基于eNSP的华为防火墙Web页面配置:SSL
一、实验概述
本实验基于华为 USG6000V 防火墙,结合 eNSP 双 Cloud 桥接技术,实现本地物理机作为远程终端,通过 SSL 加密通道安全访问企业模拟内网。针对 Web 界面创建 SSL 虚拟网关时常见的 "服务器繁忙" 问题,采用命令行预创建 + Web 图形化后续配置的组合方案,全程配套详细截图指引,确保实验可复现。
1.1 实验目标
- 掌握 eNSP 的 Cloud 设备桥接本地物理网卡的标准配置方法
- 学会 Windows 终端静态路由配置,打通物理机与模拟器网络
- 解决 USG 防火墙 Web 创建 SSL 虚拟网关提示 "服务器繁忙" 的问题
- 熟练通过 Web 界面完成 SSL 远程接入的地址池、用户、策略配置
- 掌握 UniVPN 客户端接入与隧道连通性验证方法
1.2 实验环境
- 模拟器版本:eNSP V1.3.00.100,UniVPN(自己去找)
- 模拟设备:USG6000V 防火墙 ×1、AR2220 路由器 ×1、Cloud×2、PC×1
- 终端环境:Windows 10/11 物理机、实验专用客户端
- 网络范围:纯本地模拟环境,所有 IP 均为实验私有地址
二、实验拓扑与 IP 地址规划
2.1 网络拓扑结构

拓扑说明:
- FW1:企业边界防火墙,承担 SSL 远程接入网关和内网边界防护功能
- AR1:模拟广域网路由器,实现防火墙与 Cloud 设备的网络互联
- Cloud1:桥接本地物理网卡,使物理机能够访问模拟器网络
- Cloud2:备用测试终端接入点
- PC1:模拟企业内网终端,用于验证远程访问效果
2.2 完整 IP 地址规划
| 设备 | 接口 | IP 地址 / 掩码 | 用途 |
|---|---|---|---|
| FW1 | G0/0/0(管理口) | 192.168.0.1/24 | 防火墙 Web 管理 |
| FW1 | G1/0/0(广域网口) | 100.100.10.2/24 | SSL 远程接入服务端地址 |
| FW1 | G1/0/1(内网口) | 192.168.10.1/24 | 企业内网网关 |
| AR1 | G0/0/0 | 100.100.10.1/24 | 连接 FW1 广域网口 |
| AR1 | G0/0/1 | 100.100.103.1/24 | 连接 Cloud1 |
| PC1 | Ethernet0/0/1 | 192.168.10.10/24 | 内网测试终端 |
| SSL 远程地址池 | - | 172.16.1.1-172.16.1.100 | 分配给远程终端 |
| SSL 虚拟网关 | - | 100.100.10.2:4430 | 远程接入服务端口 |
三、实验前置准备
3.1 双 Cloud 设备桥接配置
- 在 eNSP 中拖入两个 Cloud 设备,分别命名为 Cloud1 和 Cloud2
- 双击 Cloud1,在 "绑定信息" 下拉菜单中选择本地有线以太网网卡(禁止选择无线 WiFi 网卡)
- 勾选 "启用 UDP",点击 "增加" 完成端口绑定
- 用网线连接 Cloud1 的端口与 AR1 的 G0/0/1 接口
- Cloud2 按需绑定备用网卡,用于后续扩展测试


3.2 物理机静态路由配置
- 3.右键点击 Windows 开始菜单,选择 "Windows 终端 (管理员)" 或 "命令提示符 (管理员)"
- 执行以下命令添加全局静态路由,使物理机能访问模拟器内所有网段:
route add 0.0.0.0 mask 0.0.0.0 100.100.103.1
排错提示:如果 ping 不通,请关闭本地第三方杀毒软件和防火墙,断开 WiFi 后重试
四、设备基础配置(命令行)
4.1 防火墙 FW1 基础配置
sysname FW1
# 配置管理接口
interface GigabitEthernet0/0/0
undo shutdown
ip binding vpn-instance default
ip address 192.168.0.1 255.255.255.0
alias GE0/METH
service-manage http permit
service-manage https permit
service-manage ping permit
service-manage ssh permit
service-manage snmp permit
service-manage telnet permit
# 配置广域网接口
interface GigabitEthernet1/0/0
undo shutdown
ip address 100.100.10.2 255.255.255.0
service-manage ping permit
# 配置内网接口
interface GigabitEthernet1/0/1
undo shutdown
ip address 192.168.10.1 255.255.255.0
# 配置安全区域
firewall zone trust
set priority 85
add interface GigabitEthernet0/0/0
add interface GigabitEthernet1/0/1
firewall zone untrust
set priority 5
add interface GigabitEthernet1/0/0
# 配置默认路由
ip route-static 0.0.0.0 0.0.0.0 100.100.10.1
# 配置基础安全策略和NAT
security-policy
default action permit
nat-policy
rule name t-ut
source-zone trust
destination-zone untrust
action source-nat easy-ip
4.2 路由器 AR1 基础配置
sysname AR1
interface GigabitEthernet0/0/0
ip address 100.100.10.1 255.255.255.0
interface GigabitEthernet0/0/1
ip address 100.100.103.1 255.255.255.0
# 配置静态路由指向防火墙
ip route-static 0.0.0.0 0.0.0.0 100.100.10.2
4.3 基础连通性验证
- 在 FW1 上执行
ping 100.100.103.1,验证与 AR1 的连通性 - 在物理机上执行
ping 100.100.10.2,验证与防火墙管的连通性 - 打开浏览器,输入
https://192.168.0.1:8443,确认能正常进入防火墙 Web 管理界面
五、SSL 远程接入配置(命令行 + Web 组合方案)
5.1 命令行预创建 SSL 虚拟网关(解决 Web 创建服务器繁忙问题)
重要提示:USG6000V 在 eNSP 中直接通过 Web 创建 SSL 虚拟网关会大概率出现 "服务器繁忙" 错误,必须先通过命令行创建基础虚拟网关,再通过 Web 界面进行后续配置。
在 FW1 命令行执行以下命令:
# 创建SSL虚拟网关,绑定广域网接口,端口4430,private模式
v-gateway ssl interface GigabitEthernet1/0/0 port 4430 private
5.2 登录防火墙 Web 管理界面
- 打开 Chrome 或 Edge 浏览器,输入地址:
https://192.168.0.1:8443 - 输入默认用户名
admin和密码(首次登录需强制修改密码) - 进入 Web 管理主界面
5.3 Web 界面配置 SSL 远程接入
步骤 1:创建远程接入用户
- 左侧菜单栏依次点击:对象 → 用户 → 本地用户(default)
- 点击右上角 "新建" 按钮
- 填写参数:
- 用户名:
user01 - 密码:huawei@123
- 确认密码:huawei@123
- 服务类型:勾选SSL
- 用户名:
- 点击 "确定" 保存

步骤 2:创建 SSL 远程接入模版
- 左侧菜单栏依次点击:网络 → SSL VPN → SSL
- 点击右角 修改 按钮
- 填写参数:
- 认证域:
default - 网络扩展:
勾选上面两个选项 - 填写IP地址池:
172.16.1.1-172.16.1.100-分配给客户端的虚拟地址 - 填写可访问网段:
选择手动路由模式,写入192.168.10.0/24 - 授权用户:
加入你的用户
- 认证域:
- 点击 "确定" 保存 [此处插入地址池配置截图]



六、接入与验证
6.1 客户端配置及验证
- 打开 UniVPN 实验专用客户端
- 点击 "新建连接"
- 填写连接参数:
- 连接名称:
ssl - 服务器地址:
100.100.10.2:4430(注意加上端口号 4430) - 用户名:
user01 - 密码:
huawei@123
- 连接名称:
- 点击 "连接"



验证内网访问:在物理机命令行执行ping 192.168.10.1和ping 192.168.10.10,能正常 ping 通则远程接入成功
6.2 网页验证
在网页直接输入网址是弹出当前无法使用此页面,原因是我们的游览器版本过高。所以我们需要在游览器的设置上把网址加入兼容模式里面,刷新进去即可,详细信息点进入,底下的询问点允许,会下载插件,一直按提示操作即可。





七、常见问题与解决方案
-
Web 创建 SSL 虚拟网关提示 "服务器繁忙"
- 解决方法:必须先通过命令行执行
v-gateway ssl interface GigabitEthernet1/0/0 port 4430 private创建基础虚拟网关,再通过 Web 界面进行后续配置 - 原因:eNSP 中 USG6000V 的 Web 服务存在兼容性问题,直接 Web 创建会导致服务异常
- 解决方法:必须先通过命令行执行
-
客户端无法连接服务器
- 检查防火墙安全策略是否放行 TCP 4430 端口流量
- 确认客户端服务器地址是否正确填写了端口号
:4430 - 验证物理机静态路由配置正确,关闭本地第三方防火墙
-
连接成功但无法访问内网
- 检查 NAT 豁免策略是否配置正确,源 / 目的地址是否匹配
- 确认安全策略允许 untrust 区域的 172.16.1.0/24 网段访问 trust 区域
-
Web 管理界面无法登录
- 确认防火墙 G0/0/0 接口已开启 https 管理服务
- 使用
https://192.168.0.1:8443地址访问,不要使用 http - 清除浏览器缓存或更换浏览器重试
最后,希望ping的通
声明:本文为个人网络技术学习总结,所有内容均基于华为 eNSP 模拟器实验环境,仅用于技术交流和学习目的。本文所介绍的技术和方法严禁用于任何非法用途,任何违反国家法律法规的行为与本文作者无关
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐


所有评论(0)