欢迎光临
我们一直在努力

基于 eNSP 的华为防火墙 Web 界面配置:L2TP+IPSEC

一、实验概述

本实验基于 eNSP 模拟器搭建企业远程办公模拟环境,通过华为 USG6000V 防火墙的 Web 管理界面,配置基于 IPSec 加密的 L2TP 远程接入功能,实现本地物理机(模拟远程员工终端)安全接入企业内网。实验全程采用图形化界面操作,直观展示企业远程接入系统的配置流程与验证方法。

1.1 实验目标

  • 掌握 eNSP 中 Cloud 设备桥接物理网卡的配置方法
  • 理解企业加密远程接入的核心工作原理
  • 学会通过 Web 界面配置华为防火墙的远程接入功能
  • 掌握远程接入实验的验证方法与常见故障排错技巧
  • 1.2 实验环境

    • 模拟器版本:eNSP V1.3.00.100  软件:UniVPN(自己找,我不知道怎么放进来)
    • 模拟设备:USG6000V 防火墙、AR2220 路由器
    • 本地环境:Windows 10/11 物理机、实验专用远程接入客户端
    • 网络范围:纯本地闭环实验环境,所有 IP 均为私有实验地址

    二、实验拓扑与地址规划

    2.1 网络拓扑

    拓扑说明:

    • 两台 USG6000V 防火墙模拟企业总部与分支边界设备
    • AR2220 路由器模拟广域网链路
    • Cloud 设备桥接本地物理网卡,实现物理机与模拟器网络互通
    • 本地物理机模拟远程办公员工终端

    2.2 IP 地址规划

    所有 IP 均为实验专用私有地址,仅用于模拟器内通信。

    设备接口IP 地址用途
    FW1(总部) G0/0/0(管理口) 192.168.0.1/24 防火墙 Web 管理
    FW1 G1/0/0(广域网口) 100.100.11.2/24 总部模拟公网出口
    FW1 G1/0/1(内网口) 192.168.10.1/24 总部内网网关
    FW2(分支) G0/0/0(管理口) 192.168.0.2/24 防火墙 Web 管理
    FW2 G1/0/0(广域网口) 100.100.12.2/24 分支模拟公网出口
    FW2 G1/0/1(内网口) 192.168.20.1/24 分支内网网关
    R1 G0/0/0 100.100.11.1/24 连接 FW1 广域网口
    R1 G0/0/2 100.100.22.1/24 广域网核心互联
    R2 G0/0/0 100.100.103.1/24 连接 Cloud 设备
    R2 G0/0/1 100.100.22.2/24 广域网核心互联
    R2 G0/0/2 100.100.12.1/24 连接 FW2 广域网口
    远程接入地址池 172.16.1.1-172.16.1.100 远程终端地址分配
    远程接入网关 172.16.1.1/24 远程终端虚拟网关

    三、实验前置准备

    3.1 Cloud 桥接物理网卡配置

  • 在 eNSP 中拖入 Cloud 设备,双击打开配置界面
  • 在 “绑定信息” 下拉菜单中选择本地以太网网卡
  • 勾选 “启用 UDP”,点击 “增加” 完成端口绑定
  • 将 Cloud 的端口与 R2 的接口和防火墙的g0/0/0用网线连接
  • 3.2 物理机路由配置

  • 以管理员身份打开 Windows PowerShell 或 CMD
  • 执行以下命令添加静态路由,使物理机能访问模拟器内所有广域网网段:
  • route add 0.0.0.0 mask 0.0.0.0 100.100.103.1

         3.验证配置:执行ping 100.100.11.2和ping 100.100.12.2,能 ping 通则配置成功

    排错提示:如果 ping 不通,可以关闭本地 WiFi 和第三方防火墙试一下,重新检查 Cloud 网卡绑定与接口连线

    四、基础网络配置(命令行快速配置)

    为简化实验流程,基础网络配置通过命令行完成,核心远程接入功能将通过 Web 界面配置,同时命令也但简化,如若需要,也可以通过web来配置。

    4.1 总部防火墙 FW1 基础配置

    sysname FW1
    # 配置接口IP与管理服务
    interface GigabitEthernet0/0/0
    ip address 192.168.0.1 255.255.255.0
    service-manage http permit
    service-manage https permit
    service-manage ping permit
    service-manage ssh permit
    interface GigabitEthernet1/0/0
    ip address 100.100.11.2 255.255.255.0
    service-manage ping permit
    interface GigabitEthernet1/0/1
    ip address 192.168.10.1 255.255.255.0
    # 配置安全区域
    firewall zone trust
    set priority 85
    add interface GigabitEthernet1/0/1
    firewall zone untrust
    set priority 5
    add interface GigabitEthernet1/0/0
    # 配置默认路由
    ip route-static 0.0.0.0 0.0.0.0 100.100.11.1
    # 配置基础安全策略与NAT
    security-policy
    default action permit
    nat-policy
    rule name t-ut
    source-zone trust
    destination-zone untrust
    action source-nat easy-ip

    4.2 分支防火墙 FW2 基础配置

    sysname FW2
    # 配置接口IP与管理服务
    interface GigabitEthernet0/0/0
    ip address 192.168.0.2 255.255.255.0
    service-manage http permit
    service-manage https permit
    service-manage ping permit
    service-manage ssh permit
    interface GigabitEthernet1/0/0
    ip address 100.100.12.2 255.255.255.0
    service-manage ping permit
    interface GigabitEthernet1/0/1
    ip address 192.168.20.1 255.255.255.0
    # 配置安全区域
    firewall zone trust
    set priority 85
    add interface GigabitEthernet1/0/1
    firewall zone untrust
    set priority 5
    add interface GigabitEthernet1/0/0
    # 配置默认路由
    ip route-static 0.0.0.0 0.0.0.0 100.100.12.1
    # 配置基础安全策略与NAT
    security-policy
    default action permit
    nat-policy
    rule name t-ut
    source-zone trust
    destination-zone untrust
    action source-nat easy-ip

    4.3 广域网路由器 R1 基础配置

    sysname R1
    interface GigabitEthernet0/0/0
    ip address 100.100.11.1 255.255.255.0
    interface GigabitEthernet0/0/2
    ip address 100.100.22.1 255.255.255.0
    # 配置OSPF实现广域网互通
    ospf 1
    area 0.0.0.0
    network 100.100.11.0 0.0.0.255
    network 100.100.22.0 0.0.0.255

    4.4 广域网路由器 R2 基础配置

    sysname R2
    interface GigabitEthernet0/0/0
    ip address 100.100.103.1 255.255.255.0
    interface GigabitEthernet0/0/1
    ip address 100.100.22.2 255.255.255.0
    interface GigabitEthernet0/0/2
    ip address 100.100.12.1 255.255.255.0
    # 配置OSPF实现广域网互通
    ospf 1
    area 0.0.0.0
    network 100.100.103.0 0.0.0.255
    network 100.100.22.0 0.0.0.255
    network 100.100.12.0 0.0.0.255

    4.5 基础连通性验证

    • 总部 – 分支互通:在 FW1 上执行ping 100.100.12.2,能 ping 通则广域网链路正常
    • 物理机 – 防火墙互通:执行ping 192.168.0.1和ping 192.168.0.2,能 ping 通则 Web 管理通道正常
    • 路由学习验证:在 R1 上执行display ip routing-table,应能看到发布的所有网段

    五、Web 界面配置远程接入功能(核心步骤)

    5.1 登录防火墙 Web 管理界面

  • 打开浏览器,输入地址:https://192.168.0.1:8443(总部 FW1)和https://192.168.0.2:8443(分部 FW2)
  • 输入默认用户名admin和密码(首次登录需强制修改密码)
  • 进入防火墙 Web 管理主界面
  • 5.2 配置远程接入用户

  • 依次点击左侧菜单:对象 → 用户 → 本地用户-default
  • 点击右上角 “新建”,创建远程接入账号(建议创建两个账号,客户端与分部同时接入):
    • 用户名:user01
    • 密码:huawei@123
    • 确认密码:huawei@123
  • 点击 “确定” 完成配置 
  • 5.3 配置IPSEC加密模版

  • 依次点击左侧菜单:网络 → ipsec → 点对多点 → 勾选 L2TP over IPSEC 客户端 
  • 完成基础配置和拨号配置,地址池就是给拨号设备使用的虚拟地址
  • 完成加密数据流的配置
  • 5.4 配置 L2TP 远程接入模板

  • 依次点击左侧菜单:网络  → L2TP
  • 选择默认 L2TP 接入模板default-lns
  • 完成l2tp的基础配置
  • 5.5 客户端配置及连接

  • 下载并安装实验专用远程接入客户端UniVPN(还是一句话,自己找,我不知道怎么放进来)
  • 打开客户端,点击 “新建连接”
  • 配置连接参数:
    • 连接名称:l2tp (自己喜欢,但是要相同)
    • 服务器地址:100.100.11.2(FW1 广域网口 IP)
    • 密码:huawei@123
    • 预共享密钥:huawei@123
    • 其它的默认就好,除非你改了配置,要一一对应
  • 点击 “连接” ,输入账号密码,连接成功
  • 5.6 分部的web页面配置

  • 与总部配置差不多,配置ipsec
  • 配置l2tp模版,与总部不同的是LAC类型
  • 启动自动拨号,隧道路由是分部什么网段可以访问总部的资源,后面输入账号密码
  • 5.7 防火墙分部端验证命令

    在 FW 命令行执行以下命令,查看隧道连接状态:

    # 查看IKE协商状态(确认第一阶段成功)
    display ike sa
    # 查看IPSec安全联盟(确认第二阶段成功)
    display ipsec sa
    # 查看L2TP隧道会话详情
    display tunnel session
    # 查看远程用户在线信息
    display l2tp session

    配置之前,两个防火墙的内网网段是ping不通的,验证过后就能ping的通,由于做的过程中忘记截图了,又不想进去截图,该部分只给命令

    六、实验验证

    客户端与分部同时接入,互不影响通信且通信正常

    七、常见问题与解决方案

  • 客户端无法连接服务器

    • 检查防火墙安全策略是否允许 L2TP、IKE 和 ESP 流量
    • 验证预共享密钥、用户名和密码是否完全一致
    • 确认物理机静态路由配置正确,关闭本地第三方防火墙和杀毒软件
  • 连接成功但无法访问内网

    • 检查 NAT 豁免策略是否配置正确,源 / 目的地址是否匹配
    • 验证防火墙是否有指向 172.16.1.0/24 网段的回程路由
    • 确认安全策略允许 untrust 区域到 trust 区域的流量
  • 只能访问总部无法访问分支

    • 检查广域网 OSPF 路由是否正常学习,R1 和 R2 是否发布了所有网段
    • 验证 FW2 的安全策略是否允许来自 172.16.1.0/24 的流量
  • Web 界面无法登录

    • 确认防火墙 G0/0/0 接口已开启 https 管理服务
    • 尝试使用https://192.168.0.1:8443地址访问,避免使用 http
    • 检查网卡是否正常
  • 最后,希望ping的通

    声明:本文为个人网络技术学习总结,所有内容均基于华为 eNSP 模拟器实验环境,仅用于技术交流和学习目的。本文所介绍的技术和方法严禁用于任何非法用途,任何违反国家法律法规的行为与本文作者无关

    赞(0)
    未经允许不得转载:171主机测评 » 基于 eNSP 的华为防火墙 Web 界面配置:L2TP+IPSEC
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址