Huawei NGFW Güvenlik Duvarı Yapılandırma Rehberi (Zone + Interface + Policy)

🔐 Huawei Next Generation Firewall (NGFW) Temel Yapılandırması

Yeni nesil güvenlik duvarı (NGFW – Next Generation Firewall), sadece port ve protokol bazlı filtreleme değil, aynı zamanda uygulama tanımlama (Application Identification), kullanıcı tanımlama (User Identification) ve içerik tanımlama (Content Identification) kabiliyetlerine sahiptir. Bu belge, Huawei NGFW cihazlarının temel kurulum adımlarını kapsar.


📌 1. Cihaz Adlandırma ve IP Yapılandırması

Her ağ cihazına bir isim (hostname) verilir ve IP adresi atanır.

🔧 Router Konfigürasyonu

sys
[Huawei] sysname Router1
[Router1] interface GigabitEthernet0/0/0
[Router1-GigabitEthernet0/0/0] ip address 192.168.1.1 24
[Router1-GigabitEthernet0/0/0] quit

🔧 Switch Konfigürasyonu

system-view
[Huawei] sysname Switch1

📌 2. Interface (Arayüz) Ayarları

Kullanılan tüm arayüzler access port olarak tanımlanır.

[SRG] interface GigabitEthernet 0/0/1
[SRG-GigabitEthernet0/0/1] portswitch
[SRG-GigabitEthernet0/0/1] port link-type access

[SRG] interface GigabitEthernet 0/0/0
[SRG-GigabitEthernet0/0/0] portswitch
[SRG-GigabitEthernet0/0/0] port link-type access

📌 3. Paired Interface (Çift Arayüz) Tanımlaması

Paired-interface, NGFW’de iki portun bir çift olarak belirlenip trafik denetimi için kullanılmasıdır.

[SRG] pair-interface 1 GigabitEthernet1/0/1 GigabitEthernet1/0/2

🔎 Not:

  • GigabitEthernet1/0/1 → Trusted (Güvenilen) network (örneğin iç ağ/switch bağlantısı)
  • GigabitEthernet1/0/2 → Untrusted (Güvenilmeyen) network (örneğin dış ağ/Internet bağlantısı)

📌 4. Zone (Güvenlik Bölgesi) Yapılandırması

Cihazın portları uygun güvenlik bölgelerine atanır:

# Trusted Zone
[SRG] firewall zone trust
[SRG-zone-trust] set priority 85
[SRG-zone-trust] add interface GigabitEthernet1/0/1

# Untrusted Zone
[SRG] firewall zone untrust
[SRG-zone-untrust] set priority 5
[SRG-zone-untrust] add interface GigabitEthernet1/0/2

📌 5. Güvenlik Politikası (Security Policy)

Genel geçişe izin veren bir güvenlik kuralı tanımlanır. Bu örnek politikanın amacı, test amaçlı trafiği engellemeden geçirmektir.

[SRG] security-policy
[SRG-policy-security] rule name PERMIT_ANY
[SRG-policy-security-rule-PERMIT_ANY] source-zone any
[SRG-policy-security-rule-PERMIT_ANY] destination-zone any
[SRG-policy-security-rule-PERMIT_ANY] action permit

⚠️ Not: Gerçek bir ağda “any-any-permit” kuralı güvenlik açığı oluşturur. Sadece test ortamlarında veya başlangıçta kullanılmalıdır. Detaylı kullanıcı ve uygulama bazlı kurallar tanımlanmalıdır.


📋 6. Son Yapılandırma Özeti

interface GigabitEthernet1/0/1
 portswitch
 port link-type access
#

interface GigabitEthernet1/0/2
 portswitch
 port link-type access
#

pair-interface 1 GigabitEthernet1/0/1 GigabitEthernet1/0/2
#

firewall zone trust
 set priority 85
 add interface GigabitEthernet1/0/1
#

firewall zone untrust
 set priority 5
 add interface GigabitEthernet1/0/2
#

security-policy
 rule name PERMIT_ANY
 source-zone any
 destination-zone any
 action permit
#

return

🧠 Sonuç

Bu temel yapılandırma sayesinde Huawei Next Generation Firewall cihazınız üzerinde trafiği denetleyebileceğiniz, zon bazlı erişim politikaları oluşturabileceğiniz ve cihazı güvenli bir şekilde konumlandırabileceğiniz altyapı hazırlanmış olur. Yapılandırmadan sonra aşağıdaki işlemler önerilir:

✅ Uygulama tabanlı kurallar tanımlayın
✅ IPS, AV, URL filtreleme gibi UTM modüllerini aktive edin
✅ Loglama ve analiz için log sunucusu entegrasyonu yapın
✅ Yönetim IP’si tanımlayıp erişim kısıtlamaları uygulayın


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Huawei NGFW Güvenlik Duvarı, VLAN ve Interzone Policy Yapılandırma Rehberi

🔧 Genel Yapılandırmalar Cihaz adlandırmaları (sysname) IP adreslemeler (Loopback ve fiziksel arayüzler) VLAN tanımlamaları ve …

Bir yanıt yazın