跳到主要内容
极客日志极客日志面向AI+效率的开发者社区
首页博客GitHub 精选镜像AI 生图工具UI配色美学隐私政策关于联系
搜索内容 / 工具 / 仓库 / 镜像...⌘K搜索
注册
博客列表
编程语言

华为防火墙 Web 配置 SSL 实现外网访问内网资源

详细记录了在华为防火墙上通过 Web 界面配置 SSL VPN 的全过程。内容涵盖拓扑规划、Web 管理功能开启、SSL 用户与虚拟网关创建、网络拓展设置及安全策略放行。重点说明了手动路由模式的选择及 ENSP 模拟器下的特殊配置处理,确保外部人员能安全访问内网资源。

女王发布于 2026/4/5更新于 2026/7/2453 浏览
华为防火墙 Web 配置 SSL 实现外网访问内网资源

拓扑介绍

内网段为 10.1.1.0/24,核心 LSW1 作为内网网关。 公网地址为 192.168.88.100,防火墙作为公网出口将内网流量 SNAT 成公网地址出网。 注:192.168.0.0/16 实际为内网段,本文只是以此地址举例。 SSL 地址为 10.10.10.10-10.10.10.20。

防火墙接交换机端口安全域为 trust,接 Cloud 端口安全域为 untrust。

需求:在防火墙配置 SSL,在外人员连接 SSL 后,可访问 Server1。 默认已完成安全域、路由的配置,此处不做配置说明。

在这里插入图片描述

开启防火墙 web 管理功能

创建 web 登录用户

此处的用户并非 ssl 账号,而是用于登录防火墙 web 做配置的账户。

[FW1]aaa
[FW1-aaa]manager-user web
[FW1-aaa]password cipher Huawei@123
[FW1-aaa-manager-user-web]level 15
[FW1-aaa-manager-user-web]service-type web

创建一个账号名为 web、密码为 Huawei@123,权限为 15,服务类型为 web 的账户。

开启 web 管理服务

[FW1]web-manager enable
[FW1]web-manager security enable
[FW1]web-manager security enable port 8443

开启 web 管理服务,使用 https 管理,设置管理端口为 8443。

[FW1]interface GigabitEthernet1/0/0
[FW1-GigabitEthernet1/0/0]service-manage https permit

开启接口下的 https 管理,即允许该接口访问自身的 https 服务。 注:因模拟器配置不便,本文在防火墙 WAN 口开启 https。正常应该在内网地址口(G1/0/1)开启 https 做配置。

配置 SSL

登录 web 界面

1> 访问 https://192.168.88.100:8443

在这里插入图片描述

2> 使用前面新建的 web 用户登录

新增 SSL 用户

1> 依次点击对象、用户、务必勾选 SSLVPN、新建

在这里插入图片描述

2> 创建一个 ssl 用户组,将其放在 default 用户组下

在这里插入图片描述

3> 再次点击新建,新建用户 新增一个名称为 zhangsan,密码为 Huawei@123 的用户,将其放在/default/ssl 组。 用户属性按需选择即可。

在这里插入图片描述

新增虚拟网关

1> 依次点击网络、SSL、新建

在这里插入图片描述

2> 网关配置

在这里插入图片描述

名称:按需填写 网关地址:接口务必选择 WAN 接口 端口:按需填写,此处以 44443 为例。不能与其他在用端口冲突

ENSP 模拟器中点击下一步会报错服务器繁忙。 可登录防火墙,执行 v-gateway ssl interface GigabitEthernet1/0/0 port 44443 private 先创建一个虚拟网关,再修改参数。 真实设备不存在上述问题,后续步骤均为修改 ssl 网关操作,可按照修改的部分进行配置。

3> 启用网络拓展

在这里插入图片描述

网络拓展:勾选 可分配 IP 地址范围:规划给 SSL 用户的地址段

路由模式(针对用户视图来说):

  • 手动路由模式:手动配置的路由才会走 SSL 虚拟网卡,即下面配置的 10.1.1.0/24 路由。其他流量按照正常路由转发
  • 分离路由模式:真实网卡同段的流量走真实网卡,其他流量全走 SSL 虚拟网卡
  • 全路由模式:所有流量都走 SSL 虚拟网卡

此处以手动路由为例,一般也推荐使用手动路由。

4> 新增授权用户,即调用之前创建的 ssl 组

在这里插入图片描述

在这里插入图片描述

务必勾选网络拓展! ENSP 中点确定会报错参数过多,直接点取消就可以。

在这里插入图片描述

最终配置完如上图。

策略放行

涉及外访内的策略一定要按最小化放行。

1> 新增一个服务组,名称 44443,允许访问目的端口为 TCP 44443

[FW1]ip service-set 44443 type object
[FW1-object-service-set-44443]service protocol tcp destination-port 44443

2> 新增一个地址组,名称 ssl,地址对象为 ssl 网段

[FW1]ip address-set ssl type object
[FW1-object-address-set-ssl]address range 10.10.10.10 10.10.10.20 

3> 新增安全策略,允许 WAN 发起连接到自身的 SSL 服务

[FW1]security-policy
[FW1-policy-security]rule name untrust==>ssl
[FW1-policy-security-rule-untrust==>ssl]source-zone untrust
[FW1-policy-security-rule-untrust==>ssl]destination-zone local
[FW1-policy-security-rule-untrust==>ssl]destination-address 192.168.88.100 32
[FW1-policy-security-rule-untrust==>ssl]service 44443
[FW1-policy-security-rule-untrust==>ssl]action permit 

允许 WAN 访问自身地址 192.168.88.100 的 TCP 44443 端口,最小化放行。

4> 新增安全策略,允许 SSL 用户网段访问内网网段

[FW1]security-policy
[FW1-policy-security]rule name ssl==>trust
[FW1-policy-security-rule-ssl==>trust]source-zone untrust
[FW1-policy-security-rule-ssl==>trust]destination-zone trust
[FW1-policy-security-rule-ssl==>trust]source-address address-set ssl
[FW1-policy-security-rule-ssl==>trust]destination-address 10.1.1.0 24
[FW1-policy-security-rule-ssl==>trust]action permit 

允许 SSL 网段访问内网网段,最小化放行。 此处要注意,SSL 入向流量的安全域为 untrust。

测试 SSL 连接

1> 通过浏览器访问到 ssl 服务地址 https://192.168.88.100:44443

在这里插入图片描述

一般建议用 ie 浏览器,兼容性较好。其他浏览器可能不兼容安全协议。 或不使用网页连接,直接下载华为 ssl 专用连接软件。

2> 使用 zhangsan 用户登录

在这里插入图片描述

3> 点击启用网络代理

在这里插入图片描述

4> 查询客户机的路由表

在这里插入图片描述

可以看到在手动路由模式下: 地址分配正常,为 10.10.10.10。 客户端正常流量转发不收影响,仅 SSL 管理员指定的网段会通过 SSL 虚拟网卡转发。

5> 测试 ping 连通性

在这里插入图片描述

其中 1.1.1.1 是 LSW1 与 FW1 的对接地址。

6> 测试 web 访问

在这里插入图片描述

7> 在 LSW1 接 Server1 的端口抓包

在这里插入图片描述

源为 SSL,目的为 Server1 无误。

目录

  1. 拓扑介绍
  2. 开启防火墙 web 管理功能
  3. 创建 web 登录用户
  4. 开启 web 管理服务
  5. 配置 SSL
  6. 登录 web 界面
  7. 新增 SSL 用户
  8. 新增虚拟网关
  9. 策略放行
  10. 测试 SSL 连接
  • 免费图片AI生成工具免费生成了解详情
  • Magick API 一键接入全球大模型注册送1000万token查看
  • 免费图片视频在线生成30秒,将你的创意变成现实开始设计
  • X/Twitter免费视频下载器免登陆无限额度免费视频解析下载了解详情
  • 100+免费在线小游戏爽一把
极客日志微信公众号二维码

微信扫一扫,关注极客日志

微信公众号「极客日志V2」,在微信中扫描左侧二维码关注。展示文案:极客日志V2 zeeklog

更多推荐文章

查看全部
  • Ascend C 实现高性能 SwiGLU 激活融合算子,加速大模型前馈网络
  • 十大 AI 论文辅助工具评测:降重、去 AIGC 痕迹与写作效率提升
  • Flutter 使用 wasm_ffi 在鸿蒙端调用 WebAssembly 实战
  • 基于 YOLO12 的无人机航拍视角目标检测系统
  • Web 安全实战:PHP 弱类型与正则替换漏洞分析
  • HarmonyOS 6.0 使用 PAC 脚本灵活管理网络连接
  • OpenClaw 本地安装教程:Node.js 环境配置与一键部署
  • KingbaseES 实现 MySQL 零感迁移的技术方案与工程实践
  • Linux 线程与进程深度剖析:虚实内存转换、实现机制与优缺点
  • AI 时代的前端:不再切图,转向智能交互架构
  • StarUML 6.3.3 环境配置与 C++ 扩展搭建教程(Windows 11)
  • C++ vector 容器使用与模拟实现
  • 2026 GitHub 热门 Python 项目:AI 代理与数据工具精选
  • C++ 设计模式:单例模式
  • MATLAB 2025a 发布:深色模式与 Copilot 编程助手上线
  • Dify 工作流实战:快速搭建 Web 登录界面
  • 转行网络安全的动因分析与入门指南
  • 结合腾讯云 HAI 与 DeepSeek 快速搭建个人网页
  • 医疗领域自然语言处理应用与实战
  • AkShare:开源 Python 金融数据接口库

相关免费在线工具

  • Base64 字符串编码/解码

    将字符串编码和解码为其 Base64 格式表示形式即可。 在线工具,Base64 字符串编码/解码在线工具,online

  • Base64 文件转换器

    将字符串、文件或图像转换为其 Base64 表示形式。 在线工具,Base64 文件转换器在线工具,online

  • Markdown转HTML

    将 Markdown(GFM)转为 HTML 片段,浏览器内 marked 解析;与 HTML转Markdown 互为补充。 在线工具,Markdown转HTML在线工具,online

  • HTML转Markdown

    将 HTML 片段转为 GitHub Flavored Markdown,支持标题、列表、链接、代码块与表格等;浏览器内处理,可链接预填。 在线工具,HTML转Markdown在线工具,online

  • JSON 压缩

    通过删除不必要的空白来缩小和压缩JSON。 在线工具,JSON 压缩在线工具,online

  • JSON美化和格式化

    将JSON字符串修饰为友好的可读格式。 在线工具,JSON美化和格式化在线工具,online