简介这份PDF面向网络工程师、安全运维人员及备考华为认证的读者系统整理了华为Eudemon防火墙的详细配置方法帮助解决多安全区域组网、地址转换与访问控制等实际部署问题。资源包共1个PDF文件大小约35KB内容以命令行配置示例为主便于对照设备实操。目前已有194人学习下载。文档围绕Trust、DMZ、Untrust三区域展开涵盖各接口IP地址、链路层与网络层参数、缺省路由配置并给出安全区域隶属接口的添加方法同时详细讲解NAT地址池定义、ACL规则编写及区域间NAT转换以及包过滤ACL的创建与验证思路包括内外网互访测试结果。读者可据此掌握Eudemon防火墙从基础连通到安全策略落地的完整配置流程适合作为实验参考与排错手册。1. 华为Eudemon防火墙配置从接口IP到NAT与ACL的完整落地路径手里有一台华为Eudemon防火墙接口IP配完了安全区域也划了结果内网主机还是出不去或者外网能进来但DMZ服务器暴露得一塌糊涂——这类问题我见过太多。Eudemon系列虽然已经不是华为当前主推的型号但在不少存量项目、教学实验和ENSP模拟环境里仍然活跃尤其是那份《华为Eudemon防火墙-详细配置分享.pdf》把接口配置、安全区域划分、NAT地址转换和ACL包过滤四条主线串在一起是一份难得的完整实操记录。它解决的核心问题是如何让Trust、DMZ、Untrust三个安全区域之间的流量按照预期方向通行同时用NAT隐藏内网、用ACL精确控制谁能访问谁。适合正在做网络实验的学生、维护存量Eudemon设备的工程师以及准备华为安全认证但需要补实操细节的人。下面我按配置顺序拆开讲每一步都落到命令和参数上。2. 接口IP与安全区域Eudemon网络层互通的地基怎么打2.1 三个接口的IP规划与链路层参数Eudemon防火墙要转发流量第一步是让接口在链路层和网络层都起来。这份资料里涉及三个Ethernet接口Ethernet0/0/0接Trust区域Ethernet1/0/0接Untrust区域外网Ethernet2/0/0接DMZ区域。IP地址的分配逻辑很清晰——Trust用10.110.1.11/24Untrust用202.38.160.1/16DMZ用10.110.5.11/24。注意Untrust接口的掩码是255.255.0.0也就是/16这个在实验环境里常见但生产环境外网接口一般用/30或/29别照搬。配置命令本身不复杂但有几个参数容易翻车。接口视图下配IP之前建议先确认接口的链路层协议是否up。Eudemon默认以太网接口是自协商模式如果对端设备强制了速率和双工这边也得跟着改否则会出现接口物理up但协议down的玄学问题。# 进入Ethernet0/0/0接口配置Trust区域IP [Eudemon] interface ethernet 0/0/0 [Eudemon-Ethernet0/0/0] ip address 10.110.1.11 255.255.255.0 [Eudemon-Ethernet0/0/0] quit # 进入Ethernet1/0/0接口配置Untrust区域IP外网侧 [Eudemon] interface ethernet 1/0/0 [Eudemon-Ethernet1/0/0] ip address 202.38.160.1 255.255.0.0 [Eudemon-Ethernet1/0/0] quit # 进入Ethernet2/0/0接口配置DMZ区域IP [Eudemon] interface ethernet 2/0/0 [Eudemon-Ethernet2/0/0] ip address 10.110.5.11 255.255.255.0 [Eudemon-Ethernet2/0/0] quit每一条ip address命令后面跟的是点分十进制掩码不是掩码长度。Eudemon这个版本不支持ip address 10.110.1.11 24这种简写必须写全255.255.255.0。如果配错了想改直接重新输入正确的ip address会覆盖旧地址不需要先undo。接口配完IP后用display interface ethernet 0/0/0看一眼Line protocol current state是不是UP如果是DOWN先查物理链路和协商模式。2.2 缺省路由与安全区域隶属关系三个接口IP配完防火墙自己知道直连网段怎么走但要去Internet必须有一条缺省路由指向外网网关。资料里写的是ip route-static 0.0.0.0 0.0.0.0 202.38.160.15下一跳是202.38.160.15这个地址必须和Untrust接口在同一个网段否则路由不会生效。另外还有一条ip route-static 10.110.1.0 255.255.255.0 10.110.1.2这是回程路由指向三层交换机或路由器的Trust侧接口。两条路由缺一不可少了回程路由内网主机能出去但回不来现象就是ping外网超时但防火墙上有NAT会话。# 配置指向Internet的缺省路由下一跳为外网网关 [Eudemon] ip route-static 0.0.0.0 0.0.0.0 202.38.160.15 # 配置回程路由指向Trust区域的三层设备 [Eudemon] ip route-static 10.110.1.0 255.255.255.0 10.110.1.2路由配完后用display ip routing-table确认两条路由的Proto列是StaticNextHop列地址正确。如果缺省路由没出现检查下一跳是否可达——Eudemon只会把下一跳可达的静态路由放进路由表。安全区域的配置是Eudemon和普通路由器最大的区别。Eudemon预定义了Trust、DMZ、Untrust三个系统保留区域不需要新建只需要把接口加进去。命令是进入firewall zone视图后用add interface。这里有个细节一个接口只能属于一个安全区域如果先把Ethernet0/0/0加到了Trust又想加到DMZ必须先undo add interface ethernet 0/0/0从Trust移除。# 将Ethernet0/0/0加入Trust区域 [Eudemon] firewall zone trust [Eudemon-zone-trust] add interface ethernet 0/0/0 [Eudemon-zone-trust] quit # 将Ethernet2/0/0加入DMZ区域 [Eudemon] firewall zone dmz [Eudemon-zone-dmz] add interface ethernet 2/0/0 [Eudemon-zone-dmz] quit # 将Ethernet1/0/0加入Untrust区域 [Eudemon] firewall zone untrust [Eudemon-zone-untrust] add interface ethernet 1/0/0 [Eudemon-zone-untrust] quit配置完用display firewall zone检查每个区域下的Interface列表。如果接口没出现在任何区域里该接口收到的流量会被默认丢弃而且不会有日志——这是最常见的“接口配了IP但ping不通”的原因之一。安全区域的优先级顺序是Trust DMZ Untrust同区域内部流量默认放行不同区域之间默认拒绝所以后续必须配NAT和ACL才能通。3. NAT地址转换让Trust内网主机访问Internet的完整配置3.1 NAT地址池与ACL规则的绑定逻辑NAT要解决的是私有地址到公有地址的转换。Eudemon的做法是定义一个地址池然后用ACL匹配需要转换的源地址最后在区域间应用。资料里地址池1的范围是202.110.1.241到202.110.1.254共14个地址。这个地址段必须是外网可路由的公网地址如果随便写一个私网地址NAT转换后外网还是回不来。ACL 2010是基本ACL规则0允许10.110.1.0/24网段的所有主机规则1拒绝其他所有。注意基本ACL的编号范围是2000-2999规则里的source 10.110.1.0 0.0.0.255用的是反掩码0表示精确匹配255表示忽略。rule 1 deny any这条不能省否则ACL末尾默认是permit其他网段的主机也会被NAT转换出去。# 配置NAT地址池1地址范围202.110.1.241-202.110.1.254 [Eudemon] nat address-group 1 202.110.1.241 202.110.1.254 # 配置基本ACL 2010仅允许Trust区域10.110.1.0/24网段 [Eudemon] acl number 2010 [Eudemon-acl-basic-2010] rule 0 permit source 10.110.1.0 0.0.0.255 [Eudemon-acl-basic-2010] rule 1 deny any [Eudemon-acl-basic-2010] quit地址池配完后用display nat address-group 1确认地址范围和可用地址数。ACL配完用display acl 2010看规则匹配计数初始都是0等有流量经过才会增长。3.2 区域间NAT应用与流量方向NAT的应用点是在区域间视图下用nat outbound命令绑定ACL和地址池。资料里的命令是进入firewall interzone trust untrust视图然后nat outbound 2010 address-group 1。这里的outbound是相对于Trust区域而言的意思是Trust到Untrust方向做NAT转换。如果写反了方向内网主机出去时源地址不会被替换外网回包找不到路由。# 进入Trust和Untrust区域间视图 [Eudemon] firewall interzone trust untrust [Eudemon-interzone-trust-untrust] nat outbound 2010 address-group 1 [Eudemon-interzone-trust-untrust] quit配置完成后用display firewall interzone trust untrust查看NAT规则是否生效。测试时在Trust区域主机10.110.1.1上ping 202.12.7.7同时在Eudemon上执行display nat session应该能看到源地址被转换成202.110.1.241-254范围内的某个地址。如果ping不通但NAT会话存在问题多半在回程路由或外网网关没配回指路由。反方向Internet用户主动ping Trust主机应该不通因为NAT表里没有对应的反向映射这是NAT的预期行为不是故障。注意NAT地址池的地址必须在外网接口所在网段内有路由可达否则转换后的源地址在外网被丢弃现象是NAT会话建立但无回包。4. ACL包过滤三个安全区域之间的流量精细化控制4.1 高级ACL的规则设计与方向选择包过滤和NAT用的是两套ACL。NAT用的是基本ACL 2010只匹配源地址包过滤用的是高级ACL 3101和3102可以匹配源、目的、协议和端口。3101的规则是允许Trust区域10.110.1.0/24访问任意目的拒绝其他。3102的规则更细只允许202.12.7.7访问DMZ的10.110.5.100和10.110.5.101拒绝其他。高级ACL的编号范围是3000-3999规则里的rule permit ip source 10.110.1.0 0.0.0.255 destination any中ip表示匹配所有IP协议destination any表示任意目的地址。第二条rule deny ip不能省否则ACL末尾隐含permit其他源地址的流量也会被放行。# 创建高级ACL 3101允许Trust区域访问外部和DMZ [Eudemon] acl number 3101 [Eudemon-acl-adv-3101] rule permit ip source 10.110.1.0 0.0.0.255 destination any [Eudemon-acl-adv-3101] rule deny ip [Eudemon-acl-adv-3101] quit # 创建高级ACL 3102允许特定外网用户访问DMZ指定服务器 [Eudemon] acl number 3102 [Eudemon-acl-adv-3102] rule permit ip source 202.12.7.7 0 destination 10.110.5.100 0 [Eudemon-acl-adv-3102] rule permit ip source 202.12.7.7 0 destination 10.110.5.101 0 [Eudemon-acl-adv-3102] rule deny ip [Eudemon-acl-adv-3102] quitACL 3102里的source 202.12.7.7 0中反掩码0表示精确匹配这一个地址。如果写成0.0.0.0效果一样但写0更简洁。目的地址10.110.5.100和10.110.5.101后面的0也是精确匹配。如果DMZ服务器有多台需要逐条添加规则或者用一个网段加反掩码匹配。4.2 区域间包过滤的应用方向与测试验证包过滤的应用命令是packet-filter后面跟ACL编号和方向。方向有inbound和outbound两种判断依据是相对于区域间视图的第一个区域。比如firewall interzone trust untrust视图下packet-filter 3101 outbound表示Trust到Untrust方向应用3101。如果写成inbound就变成Untrust到Trust方向规则完全反了。# Trust到Untrust方向应用ACL 3101 [Eudemon] firewall interzone trust untrust [Eudemon-interzone-trust-untrust] packet-filter 3101 outbound [Eudemon-interzone-trust-untrust] quit # Trust到DMZ方向应用ACL 3101 [Eudemon] firewall interzone trust dmz [Eudemon-interzone-trust-dmz] packet-filter 3101 outbound [Eudemon-interzone-trust-dmz] quit # Untrust到DMZ方向应用ACL 3102 [Eudemon] firewall interzone untrust dmz [Eudemon-interzone-dmz-untrust] packet-filter 3102 inbound [Eudemon-interzone-dmz-untrust] quit注意最后一条命令的提示符变成了[Eudemon-Interzone-dmz-untrust]这是Eudemon的显示习惯区域间视图的名称按字母序排列不影响功能。配置完成后按资料里的检验结果逐条测试Trust主机能访问DMZ服务器和Untrust任意主机DMZ服务器不能主动访问Trust和UntrustUntrust的202.12.7.7能访问DMZ的100和101不能访问其他其他Untrust主机不能访问DMZ和Trust。如果某条不通先用display acl 3101看匹配计数再检查packet-filter的方向是否写反。提示包过滤和NAT的执行顺序是先NAT后包过滤所以ACL里匹配的源地址是NAT转换前的私网地址不是转换后的公网地址。5. 避坑与排查Eudemon配置中最容易翻车的五个点5.1 接口加了区域但流量还是不通现象接口IP配了安全区域也加了内网主机ping外网网关通但ping外网地址不通。原因缺省路由的下一跳不可达或者回程路由缺失。Eudemon只把下一跳可达的静态路由放进路由表如果202.38.160.15不在Untrust接口的直连网段内路由不会生效。解决用display ip routing-table确认缺省路由存在如果不存在检查下一跳地址是否和Untrust接口同网段或者改用出接口方式写路由。5.2 NAT配了但外网看不到转换后的地址现象display nat session显示会话建立但外网抓包看不到202.110.1.241-254的地址。原因NAT地址池的地址没有在外网发布路由或者地址池地址和外网接口不在同一运营商网段。解决确认地址池地址是运营商分配的公网地址且外网网关有回指路由。如果是实验环境地址池可以随便写但外网设备必须能路由到该网段。5.3 ACL规则顺序导致流量被误拒绝现象ACL里明明写了permit规则但流量还是被拒绝。原因ACL匹配是从上到下逐条匹配一旦命中就停止。如果deny规则写在permit前面或者permit规则的条件写错了比如反掩码写成了正掩码流量会被错误拒绝。解决用display acl 3101看规则顺序和匹配计数确认permit规则在前反掩码计算正确。10.110.1.0/24的反掩码是0.0.0.255不是255.255.255.0。5.4 区域间视图下packet-filter方向写反现象Trust到Untrust的流量被阻断但Untrust到Trust的流量反而通了。原因packet-filter的inbound/outbound是相对于区域间视图的第一个区域。firewall interzone trust untrust下outbound是Trust到Untrustinbound是Untrust到Trust。解决配置前先确认区域间视图的名称顺序用display firewall interzone查看所有区域间视图及其方向。5.5 同区域内部流量不通现象Trust区域内部两台主机互相ping不通。原因Eudemon默认同区域内部流量是放行的但如果接口没有正确加入区域或者区域间有ACL误匹配了同区域流量会导致不通。解决用display firewall zone确认接口在正确的区域下同区域流量不经过区域间ACL如果还不通检查主机的网关和掩码是否正确。6. 进阶技巧用display命令和日志验证Eudemon配置的完整性配置做完不等于生效Eudemon的验证手段比普通路由器丰富得多。我一般会按固定顺序走一遍先看接口状态再看路由表然后看安全区域接着看NAT会话和ACL计数最后看日志。这套流程能覆盖90%以上的配置问题。# 查看接口IP和协议状态 display interface ethernet 0/0/0 display interface ethernet 1/0/0 display interface ethernet 2/0/0 # 查看路由表确认缺省路由和回程路由 display ip routing-table # 查看安全区域及隶属接口 display firewall zone # 查看NAT地址池和会话 display nat address-group 1 display nat session # 查看ACL规则和匹配计数 display acl 2010 display acl 3101 display acl 3102 # 查看区域间包过滤应用情况 display firewall interzone trust untrust display firewall interzone trust dmz display firewall interzone untrust dmz这套命令里display nat session和display acl的匹配计数是最有诊断价值的。如果NAT会话存在但ACL计数不增长说明流量在包过滤之前就被丢弃了问题在NAT或路由。如果ACL计数增长但流量不通说明ACL规则匹配了但动作是deny需要检查规则顺序。还有一个容易被忽略的点Eudemon的日志默认可能不记录被丢弃的包。如果排查时看不到任何丢包日志需要先开信息中心。命令是info-center enable然后info-center loghost 10.110.1.100把日志发到syslog服务器。没有日志服务器的话用display logbuffer看本地日志缓冲区但缓冲区大小有限默认可能只有几十条建议排查前先reset logbuffer清空然后复现问题再看日志。验证项命令正常输出特征接口状态display interface ethernet 0/0/0Line protocol current state : UP路由表display ip routing-table0.0.0.0/0 Static 202.38.160.15安全区域display firewall zoneTrust: Ethernet0/0/0NAT会话display nat session源地址10.110.1.1转换为202.110.1.241ACL计数display acl 3101rule 0 permit 匹配计数增长最后说一个血泪经验Eudemon的配置保存和普通路由器不一样。配完必须执行save然后确认保存文件名默认是vrpcfg.cfg。如果只配了没save重启后全部丢失。我有一次在实验室调了一下午晚上断电第二天来发现配置全没了从那以后每次改完配置都强制走一遍save再display saved-configuration确认保存内容。希望帮到你。本文还有配套的精品资源点击获取