บทที่ 2 · Firewall Fundamentals

Zone-Based Security Policy Lab

FW1 เข้าโซนครบแล้ว (บทที่ 1) แต่ทดสอบ ping ข้ามโซนไม่ผ่านเลยสักเส้น — เพราะ Huawei Firewall มีค่าเริ่มต้นเป็น Deny ข้ามโซนทุกคู่ (ภายในโซนเดียวกันผ่านได้ปกติ แต่ข้ามโซนต้องมี policy อนุญาตชัดเจน) วันนี้คุณจะเขียน security-policy เปิดทางที่จำเป็น โดย packet ทุกตัวที่ข้ามโซนจะถูกเช็คกับ policy list ทีละกฎจากบนลงล่าง

Trust (LAN) → DMZ (Web Server): ต้องอนุญาต Trust (LAN) → Untrust (อินเทอร์เน็ต): ต้องอนุญาต ค่าเริ่มต้น: ข้ามโซน = Deny ทั้งหมด

Topology — สถานะสด

Terminal — FW1

[FW1]

คำสั่งอ้างอิง — คลิกเพื่อแทรกลงเทอร์มินัล

รองรับ security-policy, rule name, source-zone, destination-zone, action permit/deny, quit/return และ display หลัก ๆ — กฎที่สร้างแล้วแต่ยังไม่ได้ตั้ง action จะยังถือว่า "ไม่ครบ" (ทำงานเหมือนยังไม่มีกฎ) — ปุ่มใต้ไดอะแกรมจำลองการทดสอบจริง (ไม่ใช่คำสั่ง CLI)

อ้างอิงจาก Huawei Firewall Comprehensive Configuration Examples