresi Atama

[FW] vlan 12
[FW] interface Vlanif12
[FW-Vlanif12] ip address 10.0.20.254 255.255.255.0

Interface’lere IP Atama

[FW] interface Ethernet1/0/0
[FW-Eth1/0/0] port access vlan 12
[FW-Eth1/0/0] undo interface Vlanif1  # Gereksiz VLANIF temizlenir

[FW] interface Ethernet0/0/0
[FW-Eth0/0/0] ip address 1.1.1.254 255.255.255.0

[FW] interface Ethernet2/0/0
[FW-Eth2/0/0] ip address 10.0.40.254 255.255.255.0

🧮 3. Switch VLAN Yapılandırması

VLAN’lar ve Port Atamaları

[Switch1] sysname Switch1
[Switch1] vlan batch 11 to 13

[Switch1] interface GigabitEthernet0/0/1
[Switch1-GE0/0/1] port link-type access
[Switch1-GE0/0/1] port default vlan 11

[Switch1] interface GigabitEthernet0/0/2
[Switch1-GE0/0/2] port link-type access
[Switch1-GE0/0/2] port default vlan 12

[Switch1] interface GigabitEthernet0/0/3
[Switch1-GE0/0/3] port link-type access
[Switch1-GE0/0/3] port default vlan 12

[Switch1] interface GigabitEthernet0/0/4
[Switch1-GE0/0/4] port link-type access
[Switch1-GE0/0/4] port default vlan 13

[Switch1] interface GigabitEthernet0/0/21
[Switch1-GE0/0/21] port link-type access
[Switch1-GE0/0/21] port default vlan 11

[Switch1] interface GigabitEthernet0/0/22
[Switch1-GE0/0/22] port link-type access
[Switch1-GE0/0/22] port default vlan 12

[Switch1] interface GigabitEthernet0/0/23
[Switch1-GE0/0/23] port link-type access
[Switch1-GE0/0/23] port default vlan 13

📡 4. Static Routing Yapılandırması

Router’lar Üzerinde Default Route

[Router2] ip route-static 0.0.0.0 0 10.0.20.254
[Router3] ip route-static 0.0.0.0 0 10.0.20.254
[Router4] ip route-static 0.0.0.0 0 10.0.40.254

Firewall Üzerinde Statik Rotalar

[FW] ip route-static 10.0.2.0 24 10.0.20.2
[FW] ip route-static 10.0.3.0 24 10.0.20.3
[FW] ip route-static 10.0.4.0 24 10.0.40.4
[FW] ip route-static 0.0.0.0 0 1.1.1.1

📶 5. Ping Testleri

Bağlantılar başarıyla sağlanmıştır:

[FW] ping 10.0.1.1  ✅
[FW] ping 10.0.2.2  ✅
[FW] ping 10.0.3.3  ✅
[FW] ping 10.0.4.4  ✅

🛡️ 6. Zone ve Security Policy Yapılandırması

Zone Tanımlamaları

[FW] firewall zone trust
[FW-zone-trust] add interface Vlanif12

[FW] firewall zone untrust
[FW-zone-untrust] add interface Ethernet0/0/0

[FW] firewall zone dmz
[FW-zone-dmz] add interface Ethernet2/0/0

Güvenlik Politikası – Trust → Untrust (10.0.2.0 / 10.0.3.0 için)

[FW] firewall session link-state check
[FW] policy interzone trust untrust outbound
[FW-policy-interzone-trust-untrust-outbound] policy 0
[FW-policy-interzone-trust-untrust-outbound-0] policy source 10.0.2.0 0.0.0.255
[FW-policy-interzone-trust-untrust-outbound-0] policy source 10.0.3.0 0.0.0.255
[FW-policy-interzone-trust-untrust-outbound-0] action permit

Güvenlik Politikası – Untrust → DMZ (Telnet & FTP)

[FW] policy interzone dmz untrust inbound
[FW-policy-interzone-dmz-untrust-inbound] policy 0
[FW-policy-interzone-dmz-untrust-inbound-0] policy destination 10.0.4.4 0
[FW-policy-interzone-dmz-untrust-inbound-0] policy service service-set telnet
[FW-policy-interzone-dmz-untrust-inbound-0] policy service service-set ftp
[FW-policy-interzone-dmz-untrust-inbound-0] action permit

🌐 7. NAT Yapılandırması (Trust → Untrust)

Source NAT – Easy IP

[FW] nat-policy interzone trust untrust outbound
[FW-nat-policy-interzone-trust-untrust-outbound] policy 0
[FW-nat-policy-interzone-trust-untrust-outbound-0] policy source 10.0.2.0 0.0.0.255
[FW-nat-policy-interzone-trust-untrust-outbound-0] action source-nat
[FW-nat-policy-interzone-trust-untrust-outbound-0] easy-ip Ethernet0/0/0

❌ 8. Hata Kontrol – Ping Başarısızlığı

Eğer Router2 → Router1 arasında ping başarısız ise, ping -a ile source IP olarak loopback belirtmeniz gerekebilir:

[Router2] ping -a 10.0.2.2 10.0.1.1

✅ Sonuç

Bu yapılandırma ile:

  • Tüm cihazlara IP atanmış,
  • VLAN’lar oluşturulmuş,
  • Trust, Untrust, DMZ bölgeleri tanımlanmış,
  • Statik rotalar ile yönlendirme yapılmış,
  • Güvenlik politikaları tanımlanmış,
  • NAT etkinleştirilmiştir.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Huawei NGFW Güvenlik Duvarı, VLAN ve Interzone Policy Yapılandırma Rehberi

🔧 Genel Yapılandırmalar Cihaz adlandırmaları (sysname) IP adreslemeler (Loopback ve fiziksel arayüzler) VLAN tanımlamaları ve …

Bir yanıt yazın