🔐 Huawei NGFW (Next Generation Firewall) – Ağ Yapılandırma ve Güvenlik Politikaları
Bu senaryoda, Huawei ağ cihazları ve NGFW kullanılarak farklı bölgelerden (trust, untrust, dmz) geçen trafik, VLAN yapılandırmaları, IP adres atamaları, güvenlik politikaları ve NAT kurallarıyla yönetilmektedir.
🧱 1. Router IP Yapılandırmaları
Aşağıdaki dört router’a, fiziksel ve loopback IP adresleri atanır.
🔧 Router1
[Huawei] sysname Router1
[Router1] interface GigabitEthernet0/0/1
[Router1-GE0/0/1] ip address 1.1.1.1 255.255.255.0
[Router1-GE0/0/1] quit
[Router1] interface LoopBack0
[Router1-LoopBack0] ip address 10.0.1.1 255.255.255.0
🔧 Router2
[Huawei] sysname Router2
[Router2] interface GigabitEthernet0/0/1
[Router2-GE0/0/1] ip address 10.0.20.2 255.255.255.0
[Router2] interface LoopBack0
[Router2-LoopBack0] ip address 10.0.2.2 255.255.255.0
🔧 Router3
[Huawei] sysname Router3
[Router3] interface GigabitEthernet0/0/1
[Router3-GE0/0/1] ip address 10.0.20.3 255.255.255.0
[Router3] interface LoopBack0
[Router3-LoopBack0] ip address 10.0.3.3 255.255.255.0
🔧 Router4
[Huawei] sysname Router4
[Router4] interface GigabitEthernet0/0/1
[Router4-GE0/0/1] ip address 10.0.40.4 255.255.255.0
[Router4] interface LoopBack0
[Router4-LoopBack0] ip address 10.0.4.4 255.255.255.0
🔐 2. Firewall VLAN ve IP Yapılandırmaları
VLAN 12 Oluşturma & IP Adresi Atama
[FW] vlan 12
[FW] interface Vlanif12
[FW-Vlanif12] ip address 10.0.20.254 255.255.255.0
Interface’lere IP Atama
[FW] interface Ethernet1/0/0
[FW-Eth1/0/0] port access vlan 12
[FW-Eth1/0/0] undo interface Vlanif1 # Gereksiz VLANIF temizlenir
[FW] interface Ethernet0/0/0
[FW-Eth0/0/0] ip address 1.1.1.254 255.255.255.0
[FW] interface Ethernet2/0/0
[FW-Eth2/0/0] ip address 10.0.40.254 255.255.255.0
🧮 3. Switch VLAN Yapılandırması
VLAN’lar ve Port Atamaları
[Switch1] sysname Switch1
[Switch1] vlan batch 11 to 13
[Switch1] interface GigabitEthernet0/0/1
[Switch1-GE0/0/1] port link-type access
[Switch1-GE0/0/1] port default vlan 11
[Switch1] interface GigabitEthernet0/0/2
[Switch1-GE0/0/2] port link-type access
[Switch1-GE0/0/2] port default vlan 12
[Switch1] interface GigabitEthernet0/0/3
[Switch1-GE0/0/3] port link-type access
[Switch1-GE0/0/3] port default vlan 12
[Switch1] interface GigabitEthernet0/0/4
[Switch1-GE0/0/4] port link-type access
[Switch1-GE0/0/4] port default vlan 13
[Switch1] interface GigabitEthernet0/0/21
[Switch1-GE0/0/21] port link-type access
[Switch1-GE0/0/21] port default vlan 11
[Switch1] interface GigabitEthernet0/0/22
[Switch1-GE0/0/22] port link-type access
[Switch1-GE0/0/22] port default vlan 12
[Switch1] interface GigabitEthernet0/0/23
[Switch1-GE0/0/23] port link-type access
[Switch1-GE0/0/23] port default vlan 13
📡 4. Static Routing Yapılandırması
Router’lar Üzerinde Default Route
[Router2] ip route-static 0.0.0.0 0 10.0.20.254
[Router3] ip route-static 0.0.0.0 0 10.0.20.254
[Router4] ip route-static 0.0.0.0 0 10.0.40.254
Firewall Üzerinde Statik Rotalar
[FW] ip route-static 10.0.2.0 24 10.0.20.2
[FW] ip route-static 10.0.3.0 24 10.0.20.3
[FW] ip route-static 10.0.4.0 24 10.0.40.4
[FW] ip route-static 0.0.0.0 0 1.1.1.1
📶 5. Ping Testleri
Bağlantılar başarıyla sağlanmıştır:
[FW] ping 10.0.1.1 ✅
[FW] ping 10.0.2.2 ✅
[FW] ping 10.0.3.3 ✅
[FW] ping 10.0.4.4 ✅
🛡️ 6. Zone ve Security Policy Yapılandırması
Zone Tanımlamaları
[FW] firewall zone trust
[FW-zone-trust] add interface Vlanif12
[FW] firewall zone untrust
[FW-zone-untrust] add interface Ethernet0/0/0
[FW] firewall zone dmz
[FW-zone-dmz] add interface Ethernet2/0/0
Güvenlik Politikası – Trust → Untrust (10.0.2.0 / 10.0.3.0 için)
[FW] firewall session link-state check
[FW] policy interzone trust untrust outbound
[FW-policy-interzone-trust-untrust-outbound] policy 0
[FW-policy-interzone-trust-untrust-outbound-0] policy source 10.0.2.0 0.0.0.255
[FW-policy-interzone-trust-untrust-outbound-0] policy source 10.0.3.0 0.0.0.255
[FW-policy-interzone-trust-untrust-outbound-0] action permit
Güvenlik Politikası – Untrust → DMZ (Telnet & FTP)
[FW] policy interzone dmz untrust inbound
[FW-policy-interzone-dmz-untrust-inbound] policy 0
[FW-policy-interzone-dmz-untrust-inbound-0] policy destination 10.0.4.4 0
[FW-policy-interzone-dmz-untrust-inbound-0] policy service service-set telnet
[FW-policy-interzone-dmz-untrust-inbound-0] policy service service-set ftp
[FW-policy-interzone-dmz-untrust-inbound-0] action permit
🌐 7. NAT Yapılandırması (Trust → Untrust)
Source NAT – Easy IP
[FW] nat-policy interzone trust untrust outbound
[FW-nat-policy-interzone-trust-untrust-outbound] policy 0
[FW-nat-policy-interzone-trust-untrust-outbound-0] policy source 10.0.2.0 0.0.0.255
[FW-nat-policy-interzone-trust-untrust-outbound-0] action source-nat
[FW-nat-policy-interzone-trust-untrust-outbound-0] easy-ip Ethernet0/0/0
❌ 8. Hata Kontrol – Ping Başarısızlığı
Eğer Router2 → Router1 arasında ping başarısız ise, ping -a ile source IP olarak loopback belirtmeniz gerekebilir:
[Router2] ping -a 10.0.2.2 10.0.1.1
✅ Sonuç
Bu yapılandırma ile:
- Tüm cihazlara IP atanmış,
- VLAN’lar oluşturulmuş,
- Trust, Untrust, DMZ bölgeleri tanımlanmış,
- Statik rotalar ile yönlendirme yapılmış,
- Güvenlik politikaları tanımlanmış,
- NAT etkinleştirilmiştir.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler