尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

华为USG5500防火墙配置实验指南:从登录到安全策略全解析

发布时间:2026/9/29 5:02:23

资讯中心
01
ARTICLE

华为USG5500防火墙配置实验指南:从登录到安全策略全解析

华为USG5500防火墙配置实验指南:从登录到安全策略全解析
简介华为USG5500防火墙配置实验一为面向网络工程初学者与防火墙运维人员的实验指导PDF围绕内网与外网组成的双网段拓扑演示USG5500在双出口环境下的基础配置流程。文档从拓扑与地址规划入手完整记录AR1、AR2的接口IP、默认路由及Telnet配置重点覆盖防火墙区域自定义、安全优先级、接口入区和默认策略查看每一步附有命令行及输出信息便于对照练习。资源为单个约113KB的PDF文件体积小巧适合在电脑、平板或手机端随时查阅也便于打印后作为实验手册使用。整份文档按实验顺序组织无需额外环境即可逐步完成有助理解安全区域与策略生效机制。该资料发布以来已有4737人学习下载适合实验课堂、认证备考或日常运维中需要快速上手华为防火墙区域与策略配置的读者参考。1. 华为USG5500配置实验一这份实验到底让你学会什么拿到这份PDF时你多半已经坐在实验室或工位上面前是一台USG5500或者eNSP里一个还在等启动的防火墙图标。USG5500是华为在企业边界很常见的一款防火墙所谓「配置实验一」在所有培训机构、网络工程课程里的内容都差不多登录设备、给接口配IP、划分安全区域、写一条能让数据流通过的策略。听起来简单但第一次做的人通常会把一半时间花在「登录不上」和「策略配了却不通」这两件事上。这篇笔记就按实验一的标准路径把每一步命令、每个参数和常见的坑一次性讲清楚。适合正要动手配华为防火墙的从业者也适合考数通认证前做快速回顾的人。2. 搭环境与登录一张拓扑、两种登录方式、一组初始化检查2.1 最少实验拓扑与设备选型三台设备够用实验一不需要复杂的网络。常见做法是拿三台设备组一个最小拓扑一台USG5500、两台PC或者一台PC加一台交换机。如果实验条件有限只有一台PC也可以直接把PC网线插到防火墙的GigabitEthernet接口上把PC的IP配成与接口同网段先做管理面验证再逐步加设备。拓扑通常长这样PC1192.168.1.10/24接防火墙GE1/0/0PC2192.168.2.10/24接防火墙GE1/0/1GE1/0/0划入trust区域GE1/0/1划入untrust区域。实验一的核心目标就两个一是让两台PC之间的流量在防火墙上按策略放行二是让PC能ping通防火墙自己的接口IP。为什么单独强调「ping通接口IP」因为后续做Web登录、远程管理、日志查看都要靠它而且它涉及local域的策略和PC之间互访的策略是两套控制逻辑很多第一次做实验的人在这里卡住。有一点要提前说明eNSP新版里没有专门的USG5500虚拟设备但提供的USG6000V用的是同一套VRP防火墙命令体系安全区域、安全策略、service-manage这些配置方式完全一致拿它替代USG5500做实验没有任何障碍。真机实验则以实验手册为准USG5500与USG6300/6500系列在实验一涉及的操作上没有本质差异。2.2 用Console口登录USG5500第一次开机的必经之路新设备第一次使用Web界面还没有可信的网络配置唯一可靠的入口是Console口。用Console线连接电脑的串口笔记本没有串口就用USB转串口线打开SecureCRT、Xshell或PuTTY创建一个串口会话。USG5500的Console口参数是固定的波特率9600数据位8停止位1无校验无流控。这个参数不要随意改改错了直接黑屏无输出。登录成功后你会看到VRP的命令行提示符华为防火墙和交换机路由器的命令行习惯一致system-view进入系统视图quit逐级退回display开头的命令用来查看状态。第一次进系统如果设备是全新的通常会提示设置管理员密码或者直接使用默认凭据进入。模拟器和实验手册里常见默认用户名是admin密码在不同固件版本里不一样真机设备要留意设备外壳标签或开机时的提示现在不少新固件会强制你在首次登录时修改默认密码这是正常的安全机制不是设备故障。进入命令行后先做一件事给设备改名并确认版本。Huawei system-view [Huawei] sysname USG5500 [USG5500] quit USG5500 display versionsystem-view表示从用户视图切换到系统视图提示符从尖括号变成方括号sysname把设备改名避免后续多台设备之间搞混display version查看VRP版本号。这个版本号直接决定后面配置安全策略时用新式security-policy还是老式policy interzone记下来后面排错会反复用到。接下来配置管理IP。USG5500不是所有接口出厂就有地址如果设备无法远程访问先在Console下给接口配一个地址USG5500 system-view [USG5500] interface GigabitEthernet1/0/0 [USG5500-GigabitEthernet1/0/0] ip address 192.168.1.1 255.255.255.0 [USG5500-GigabitEthernet1/0/0] service-manage ping permit [USG5500-GigabitEthernet1/0/0] service-manage https permit [USG5500-GigabitEthernet1/0/0] quitinterface进入物理接口视图ip address配置接口地址两条service-manage分别放行ICMP和HTTPS管理流量没有这两条PC连上同网段也ping不通这个接口Web更打不开。这是华为USG区别于普通路由器的经典差异很多第一次用华为的人在这里翻车。接口编号不同型号差异很大请以display interface brief的实际输出为准。2.3 开启Web管理并登录图形化界面更适合验证策略配完上面几步之后把PC的网卡IP改成192.168.1.10/24用网线直连防火墙GE1/0/0。浏览器访问https://192.168.1.1:8443注意是https不是http端口默认8443。如果打不开先用ping 192.168.1.1确认链路通不通链路通了还打不开检查刚才有没有配置service-manage https permit以及浏览器是否拦截了自签名证书。防火墙默认使用自签证书浏览器提示不安全时选择继续访问即可这不是故障。USG5500的Web界面登录后默认进入仪表盘首页能看到CPU、内存、会话数、接口状态。实验一阶段Web界面主要用来做两件事一是直观地看接口属于哪个安全区域二是可视化地创建安全策略。命令行能做的Web全都能做但对新手来说Web的错误提示更友好策略配置错了会在界面上直接标红或者保存时给出明确报错比命令行里盲敲更容易定位问题。eNSP里做这个实验时Web登录之前要先确认防火墙接口和PC的连通性。eNSP的USG6000V启动后PC网卡要设置成和防火墙接口同网段的地址否则Web页面一样打不开。这一步在模拟器里被很多人忽略以为启动完成就能直接访问实际还得等设备完全进入命令行状态并且接口状态变成UP。2.4 初始化必查项版本、时间、区域与配置文件登录成功后先别急着配策略花两分钟过一遍初始化必查项这些信息在后续排错时全部会用上。可以做一张速查表对照检查检查项命令关注结果软件版本display versionVRP版本号决定策略命令写法系统时间display clock时间错乱会导致日志无从查起接口状态display interface brief物理状态和协议状态是否UP当前配置display current-configuration作为排错时的配置基线第一项是版本display version的输出里找到VRP版本号这决定后面策略命令走新式还是老式。第二项是系统时间防火墙的日志和时间戳强相关时间错乱会导致后面查日志时一头雾水实验一开始就把时间校正。第三项是接口列表display interface brief能看到所有接口的物理状态、协议状态和IP地址状态是DOWN就先把物理链路问题解决免得后面策略排查白费功夫。第四项是当前配置display current-configuration会输出设备当前全部配置建议保存一份文本到本地作为排错时的对照基线。到这里环境已经就绪设备能登录、能管理接下来开始真正配置接口和安全区域。3. 给USG5500配接口和安全区域先让报文有路可走3.1 安全区域是什么为什么接口不能直接ping通华为防火墙把物理接口划分到不同的安全区域区域之间的流量默认被拒绝。不像交换机接口只要配了IP就能转发防火墙接口即便配了IP只要没有把接口加入某个区域数据进来之后根本不知道该交给谁。这就是很多人第一次配完IP之后发现PC连网关都ping不通的原因——接口不在任何区域里或者设备自身的local域策略没放行。USG5500默认内置了几个安全区域trust、untrust、dmz外加一个特殊的local区域。local不是一个物理接口区域而是防火墙自身。所有发往设备本身或由设备本身发出的流量都算local域。后续配置策略时经常见到source-zone local或destination-zone local就是针对设备自身的访问控制。所以配接口的标准顺序不是「配IP就完事」而是配IP、加入区域、验证状态。少一步都会留下隐患。很多实验手册会把接口IP和安全区域放在同一个章节里就是这个原因——它们本来就是一体的不能拆开理解。内网接口划到trust外网接口划到untrust这是最常见的区域规划也是实验一的默认方案。3.2 用命令行为接口配IP并加入trust区域现在把两台PC连接的接口都配置出来。假设GE1/0/0接内网PC划到trustGE1/0/1接外网PC划到untrustUSG5500 system-view [USG5500] interface GigabitEthernet1/0/0 [USG5500-GigabitEthernet1/0/0] ip address 192.168.1.1 255.255.255.0 [USG5500-GigabitEthernet1/0/0] quit [USG5500] interface GigabitEthernet1/0/1 [USG5500-GigabitEthernet1/0/1] ip address 192.168.2.1 255.255.255.0 [USG5500-GigabitEthernet1/0/1] quit [USG5500] firewall zone trust [USG5500-zone-trust] add interface GigabitEthernet1/0/0 [USG5500-zone-trust] quit [USG5500] firewall zone untrust [USG5500-zone-untrust] add interface GigabitEthernet1/0/1 [USG5500-zone-untrust] quit前四段把两个接口配上IP地址这时候接口还没有区域归属firewall zone trust进入trust区域视图add interface把GE1/0/0加进trust同理把GE1/0/1加进untrust。顺序不能反先确认接口存在再配IP最后加区域。参数说明IP网段按实验手册的地址规划来建议内网用192.168.1.0/24、外网用192.168.2.0/24一目了然。接口编号务必以display interface brief的输出为准USG5500不同板卡的接口编号差异很大有的是GigabitEthernet1/0/0有的是0/0/0写错就直接提示错误。老版本USG5500的区域视图命令可能有差异如果firewall zone提示未知命令先确认设备版本再对照实验手册找对应的区域配置方式。3.3 用Web界面完成同样的区域划分命令行配置适合照着抄但用Web界面做区域划分会更直观。登录Web界面后左侧导航栏找到「网络 接口」选中GE1/0/0在编辑页面里能看到「安全区域」下拉框把trust选上保存。GE1/0/1同理选择untrust。Web界面里配置区域底层和命令行走的是同一套配置不存在「Web配置不生效」的问题。如果Web改了之后命令行查看没有变化多半是没点保存按钮或者浏览器页面缓存了旧数据刷新一下再看。Web界面最大的价值在概览类页面。配置完成后回到仪表盘可以看到两个接口分别挂在trust和untrust下接口状态是UP。如果某个接口显示DOWN检查网线连接和PC网卡是否启用不要急着去改策略。这个直观的「接口-区域」对应关系是后续理解安全策略的基础建议在Web界面里多看几遍把trust、untrust和物理接口的映射关系记熟。3.4 配完先查这三条命令配置完成后的第一件事不是立刻去ping而是用三条命令检查配置是否正确落库USG5500 display interface brief USG5500 display zone USG5500 display current-configuration | include firewall zonedisplay interface brief看接口IP和物理状态display zone看所有安全区域以及区域下挂的接口这是验证区域划分是否正确的核心命令第三条命令通过过滤器只查看和区域相关的配置行快速确认接口归属。如果发现接口没有加入区域回3.2的步骤重来如果接口是DOWN排查物理层。这里有个容易被忽视的细节display zone输出的区域接口列表里每个接口会显示区域名称和接口编号。如果你看到接口同时出现在两个区域下那一定是配置错了一个物理接口只能属于一个安全区域。出现这种情况时先undo add interface把它从错误的区域里摘掉再加到正确的区域。反复配区域配出重复条目是命令行操作里最常见的手误之一。4. 配置域间安全策略从「默认全拒」到「按需放行」4.1 默认策略行为跨区域流量为什么被静默丢弃这时候两台PC应该都配好IP了。PC1去ping PC2大概率不通。这不是配置错了而是防火墙的默认行为不同安全区域之间的流量如果没有匹配到任何策略默认被丢弃而且通常不回复ICMP错误消息表现就是「静默丢包」。这也是防火墙区别于普通路由器的核心点——路由器只要有路由就转发防火墙必须「有路由加有策略」才放行。所以做实验一的时候判断标准不是「一开始就通」而是「配置策略前不通、配置策略后通了」。如果一上来就全通反而要回头检查是不是接口被划进了同一个区域或者设备里有宽松的默认策略。华为防火墙的安全策略本质上是白名单思路默认拒绝显式放行最小权限。这一点从实验一开始就要建立后续做生产环境配置时这种「默认全拒、按需放行」的思维能避免大量安全问题。华为防火墙的域间策略在较新固件里用security-policy统一管理称为安全策略老版本USG5500则沿用policy interzone的域间策略写法。两者解决的问题相同在源区域和目的区域之间建立一条显式规则指定动作是permit还是deny。在Web界面上这两类命令对应同一个「安全策略」菜单界面操作不区分新旧版本。4.2 命令行配置trust到untrust的放行策略新式安全策略的命令写法如下假设我们允许trust访问untrust的所有流量USG5500 system-view [USG5500] security-policy [USG5500-policy-security] rule name permit_trust_to_untrust [USG5500-policy-security-rule-permit_trust_to_untrust] source-zone trust [USG5500-policy-security-rule-permit_trust_to_untrust] destination-zone untrust [USG5500-policy-security-rule-permit_trust_to_untrust] action permit [USG5500-policy-security-rule-permit_trust_to_untrust] quit [USG5500-policy-security] quitsecurity-policy进入安全策略视图rule name创建一条规则并命名名字建议用能看懂的名称source-zone指定源区域destination-zone指定目的区域action permit放行。这条规则的意思是所有从trust区域进入untrust区域的流量一律放行。如果只是实验一放行所有流量是可以的但生产环境千万别这么干。后续做实验二、实验三时你会在这条规则里加上source-address和destination-address把流量限制到具体网段甚至具体IP这才是防火墙的常态用法。Web界面里配置时对应字段就是「源安全区域」「目的安全区域」「动作」和命令行完全一一对应理解命令行就等于理解Web界面。如果你的USG5500跑的是老版本VRP输入security-policy会提示命令不存在。改用老式域间策略[USG5500] policy interzone trust untrust [USG5500-policy-interzone-trust-untrust] action permitpolicy interzone trust untrust直接进入trust到untrust方向的域间策略视图action permit放行。这是USG5500早期固件里的经典写法和security-policy在效果上等价。注意来源区域和目的区域的顺序不要写反方向反了策略会挂在一个不匹配的方向上流量一样不通。4.3 放行设备自身的管理流量service-manage的作用很多人把上面的策略配完去ping防火墙自己的接口IP发现还是不通。这是正常现象因为上面的策略放行的是trust到untrust「PC去ping防火墙自身的接口」走的是trust到local方向跟刚才那条策略没有关系。如果实验手册要求你用安全策略放行local域可以在security-policy里加规则指向local区域但更常见也更直接的做法是使用service-manage命令。把完整的管理面放行配置贴一遍后面做远程管理时可以直接对照[USG5500] interface GigabitEthernet1/0/0 [USG5500-GigabitEthernet1/0/0] service-manage ping permit [USG5500-GigabitEthernet1/0/0] service-manage https permit [USG5500-GigabitEthernet1/0/0] service-manage ssh permit [USG5500-GigabitEthernet1/0/0] quitservice-manage按服务类型分别放行ping、https、ssh是三个独立开关。只开了https没开ping浏览器能登录Web命令行ping不通只开了ping没开https能ping通但Web打不开。做实验时可以全开生产环境按需开。注意这条命令是挂在物理接口下的如果你用的是GE1/0/1做管理记得在GE1/0/1下也配一遍只配一个接口的话换接口管理就会失效。4.4 验证策略生效的三种手段配置完成后验证手段有三层按顺序做。第一层是ping。在PC1上ping 192.168.2.10通说明trust到untrust策略生效在PC1上ping 192.168.1.1通说明设备自身管理面放行生效。第二层是查看会话表。display firewall session table能看到正在经过防火墙的流量会话含源IP、目的IP、端口和状态。如果PC1和PC2已经在互ping这里就能看到方向和状态都正常的会话记录。第三层是抓包。在eNSP中可以给防火墙接口挂抓包器真机上则用日志观察报文是被permit还是deny。如果第一层通了后面两层不用太较真如果第一层不通按顺序排查接口状态、区域归属、策略匹配顺序、会话表里有没有deny记录。华为防火墙的会话表是排查「策略配了但业务不通」最快的入口比反复猜配置靠谱得多。实验一阶段养成查会话表的习惯后面所有防火墙排错都受益。这里多说一句操作防火墙的每一步配置都应该有对应的验证动作配完策略就pingping不通就查会话表和策略匹配这是最不浪费时间的排错路径。5. USG5500实验一避坑手册五个高频翻车点与排查顺序5.1 现象Console串口输出乱码表现用SecureCRT登录Console敲命令回显全是乱码或者按键没反应。原因串口连接参数不对最常见的是波特率不是9600或者USB转串口线驱动异常。解决断开会话把波特率改为9600数据位8、停止位1、无校验、无流控重新连接换一根USB转串口线也是常见解法。还有一个少见但真实的原因设备开机自检时就开始敲键盘导致命令行输入缓冲错乱等启动完成提示符出现后再输入就正常了。5.2 现象配置安全策略时报错unknown command表现输入security-policy提示命令不存在或者进入安全策略视图后rule name报错。原因USG5500跑的是老版本VRP固件新式安全策略命令在旧版本上不支持。解决先display version确认版本老版本改用policy interzone域间策略写法见4.2。如果你的实验手册写的是老式命令在新版本设备上反而会报错这时候有两种处理一是升级固件到支持security-policy的版本二是按老命令继续做实验。模拟器里推荐直接换用支持新命令的设备型号省得来回折腾。5.3 现象Web登录页面打不开表现浏览器访问https://192.168.1.1:8443一直转圈或者提示无法访问。原因最常见的是接口没放行HTTPS管理流量也就是没有配service-manage https permit其次是浏览器走了HTTP而不是HTTPS或者访问了443而不是8443。解决先在PC上ping通设备接口IP再检查接口下的三条service-manage配置最后确认访问协议和端口。浏览器提示证书不安全时选择继续访问即可这是防火墙使用自签名证书的正常表现。如果还打不开检查PC操作系统防火墙有没有拦截浏览器出站流量把PC防火墙临时关闭再试一次——注意这里说的是PC操作系统防火墙不是USG5500。5.4 现象配完策略PC之间还是ping不通表现trust到untrust策略已经配成permitPC1仍然ping不通PC2。原因优先级最高的问题是策略顺序如果在permit规则之前有一条deny规则匹配了相同流量后面再配permit也没用其次是接口没加入正确的区域或者PC的网关没指向防火墙接口。解决先用display zone确认接口区域再用display current-configuration | include policy检查策略顺序。华为防火墙策略按配置顺序从上到下匹配把放行规则放在前面。另注意PC自己要配网关为防火墙接口地址PC之间互访如果网关不对报文根本不会到防火墙策略配得再对也没用。5.5 现象eNSP里防火墙设备启动失败或特别慢表现在eNSP中启动USG系列防火墙设备状态一直停在启动中或者提示启动失败、设备异常。原因eNSP的防火墙设备强依赖VirtualBoxVirtualBox版本不匹配、宿主机内存不足、启动时被安全软件拦截虚拟机进程都会导致启动失败。解决确认eNSP配套的VirtualBox版本正确并重新安装关闭杀毒软件对VirtualBox的实时监控启动设备前关闭其他占用内存的应用。USG6000V启动本身就需要一两分钟不要频繁重启设备强制重启反而会触发设备文件系统错误。如果设备列表里没有USG5500就用USG6000V做替代实验命令和实验一要求完全一致。这五个坑基本覆盖了实验一从开机到策略验证的完整路径。遇到问题别急着怀疑配置本身先按「物理链路、接口状态、区域归属、策略顺序、会话表」这个顺序排查大部分问题都能在五分钟内定位。6. 把实验一连起来跑通完整验证、配置保存与NAT预告6.1 完整验证顺序从网关到会话表实验一收尾时按固定顺序完整走一遍验证确认前面的配置不是碰巧通的。第一步PC1 ping网关192.168.1.1确认设备管理面正常第二步PC1 ping PC2的地址192.168.2.10确认跨区域策略生效第三步在防火墙上执行display firewall session table确认会话表里有PC1到PC2的会话记录且状态正常。三步都通过实验一的核心目标就完整达成了。6.2 保存配置与导出备档很多人在eNSP里做完实验直接关掉下次打开发现配置全没了还以为是设备坏了。防火墙不像PC配置默认只存在运行内存里不保存断电即失。实验做完第一件事就是执行saveUSG5500 save系统会提示确认保存输入y回车即可。保存完成后再执行display saved-configuration确认配置已经落盘。我的习惯是每完成一个阶段的配置就save一次避免中途断电或者误操作导致前功尽弃。实验全部做完后再用display current-configuration导出完整配置文本按日期命名存到本地方便以后对照。6.3 下一份实验的预告从放行到NAT实验一到这里就完成了但真实场景里光有策略放行还不够。内网PC访问外网时源地址是私有网段出去的流量通常需要做源NAT外网用户访问内网服务器时还需要做目的NAT。这是实验二最常出现的内容。给你一个源NAT的最简配置做预告[USG5500] nat-policy [USG5500-policy-nat] rule name snat_easy_ip [USG5500-policy-nat-rule-snat_easy_ip] source-zone trust [USG5500-policy-nat-rule-snat_easy_ip] destination-zone untrust [USG5500-policy-nat-rule-snat_easy_ip] action source-nat easy-ipsource-nat easy-ip表示用出接口IP做源NAT实验环境里最省事后续做真实项目时再换成address-group方式。老版本设备对应的是nat-policy interzone trust untrust加action source-nat easy-ip和策略命令一样分新旧两套。从第一次配USG5500到现在我养成的习惯是任何一步配置生效后立刻save实验做完导出一份配置备份标注日期。防火墙这设备玄学问题多但绝大多数「重启后配置消失」「策略不生效」都能靠保存配置加查会话表解决。实验一只是起点把登录、区域、策略这三件事吃透后面的NAT、双机热备、攻击防护都是在这套基础上做加法。希望帮到你。本文还有配套的精品资源点击获取
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

◈

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

◐

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

▲

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。