Skip to content
shell
system-view
interface GigabitEthernet 0/0/5
 undo ip address
 portswitch
 description To_Company_Network
quit

interface Eth-Trunk 1
 portswitch
 mode lacp-static
 description To_H3C_Stack
quit

# 将物理口加入聚合组
interface GigabitEthernet 0/0/6
 eth-trunk 1
quit
interface GigabitEthernet 0/0/7
 eth-trunk 1
quit


vlan 30
 quit
interface Vlanif 30
 ip address 192.168.30.23 255.255.255.0
 description Management_IP
quit

firewall zone untrust
 add interface GigabitEthernet 0/0/5
quit

firewall zone trust
 add interface Eth-Trunk 1
quit

interface Vlanif 30
 service-manage ping permit 
 service-manage https permit 
 service-manage ssh permit
quit

security-policy
 rule name internal_to_external
  source-zone trust
  destination-zone untrust
  action permit
 
 rule name external_to_internal
  source-zone untrust
  destination-zone trust
  destination-address 192.168.30.0 24
  action permit
quit




interface Eth-Trunk 1
 portswitch
 port link-type trunk
 port trunk allow-pass vlan 30
quit


system-view
interface Vlanif 30
 service-manage ping permit
 service-manage https permit
quit
	
interface Eth-Trunk 1
 port link-type trunk
 # 这一行是关键:让不带标签的包默认进入 VLAN 30
 port trunk pvid vlan 30         
 port trunk allow-pass vlan 30
quit

[HUAWEI-10GE0/0/0]# 2. 开启自协商功能(VRP V600 版本中通常使用以下命令) [HUAWEI-10GE0/0/0]undo negotiation disable

中唐球团 防火墙

display current-configuration > 1784705271077.cfg

!Software Version V600R024C10SPC100

!Last configuration was updated at 2026-07-22 15:27:11+08:00 by admin123

!Last configuration was saved at 2026-07-22 15:27:39+08:00 by admin123

!ase VRPV800R006C00B016D0127-0.0.1

!ase_decryption_res VRPV800R006C00B016D0127-0.0.1

!grpc VRPV800R006C00B016D0127-0.0.1

!kms_feature --

!md_tlm VRPV800R006C00B016D0127-0.0.1

!telem VRPV800R006C00B016D0127-0.0.1

#

pki realm default

#

clock timezone Beijing add 08:00:00

#

sysname HUAWEI

#

undo ftp server source all-interface

undo ftp ipv6 server source all-interface

#

ssl policy default

 pki-domain default

 ssl minimum version tls1.2

 cipher-suite exclude key-exchange rsa

 cipher-suite exclude cipher mode cbc

 cipher-suite exclude hmac sha1

 diffie-hellman modulus 3072

 ecdh group curve brainpool

 signature algorithm-list ed25519 ed448 rsa-pss-pss-sha256 rsa-pss-pss-sha384 rsa-pss-pss-sha512 rsa-pss-rsae-sha256 rsa-pss-rsae-sha384 rsa-pss-rsae-sha512

#

firewall defend action alert

#

firewall fragment-bypass enable

#

firewall ipv6 fragment-bypass enable

#

authentication-profile name default_authen_profile

authentication-profile name dot1x_authen_profile

authentication-profile name dot1xmac_authen_profile

authentication-profile name mac_authen_profile

#

dns relay enable

#

dhcp enable

#

firewall log encrypt-algorithm aes256-gcm

#

hrp escape enable

#

undo firewall packet-filter from-local-zone enable

#

firewall feature-bypass bandwidth-policy enable level 2 priority 1

#

drop-profile default

#

ntp server source-interface all disable

ntp ipv6 server source-interface all disable

#

vlan batch 1 20 102 702 1000

#

arp learning on-different-segment disable

#

telnet ipv6 server disable

undo telnet server-source all-interface

undo telnet ipv6 server-source all-interface

#

diffserv domain default

#

ip vpn-instance _management_vpn_

 ipv4-family

#

vlan 1

#

vlan 20

#

vlan 702

#

time-range worktime 08:00 to 18:00 working-day

#

aaa

 authentication-scheme default

  authentication-mode local

 authorization-scheme default

  authorization-mode local

 accounting-scheme default

  accounting-mode none

 local-aaa-user password policy administrator

  password complexity two-of-kinds

 domain default

  authentication-scheme default

  accounting-scheme default

 local-aaa-user user-name complexity-check disable

 local-user admin123 password irreversible-cipher $1d$>YeJE]T5,I44,BQ'$Fy/a88z4ON0<D=;p7t7$eiuL>TQ5,Tg6vL"tX}&($

 local-user admin123 password-force-change disable

 local-user admin123 privilege level 3

 local-user admin123 service-type telnet ssh http

#

free-rule-template name default_free_rule

#

dot1x-access-profile name dot1x_access_profile

#

license

#

warranty

#

interface Vlanif20

 ip address 10.0.2.39 255.255.255.0

 service-manage http permit

 service-manage https permit

 service-manage ping permit

 service-manage ssh permit

#

interface Vlanif702

 ip address 10.7.2.10 255.255.255.0

 ip address 172.18.3.150 255.255.255.0 sub

 ip address 192.168.85.150 255.255.255.0 sub

 ip address 192.168.91.90 255.255.255.0 sub

 service-manage http permit

 service-manage https permit

 service-manage ping permit

 service-manage ssh permit

#

interface Eth-Trunk1

 portswitch

 description 接口汇聚10-11

 port link-type trunk

 port trunk pvid vlan 20

 port trunk allow-pass vlan 20 102 702 1000

 mode lacp-static

#

interface GE0/0/0

 ip binding vpn-instance _management_vpn_

 ip address 192.168.0.1 255.255.255.0

 service-manage http permit

 service-manage https permit

 service-manage netconf permit

 service-manage ping permit

 service-manage snmp permit

 service-manage ssh permit

 service-manage telnet permit

#

interface GE0/0/1

 portswitch

 port default vlan 702

#

interface GE0/0/2

#

interface GE0/0/3

 portswitch

 port default vlan 702

#

interface GE0/0/4

 portswitch

 port default vlan 702

#

interface GE0/0/5

 portswitch

 port default vlan 702

#

interface GE0/0/6

 portswitch

 port default vlan 702

#

interface GE0/0/7

 portswitch

 port default vlan 702

#

interface GE0/0/8

#

interface GE0/0/9

#

interface 10GE0/0/0

 eth-trunk 1

 device transceiver 1000BASE-X

#

interface 10GE0/0/1

 eth-trunk 1

#

interface Virtual-if0

#

interface NULL0

#

ip route-static 10.1.0.0 255.255.0.0 10.7.2.1

#

snmp-agent local-engineid 800007DB03E8A660774CBA

#

snmp-agent sys-info version v3

#

undo snmp-agent protocol source-status all-interface

undo snmp-agent protocol source-status ipv6 all-interface

#

undo snmp-agent proxy protocol source-status all-interface

undo snmp-agent proxy protocol source-status ipv6 all-interface

#

lldp enable

#

stelnet server enable

ssh server rsa-key min-length 3072

ssh user admin123

ssh user admin123 authentication-type password

ssh user admin123 service-type all

ssh user admin123 sftp-directory flash:

ssh server-source all-interface

undo ssh ipv6 server-source all-interface

ssh authorization-type default aaa

#

ssh server cipher aes256_gcm aes128_gcm aes256_ctr aes192_ctr aes128_ctr

ssh server hmac sha2_512 sha2_256 sha2_512_etm sha2_256_etm

ssh server key-exchange dh_group_exchange_sha256

#

ssh server publickey ecc rsa_sha2_256 rsa_sha2_512

#

ssh server dh-exchange min-len 3072

#

ssh client publickey ecc rsa_sha2_256 rsa_sha2_512

#

ssh client cipher aes256_gcm aes128_gcm aes256_ctr aes192_ctr aes128_ctr

ssh client hmac sha2_512 sha2_256 sha2_512_etm sha2_256_etm

ssh client key-exchange dh_group_exchange_sha256

#

header shell information "

****************************************************************

*                     Copyright (C) 2012-2025                  *

*                 Huawei Technologies Co., Ltd.                *

*                       All rights reserved.                   *

*           Without the owner's prior written consent,         *

*    no decompiling or reverse-engineering shall be allowed.   *

****************************************************************

"

#

user-interface maximum-vty 21

#

timestamp enable

#

user-interface con 0

#

user-interface vty 0 4

 authentication-mode aaa

 protocol inbound ssh

#

ztp domain-type registration-center domain register.naas.huawei.com port 10020

#

ike proposal default

 encryption-algorithm aes-gcm-256 aes-gcm-192 aes-gcm-128

 dh group14

 authentication-algorithm sha2-512 sha2-384 sha2-256

 authentication-method pre-share

 integrity-algorithm hmac-sha2-256

 prf hmac-sha2-256

#

firewall log service log-type syslog

#

security-telemetry

#

firewall zone local

 set priority 100

#

firewall zone trust

 set priority 85

 add interface GE0/0/0

 add interface GE0/0/1

 add interface GE0/0/3

 add interface GE0/0/8

 add interface GE0/0/9

#

firewall zone untrust

 set priority 5

 add interface Eth-Trunk1

 add interface Vlanif20

 add interface Vlanif702

#

firewall zone dmz

 set priority 50

#

firewall zone name Zone_5 id 4

 set priority 55

 add interface GE0/0/5

#

firewall zone name Zone_6 id 5

 set priority 56

 add interface GE0/0/6

#

firewall zone name Zone_7 id 6

 set priority 57

 add interface GE0/0/7

#

firewall zone name Zone_4 id 7

 set priority 54

 add interface GE0/0/4

#

sa

 asset-filter

#

nat address-group 10.7.2.10 0

 mode pat

 section 0 10.7.2.10 10.7.2.10

#

nat address-group 172.18.3.150 1

 mode pat

 section 0 172.18.3.150 172.18.3.150

#

nat static-mapping

#

security-policy

 rule name GuideAllowAccessToInternet

  description 允许Trust、Local区的设备访问互联网

  source-zone local

  source-zone trust

  destination-zone untrust

  profile av default

  profile ips default

  action permit

 rule name Trust_To_Untrust

  source-zone trust

  destination-zone untrust

  action permit

 rule name Untrust_To_Trust

  source-zone untrust

  destination-zone trust

  action permit

 rule name Trust_To_Trust

  source-zone trust

  destination-zone trust

  action permit

 rule name Allow_Mgmt_from_Vlan20

  description 允许通过VLAN20访问防火墙管理

  source-zone untrust

  destination-zone local

  service https

  service icmp

  service ssh

  action permit

 rule name Allow_Mgmt_from_Vlan1000

  source-zone trust

  destination-zone local

  destination-address 10.0.2.39 mask 255.255.255.255

  service https

  service icmp

  service ssh

  action permit

 rule name Zone5_to_Untrust

  source-zone Zone_5

  destination-zone untrust

  action permit

 rule name Untrust_to_Zone5

  source-zone untrust

  destination-zone Zone_5

  action permit

 rule name Zone6_to_Untrust

  source-zone Zone_6

  source-zone untrust

  destination-zone Zone_6

  destination-zone untrust

  action permit

 rule name Untrust_to_Zone6

  source-zone untrust

  destination-zone Zone_6

  action permit

 rule name Zone7_to_Untrust

  source-zone Zone_7

  destination-zone untrust

  action permit

 rule name Untrust_to_Zone7

  source-zone untrust

  destination-zone Zone_7

  action permit

 rule name Temp_Ping_Test

  source-zone Zone_5

  source-zone local

  destination-zone Zone_5

  destination-zone local

  action permit

 rule name Zone4_to_Untrust

  source-zone Zone_4

  destination-zone untrust

  action permit

 rule name Untrust_to_Zone4

  source-zone untrust

  destination-zone Zone_4

  action permit

 rule name Untrust_to_Untrust

  source-zone untrust

  destination-zone untrust

  action permit

 rule name 6to6

  source-zone Zone_6

  destination-zone Zone_6

  action permit

 rule name local_to_6

  source-zone Zone_6

  source-zone local

  destination-zone Zone_6

  destination-zone local

  action permit

#

bandwidth-policy

#

policy-based-route

#

nat-policy

 rule name GuideNatPolicy

  source-zone trust

  destination-zone untrust

  action source-nat easy-ip

 rule name test

  source-zone untrust

  destination-zone untrust

  source-address 10.1.0.0 mask 255.255.0.0

  destination-address 192.168.85.0 mask 255.255.255.0

  destination-address 192.168.91.0 mask 255.255.255.0

  action source-nat address-group 10.7.2.10

 rule name test2

  source-zone untrust

  destination-zone untrust

  source-address 10.1.0.0 mask 255.255.0.0

  destination-address 172.18.3.0 mask 255.255.255.0

  action source-nat address-group 172.18.3.150

#

dns-transparent-policy

 mode based-on-multi-interface

#

auth-policy

#

multi-interface

#

identity-management

 sso-radius

 sso-tsm

#

web-manager enable port 8443

web-manager http forward enable

web-manager server-source -i GE0/0/0

web-manager server-source -i GE0/0/4

web-manager server-source -i Vlanif1

web-manager server-source -i Vlanif20

web-manager server-source -i Vlanif702

undo web-manager captcha enable

#

return

![[Pasted image 20260722161818.png]]