บทที่ 10 · E · Advanced
จนถึงตอนนี้ security-policy ทุกกฎอนุญาต/บล็อกตาม โซน เท่านั้น — ใครอยู่ Trust ก็ออกเน็ตได้เหมือนกันหมด แต่บริษัทจริงต้องแยกสิทธิ์ตามแผนก วันนี้คุณจะสร้าง user group + local user บน Firewall เอง (ไม่ต้องมี RADIUS/AD) แล้วผูกผู้ใช้แต่ละคนเข้ากลุ่มด้วย parent-group จากนั้นเพิ่มเงื่อนไข user user-group เข้าไปใน security-policy rule เป็นอีกมิติหนึ่งนอกเหนือจากโซน — ถ้า admin ผูก user เข้ากลุ่มผิด (typo แผนก) กฎที่เขียนถูกทุกอย่างก็จะไม่ match เพราะ user อยู่คนละกลุ่ม
รองรับ user-manage group <path>, user-manage user <name> (alias/parent-group/password), security-policy/rule name/source-zone/destination-zone/user user-group <path>/action permit|deny, quit/return, display — บทนี้ใช้ local user/group บน Firewall เอง เพื่อโฟกัสที่การเขียน policy โดยไม่ต้องพึ่ง RADIUS/AD (import จากภายนอกสอนไปแล้วในบทที่ 9) — ปุ่มใต้ไดอะแกรมจำลองการทดสอบจริง (ไม่ใช่คำสั่ง CLI)
อ้างอิงจาก Huawei Firewall Comprehensive Configuration Examples