
很多人第一次在eNSP里拖出USG6000V这台虚拟防火墙时最先做的事就是双击设备然后对着黑乎乎的CLI窗口发懵。明明是图形化时代为什么华为这台防火墙默认连不上WEB管理界面其实不是设备不支持而是出于安全考虑出厂状态下所有管理服务都是默认关闭的需要你自己通过命令行放行。这篇教程我就从零开始把USG6000V在eNSP里的WEB管理界面开启过程完整拆开讲。不需要你有网络工程师基础只要会复制粘贴命令、能看懂大概意思就能照着做。途中会遇到的坑比如接口管理服务没开、安全策略拦截、浏览器证书报错、eNSP导入防火墙镜像失败、启动报错误代码40我都会单独拿出来说尽量让你少走弯路。1. 动手前的准备认识USG6000V和eNSP环境1.1 USG6000V是什么为什么默认没有WEB管理界面USG6000V是华为企业网络模拟器eNSP里面内置的一款虚拟防火墙设备对应的是华为USG6000系列防火墙的软件形态。它的主要价值在于你不需要真实的硬件就能在电脑上模拟企业级防火墙的部署、策略配置、安全区域划分等操作非常适合学习HCIA安全、HCIP安全或者日常练手。很多人第一次接触它习惯性认为防火墙和家用路由器一样接通电源后浏览器输个IP就能弹登录框。但USG6000V不是这么玩的。它的默认配置对任何接口都不信任所有进入接口的管理流量默认都是拒绝的。这不是华为故意为难你而是真实防火墙产品必须这么设计。如果一台防火墙出厂时把所有接口都打开管理权限那放到生产环境里就是自杀行为谁都能访问你的管理口。所以在eNSP里你双击设备进入的CLI界面才是这台防火墙的初始入口。WEB管理界面需要你手动做三件事给接口配置IP地址、开启接口的HTTPS管理服务、配置对应的安全策略放行管理流量。这三件事缺一不可少了任何一个浏览器都会卡在无法访问。下面的章节我会一步步说明。1.2 环境准备清单eNSP、防火墙镜像、VirtualBox在开始敲命令之前先确认你的实验环境是完整的。很多人在这一步就卡住了USG6000V启动不起来后面一切都白搭。你至少需要三样东西eNSP模拟器推荐使用V100R003C00SPC100及之后的常见版本太老的版本对USG6000V支持不好。VirtualBoxeNSP里面运行USG6000V依赖VirtualBox注意版本要和eNSP兼容。一般eNSP安装包会附带你也可以单独安装但别装太新的版本否则容易出现兼容性问题。USG6000V的镜像文件后缀一般是.vdi或.qcow2需要导入到eNSP的设备列表中。如果双击设备提示找不到镜像就会一直启动失败。安装完成后建议右键eNSP图标选择“以管理员身份运行”。这个细节很多人忽略实测下来不以管理员运行时VirtualBox接口经常创建失败就会出现USG6000V无法启动、报错一堆奇怪代码的情况。启动USG6000V后别急着操作。模拟器加载防火墙需要一定时间通常要等2到3分钟直到CLI窗口出现登录提示或者设备图标上的指示灯稳定。有的版本设备启动了但CLI窗口还是黑的这时候多点几次回车或者等一会儿不要反复重启设备。2. 开启WEB管理界面的完整配置思路2.1 核心配置项拆解接口IP、管理服务、安全策略我先用大白话解释一下开启WEB管理界面到底要做哪几件事。这样你后面敲命令时就不会只是机械复制而是知道每一步在干什么。第一件事给防火墙的管理接口设置一个IP地址。没有IP你的电脑就找不到这台设备相当于你没有门牌号。第二件事在这个接口上开启HTTPS管理服务。IP只是门牌号门牌号有了但门上的门禁系统没通电你还是进不去。防火墙默认不会在任意接口上监听HTTPS请求必须手动开启。第三件事配置安全策略。即使IP能通、HTTPS服务也开了防火墙还会问一句这个流量该不该放行安全策略就是那个拍板放行的保安。如果保安不点头流量照样进不来。很多人配置完前两步就跑去浏览器测试结果发现页面打不开回头检查半天发现是安全策略没配。所以在配置的时候我建议按顺序一次性把三步都做完然后再去验证这样能省掉很多无意义的排查时间。还需要注意的是USG6000V和交换机路由器不同它的接口默认都属于一个安全区域但管理流量能不能进来还要看区域的策略。大多数教程会把管理接口放在trust区域然后放行trust到local区域的HTTPS流量。为什么要这样因为你的电脑访问防火墙本身时在防火墙看来流量是从trust区域发往local区域的这个方向如果被策略拒绝WEB界面就不可能出现。2.2 命令行实操从登录到接口配置完整记录下面进入正题。我以eNSP中一台全新USG6000V为例完整走一遍配置过程。双击USG6000V等待CLI窗口出现如下登录提示login: admin Password:默认用户名是admin密码是Admin123。输入密码时屏幕上不会显示字符这个是正常的输完直接回车即可。部分版本首次登录会提示你修改密码按要求设置一个新密码就行但要注意新密码必须满足复杂度要求最好包含大写字母、小写字母和数字长度八位以上。登录成功后先进入系统视图USG system-view [USG]我习惯把管理接口用GE1/0/0也就是通常显示的第一个千兆口。先给这个接口配置IP地址并将它划入trust区域。[USG] interface GigabitEthernet 1/0/0 [USG-GigabitEthernet1/0/0] ip address 192.168.1.1 24 [USG-GigabitEthernet1/0/0] service-manage ping permit [USG-GigabitEthernet1/0/0] service-manage https permit [USG-GigabitEthernet1/0/0] quit这段命令做了三件事ip address 192.168.1.1 24是给接口配置IP地址和掩码24代表255.255.255.0。service-manage ping permit是允许别人ping这个接口方便你后面测试连通性。service-manage https permit是允许HTTPS协议访问这个接口这是WEB管理的关键开关。很多教程只写了https permit没写ping permit结果配置完发现IP能通但ping不通就容易误判断线。所以我把这两个一起放上省得后面来回折腾。接下来把接口加入安全区域[USG] firewall zone trust [USG-zone-trust] add interface GigabitEthernet 1/0/0 [USG-zone-trust] quit到这里管理接口的网络层配置就完成了。你可以用display ip interface brief确认IP是否生效或者在系统视图下看到接口状态是up。2.3 安全策略配置放行HTTPS管理流量接口配置完成后还不能急着打开浏览器。虽然接口已经开启了HTTPS管理服务但在华为USG防火墙默认安全策略里区域之间的流量默认是拒绝的。我们需要添加一条安全策略显式放行从trust区域到local区域的HTTPS流量。执行以下命令[USG] security-policy [USG-policy-security] rule name web_manage [USG-policy-security-rule-web_manage] source-zone trust [USG-policy-security-rule-web_manage] destination-zone local [USG-policy-security-rule-web_manage] service https [USG-policy-security-rule-web_manage] action permit [USG-policy-security-rule-web_manage] quit [USG-policy-security-rule-web_manage] quit注意这里有个容易犯迷糊的地方安全策略的方向是source-zone trust到destination-zone local而不是反过来。因为你的电脑处于trust区域防火墙自身属于local区域。数据从电脑访问防火墙的WEB管理服务在防火墙看来就是trust访问local。如果这一步漏了浏览器访问时大概率会出现“无法访问此页面”或一直转圈。排查时可以使用display security-policy查看当前策略是否生效如果看到策略顺序有问题可以用rule move调整顺序。一般来说模拟器里默认防火墙最后有一条拒绝所有策略所以你的放行策略只要在它之前即可。配置完成后别忘了保存配置不然重启后这些配置都会丢失[USG] save系统会提示确认输入y即可。3. 浏览器登录WEB管理界面的正确姿势3.1 设置电脑侧IP并验证连通性防火墙配置好之后还需要让电脑能和防火墙通信。我用的是eNSP里自带的一台PC也可以直接通过Cloud桥接到真机但刚开始学建议用模拟器自带PC简单省事。选中拓扑里的PC右键选择设置在IP配置里填写IP地址192.168.1.10 子网掩码255.255.255.0 网关192.168.1.1这里IP地址可以是192.168.1.2到192.168.1.254之间的任意一个只要不和防火墙管理口IP冲突就行。网关写防火墙管理口IP这样后续PC访问防火墙时会走直连路由不会出现跨网段问题。配置完成后回到PC的命令行敲一下Ping命令ping 192.168.1.1如果返回Reply from 192.168.1.1: bytes32 time1ms TTL255之类的回包说明二层链路通畅。如果发现ping不通先检查PC和防火墙之间是否选了正确的接口连线再在防火墙上看接口状态是否up。还有一个常见的坑就是防火墙接口没有开启ping permit命令执行了但没生效可以用display service-manage查看接口上开放的协议管理状态。3.2 浏览器访问HTTPS页面与证书处理连通性没问题后打开浏览器在地址栏输入https://192.168.1.1注意一定要输入https://不能只写http://。USG6000V默认的WEB管理走HTTPS加密通道如果你用HTTP访问服务端不会响应页面会一直打不开。第一次访问时浏览器大概率会弹出证书不安全的警告。这是一个老生常谈但很多人依然会慌的问题。之所以出现这个提示是因为防火墙默认使用的是自签名证书不是你电脑信任的公共CA签发的证书浏览器自然不认。这在实验环境里是完全正常的。不同浏览器的继续操作不一样Chrome点击“高级”再点击“继续前往192.168.1.1不安全”。Edge点击“继续访问”或“高级”再确认。Firefox点击“高级”再点击“接受风险并继续”。进入页面后会出现华为防火墙的WEB登录界面。输入用户名和密码默认还是admin和初始密码。如果你之前通过CLI修改过密码就用修改后的密码登录。登录成功后系统大概率会弹出修改密码提示。模拟环境里你可以按提示修改也可以暂时跳过。但我的建议还是顺手改掉因为后续做其他实验时统一的初始密码容易混淆。3.3 登录WEB界面后的基础设置建议WEB管理界面进去之后第一件事不是急着点各种菜单而是先确认几个基础信息。在“系统”或“管理员”菜单下确认当前管理员角色和密码策略。如果你只是学习用途保持默认管理员即可但建议创建一个自己的管理员账号而不是长期使用初始admin账户。理由很简单真实设备上如果一直用默认管理员安全审计时会有很大风险。模拟环境虽然无所谓但养成好习惯对将来工作有帮助。其次看下网络菜单里的接口状态确认GE1/0/0的IP和状态都正确。可以通过WEB页面直接修改配置但最好同时记住对应的CLI命令毕竟在很多实际环境中你只有命令行权限WEB界面能不能开还取决于公司安全策略。最后建议在WEB界面里找一下“系统重启”或“保存配置”的入口手动保存一次配置。WEB界面某些操作和CLI是联动的但为了避免模拟器崩溃导致配置丢失养成上一步配置、下一步保存的习惯非常重要。4. 常见问题与排查技巧实录4.1 页面打不开或者一直转圈该从哪里查起我见过最多的就是这一步卡住。配置看起来都敲了但浏览器就是访问不了。这里我按排查优先级给你列一个顺序照着检查基本能定位问题。先用display current-configuration看一下接口配置是否完整。重点确认有没有service-manage https permit这一行。很多人在接口下只配置了IP忘了开启HTTPS管理服务这在浏览器上表现出来就是“拒绝连接”。接着用display security-policy确认安全策略是否生效。如果策略里的source-zone和destination-zone写反了或者service没有选https流量就会被悄悄丢弃表现就是浏览器一直转圈最后超时。最后再用display ip interface brief确认接口IP是否配置正确接口是否up。如果接口显示down检查连线是否正确或者接口是不是被手动shutdown了。下面这个表格是我实际排查时的速查表现象常见原因排查命令处理方式无法访问页面接口没开HTTPS管理display service-manage执行service-manage https permit一直转圈无响应安全策略没放行display security-policy放行trust到local的HTTPS连接被拒绝IP配置错误或接口downdisplay ip interface brief检查IP地址和接口状态Ping不通接口未开启ping管理display service-manage执行service-manage ping permit首次访问证书警告自签名证书无需处理点击高级继续访问4.2 登录报错密码错误怎么办登录WEB界面时提示密码错误最常见的原因是初始密码记错了或者之前通过CLI修改过密码但忘记了。USG6000V的默认用户名是admin默认密码一般是Admin123注意大小写和特殊字符很多人在这个地方拼错。如果你确定密码没错但还是登不进去可以考虑通过CLI重置管理员密码。在控制台登录后进入系统视图[USG] manager-user admin [USG-manager-user-admin] password系统会提示输入新的密码输入两遍后确认即可。设置完后重新打开浏览器登录使用新密码就可以了。这里要提醒一句模拟器环境里如果你完全忘记密码最简单粗暴的方法是在系统视图下执行reset saved-configuration然后重启防火墙。这样会把设备恢复出厂配置所有设置都会丢失。恢复后默认密码又会回到Admin123。这个方法在生产环境千万别乱用只在本地实验环境里应急。4.3 eNSP导入防火墙镜像报错和启动错误代码40除了WEB界面本身的问题很多人在准备阶段就会遇到USG6000V起不来的情况。最常见的两个报错一个是导入镜像时报“格式错误”另一个是启动时报错误代码40。先说格式错误。这通常是镜像文件本身和eNSP版本不匹配造成的。常见解决办法是找到对应eNSP版本推荐的USG6000V镜像包重新导入。有的朋友下载的镜像后缀是.qcow2eNSP里却要.vdi这种情况也会报格式错误。建议把镜像文件放到纯英文路径下不要放在中文目录导入时路径里的中文有时会导致解析失败。错误代码40一般和VirtualBox有关。USG6000V启动时依赖VirtualBox提供虚拟化支持如果你的VirtualBox版本太新或太旧都会导致虚拟机无法创建。我之前遇到的情况是VirtualBox装了新版本结果eNSP里的防火墙设备启动后一直循环最后弹出一个40错误。后来卸载新版VirtualBox改回eNSP自带的兼容版本问题就解决了。另外启动USG6000V之前先检查后台是否有残留的VirtualBox进程如果有最好在任务管理器里结束掉再重新启动。eNSP对进程管理比较敏感残留进程会导致端口冲突出现“连接云无法连接端口”之类的提示。4.4 一个观念问题系统防火墙和实验防火墙不是一回事最后再说一个和“防火墙”名字相关但不是同一件事的坑。做实验时电脑上的杀毒软件或系统防火墙有时会拦截VirtualBox和eNSP的网络通信。很多人的第一反应是“把防火墙关了”我不推荐这样做。正确的做法是在电脑的防火墙入站规则里允许VirtualBox和eNSP相关程序通过。具体操作很简单在Windows安全中心的防火墙页面点击“允许应用通过防火墙”找到VirtualBox和eNSP把它们对应的“专用”和“公用”都勾选上即可。这样既不影响实验也不用冒着电脑裸奔的风险去关闭系统防火墙。这个习惯建议从现在就开始养成。想想看如果哪天你到生产环境调试设备总不可能为了一次调试把公司安全软件全部关掉。学会在系统防火墙里放行应用才是正经的工程化思路。我在实际配置中还有一个小技巧就是每完成一个大步骤都顺手在CLI里执行一次display current-configuration查看当前完整配置确认没有漏项之后再继续。这个习惯能让你在配置串复杂实验时快速定位是哪一步出了问题。USG6000V开启WEB管理界面这个操作其实就是三个核心点接口IP、HTTPS管理服务、安全策略放行。把这三个点记住了不管以后换到USG6500E还是其他华为防火墙思路都是相通的。最后再提醒一句配置完一定要输入save保存不要偷懒不然模拟器一关所有努力都要重新来一遍。