ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为防火墙与交换机DHCP配置实战指南

华为防火墙与交换机DHCP配置实战指南 1. 实验环境搭建与拓扑设计在开始配置前我们需要先搭建一个标准的实验环境。使用eNSP模拟器创建包含以下核心设备的网络拓扑华为USG6000V防火墙Version: V500R005C20SPC300两台S5700三层交换机4台PC终端设备1台用于管理的Cloud设备典型拓扑结构如下[防火墙]----[核心交换机]----[接入交换机]----[PC终端] | | [服务器区] [办公区]关键提示建议先完成基础IP地址规划我通常采用192.168.X.0/24网段其中X对应VLAN ID。例如VLAN 10使用192.168.10.0/24这样后期维护时一目了然。1.1 设备基础配置首先配置防火墙的基础网络参数# 进入系统视图 system-view # 配置管理接口IP用于Web登录 interface GigabitEthernet 0/0/0 ip address 192.168.1.1 255.255.255.0 service-manage enable service-manage http permit service-manage https permit quit # 启用防火墙功能 firewall zone untrust add interface GigabitEthernet 0/0/1 quit firewall zone trust add interface GigabitEthernet 0/0/0 quit交换机的基础VLAN配置示例# 创建VLAN vlan batch 10 20 30 # 配置Trunk端口 interface GigabitEthernet 0/0/1 port link-type trunk port trunk allow-pass vlan all2. DHCP服务配置详解2.1 防火墙DHCP服务器配置华为防火墙的DHCP配置与路由器有显著区别需要特别注意安全策略的联动# 创建地址池 ip pool vlan10 gateway-list 192.168.10.1 network 192.168.10.0 mask 255.255.255.0 excluded-ip-address 192.168.10.1 192.168.10.10 dns-list 8.8.8.8 114.114.114.114 lease day 3 hour 0 minute 0 # 接口启用DHCP interface Vlanif10 ip address 192.168.10.1 255.255.255.0 dhcp select global常见问题如果发现客户端无法获取IP检查以下三点防火墙安全策略是否放行UDP 67/68端口地址池的network配置是否与接口IP同网段接口是否启用dhcp select global而非relay2.2 多VLAN DHCP中继配置当需要跨三层网络分配IP时需配置DHCP中继# 交换机配置 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 dhcp select relay dhcp relay server-ip 192.168.1.1 # 指向防火墙IP # 防火墙配置 ip pool vlan10 gateway-list 192.168.10.254 # 注意网关改为交换机接口IP3. VLAN间路由与安全策略3.1 三层交换机VLANIF配置# 创建VLANIF接口 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 arp-proxy enable interface Vlanif20 ip address 192.168.20.254 255.255.255.03.2 防火墙安全策略配置实现VLAN间通信必须配置精确的安全策略# 创建地址组 ip address-set vlan10 type object address 0 192.168.10.0 mask 24 # 配置策略 security-policy rule name vlan10_to_vlan20 source-zone trust destination-zone trust source-address address-set vlan10 destination-address address-set vlan20 service dhcp action permit4. 实战排错与优化技巧4.1 常见故障排查表故障现象可能原因解决方案PC获取169.254.x.x地址DHCP服务未响应1. 检查物理链路2. 验证DHCP服务状态3. 检查安全策略跨VLAN无法通信缺少路由或策略1. 检查路由表2. 验证安全策略3. 测试基础连通性Web登录失败管理服务未开启1. 确认service-manage配置2. 检查HTTPS证书3. 验证用户权限4.2 性能优化建议DHCP租期调整办公区域建议设置为3天会议室等公共区域可缩短至8小时地址池预留为打印机、IP电话等固定设备预留静态IP段VLAN划分原则按部门划分财务、研发等按安全等级划分敏感数据、普通办公按设备类型划分IoT设备、员工PC5. 高级功能扩展5.1 DHCP Snooping防护防止非法DHCP服务器干扰网络# 在接入交换机配置 dhcp enable dhcp snooping enable interface GigabitEthernet 0/0/2 dhcp snooping trusted # 上联端口标记为信任5.2 基于MAC地址的DHCP绑定# 防火墙配置静态绑定 ip pool vlan10 static-bind ip-address 192.168.10.100 mac-address 5489-98b1-0a1c实际部署中发现华为设备对DHCP报文的处理有这些特点Option 82字段会自动添加中继信息地址冲突检测默认开启响应较慢时可适当调整检测间隔跨VLAN DHCP中继时必须保证中继设备与服务器间路由可达
返回列表