🔐 Huawei Next Generation Firewall (NGFW) Temel Yapılandırması
Yeni nesil güvenlik duvarı (NGFW – Next Generation Firewall), sadece port ve protokol bazlı filtreleme değil, aynı zamanda uygulama tanımlama (Application Identification), kullanıcı tanımlama (User Identification) ve içerik tanımlama (Content Identification) kabiliyetlerine sahiptir. Bu belge, Huawei NGFW cihazlarının temel kurulum adımlarını kapsar.
📌 1. Cihaz Adlandırma ve IP Yapılandırması
Her ağ cihazına bir isim (hostname) verilir ve IP adresi atanır.
🔧 Router Konfigürasyonu
sys
[Huawei] sysname Router1
[Router1] interface GigabitEthernet0/0/0
[Router1-GigabitEthernet0/0/0] ip address 192.168.1.1 24
[Router1-GigabitEthernet0/0/0] quit
🔧 Switch Konfigürasyonu
system-view
[Huawei] sysname Switch1
📌 2. Interface (Arayüz) Ayarları
Kullanılan tüm arayüzler access port olarak tanımlanır.
[SRG] interface GigabitEthernet 0/0/1
[SRG-GigabitEthernet0/0/1] portswitch
[SRG-GigabitEthernet0/0/1] port link-type access
[SRG] interface GigabitEthernet 0/0/0
[SRG-GigabitEthernet0/0/0] portswitch
[SRG-GigabitEthernet0/0/0] port link-type access
📌 3. Paired Interface (Çift Arayüz) Tanımlaması
Paired-interface, NGFW’de iki portun bir çift olarak belirlenip trafik denetimi için kullanılmasıdır.
[SRG] pair-interface 1 GigabitEthernet1/0/1 GigabitEthernet1/0/2
🔎 Not:
- GigabitEthernet1/0/1 → Trusted (Güvenilen) network (örneğin iç ağ/switch bağlantısı)
- GigabitEthernet1/0/2 → Untrusted (Güvenilmeyen) network (örneğin dış ağ/Internet bağlantısı)
📌 4. Zone (Güvenlik Bölgesi) Yapılandırması
Cihazın portları uygun güvenlik bölgelerine atanır:
# Trusted Zone
[SRG] firewall zone trust
[SRG-zone-trust] set priority 85
[SRG-zone-trust] add interface GigabitEthernet1/0/1
# Untrusted Zone
[SRG] firewall zone untrust
[SRG-zone-untrust] set priority 5
[SRG-zone-untrust] add interface GigabitEthernet1/0/2
📌 5. Güvenlik Politikası (Security Policy)
Genel geçişe izin veren bir güvenlik kuralı tanımlanır. Bu örnek politikanın amacı, test amaçlı trafiği engellemeden geçirmektir.
[SRG] security-policy
[SRG-policy-security] rule name PERMIT_ANY
[SRG-policy-security-rule-PERMIT_ANY] source-zone any
[SRG-policy-security-rule-PERMIT_ANY] destination-zone any
[SRG-policy-security-rule-PERMIT_ANY] action permit
⚠️ Not: Gerçek bir ağda “any-any-permit” kuralı güvenlik açığı oluşturur. Sadece test ortamlarında veya başlangıçta kullanılmalıdır. Detaylı kullanıcı ve uygulama bazlı kurallar tanımlanmalıdır.
📋 6. Son Yapılandırma Özeti
interface GigabitEthernet1/0/1
portswitch
port link-type access
#
interface GigabitEthernet1/0/2
portswitch
port link-type access
#
pair-interface 1 GigabitEthernet1/0/1 GigabitEthernet1/0/2
#
firewall zone trust
set priority 85
add interface GigabitEthernet1/0/1
#
firewall zone untrust
set priority 5
add interface GigabitEthernet1/0/2
#
security-policy
rule name PERMIT_ANY
source-zone any
destination-zone any
action permit
#
return
🧠 Sonuç
Bu temel yapılandırma sayesinde Huawei Next Generation Firewall cihazınız üzerinde trafiği denetleyebileceğiniz, zon bazlı erişim politikaları oluşturabileceğiniz ve cihazı güvenli bir şekilde konumlandırabileceğiniz altyapı hazırlanmış olur. Yapılandırmadan sonra aşağıdaki işlemler önerilir:
✅ Uygulama tabanlı kurallar tanımlayın
✅ IPS, AV, URL filtreleme gibi UTM modüllerini aktive edin
✅ Loglama ve analiz için log sunucusu entegrasyonu yapın
✅ Yönetim IP’si tanımlayıp erişim kısıtlamaları uygulayın
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler