EVE-NG推广
查看: 3740|回复: 13

usg6000

1

主题

8

回帖

233

积分

初级会员

Rank: 2

积分
233
EVE懒人版4.0,华为的usg6000v为什么untrust一直无法pingdmz域,试过几种方法都没成功
左边云连接的是centOS7的dns/web服务器
interface GigabitEthernet1/0/0            
undo shutdown                           
ip address 100.1.1.2 255.255.255.0      
service-manage ping permit               
#                                         
interface GigabitEthernet1/0/1            
undo shutdown                           
ip address 172.168.100.254 255.255.255.0
service-manage ping permit               
#                                         
interface GigabitEthernet1/0/2            
undo shutdown                           
ip address 192.168.140.250 255.255.255.0
service-manage ping permit               
#                                         

firewall zone local                       
set priority 100                        
#                                         
firewall zone trust                       
set priority 85                          
add interface GigabitEthernet0/0/0      
add interface GigabitEtherne1/0/1      
#                                         
firewall zone untrust                     
set priority 5                           
add interface GigabitEthernet1/0/0      
#                                         
firewall zone dmz                        
set priority 50                          
add interface GigabitEthernet1/0/2                                          
#                                         
ip route-static 0.0.0.0 0.0.0.0 100.1.1.1
ip route-static 172.168.0.0 255.255.0.0 172.168.100.1                    
#                                                                  
security-policy                    
rule name easy                     
  source-zone trust                  
  destination-zone untrust              
  action permit                        
rule name easy1                          
  source-zone trust                       
  destination-zone dmz                    
  action permit                                               
#                                         
nat-policy                              
rule name nat123                        
  source-zone trust                     
  destination-zone untrust            
  source-address 172.168.20.0 mask 255.255.255.0
  action source-nat easy-ip               
rule name nat111                        
  source-zone trust                       
  destination-zone dmz                    
  source-address 172.168.10.0 mask 255.255.255.0
  action source-nat easy-ip               


22.PNG
1111.PNG
回复

使用道具 举报

4

主题

68

回帖

1万

积分

富可敌国

积分
18832
发表于 2021-5-11 10:09:46 | 显示全部楼层
security-policy  下添加一条新的策略,用于放行Untrust到DMZ的对应流量
回复

使用道具 举报

0

主题

163

回帖

1万

积分

论坛元老

Rank: 8Rank: 8

积分
12733
发表于 2021-5-11 10:54:58 | 显示全部楼层
楼主,问题解决了吗?是不是没有添加untrust到DMZ区的流量。
回复

使用道具 举报

0

主题

26

回帖

67

积分

新手上路

Rank: 1

积分
67
发表于 2021-5-11 17:28:41 | 显示全部楼层
放行一下策略就好了
回复

使用道具 举报

1

主题

8

回帖

233

积分

初级会员

Rank: 2

积分
233
 楼主| 发表于 2021-5-11 23:40:51 | 显示全部楼层
a4857828 发表于 2021-5-11 10:09
security-policy  下添加一条新的策略,用于放行Untrust到DMZ的对应流量

security-policy                           
rule name utd                           
  source-zone untrust                       
  destination-zone dmz               
  action permit                           
rule name dtu                          
  source-zone dmz                       
  destination-zone untrust                    
  action permit  
nat server 0  portool  tcp global  100.1.1.10 inside  192.168.140.137   
做了一个这,还是没通
回复

使用道具 举报

1

主题

8

回帖

233

积分

初级会员

Rank: 2

积分
233
 楼主| 发表于 2021-5-11 23:42:00 | 显示全部楼层
猫大人与C 发表于 2021-5-11 10:54
楼主,问题解决了吗?是不是没有添加untrust到DMZ区的流量。

security-policy                           
rule name utd                           
  source-zone untrust                       
  destination-zone dmz               
  action permit                           
rule name dtu                          
  source-zone dmz                       
  destination-zone untrust                    
  action permit  
nat server 0  portool  tcp global  100.1.1.10 inside  192.168.140.137   
做了一个这,还是没通
回复

使用道具 举报

1

主题

8

回帖

233

积分

初级会员

Rank: 2

积分
233
 楼主| 发表于 2021-5-11 23:43:08 | 显示全部楼层
Elegy 发表于 2021-5-11 17:28
放行一下策略就好了

security-policy                           
rule name utd                           
  source-zone untrust                       
  destination-zone dmz               
  action permit                           
rule name dtu                          
  source-zone dmz                       
  destination-zone untrust                    
  action permit  
nat server 0  portool  tcp global  100.1.1.10 inside  192.168.140.137   
做了一个这,还是没通
回复

使用道具 举报

0

主题

163

回帖

1万

积分

论坛元老

Rank: 8Rank: 8

积分
12733
发表于 2021-5-12 09:21:43 | 显示全部楼层
walei 发表于 2021-5-11 23:42
security-policy                           
rule name utd                           
  source-zone ...

谢谢!哈!
回复

使用道具 举报

0

主题

163

回帖

1万

积分

论坛元老

Rank: 8Rank: 8

积分
12733
发表于 2021-5-12 09:23:20 | 显示全部楼层
还通呀,直接往反都做一下。
回复

使用道具 举报

4

主题

68

回帖

1万

积分

富可敌国

积分
18832
发表于 2021-5-13 21:11:05 | 显示全部楼层
做了安全策略之后还不通,确认一下你的Centos、windows防火墙已关闭
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则


Copyright   ©2015-2024  EmulatedLab  Powered by Discuz!©   ( 浙ICP备2021010423号-1 )
快速回复 返回列表 返回顶部