一、实验概述

本实验基于华为 USG6000V 防火墙,结合 eNSP 双 Cloud 桥接技术,实现本地物理机作为远程终端,通过 SSL 加密通道安全访问企业模拟内网。针对 Web 界面创建 SSL 虚拟网关时常见的 "服务器繁忙" 问题,采用命令行预创建 + Web 图形化后续配置的组合方案,全程配套详细截图指引,确保实验可复现。

1.1 实验目标

  • 掌握 eNSP 的 Cloud 设备桥接本地物理网卡的标准配置方法
  • 学会 Windows 终端静态路由配置,打通物理机与模拟器网络
  • 解决 USG 防火墙 Web 创建 SSL 虚拟网关提示 "服务器繁忙" 的问题
  • 熟练通过 Web 界面完成 SSL 远程接入的地址池、用户、策略配置
  • 掌握 UniVPN 客户端接入与隧道连通性验证方法

1.2 实验环境

  • 模拟器版本:eNSP V1.3.00.100,UniVPN(自己去找)
  • 模拟设备:USG6000V 防火墙 ×1、AR2220 路由器 ×1、Cloud×2、PC×1
  • 终端环境:Windows 10/11 物理机、实验专用客户端
  • 网络范围:纯本地模拟环境,所有 IP 均为实验私有地址

二、实验拓扑与 IP 地址规划

2.1 网络拓扑结构

拓扑说明

  • FW1:企业边界防火墙,承担 SSL 远程接入网关和内网边界防护功能
  • AR1:模拟广域网路由器,实现防火墙与 Cloud 设备的网络互联
  • Cloud1:桥接本地物理网卡,使物理机能够访问模拟器网络
  • Cloud2:备用测试终端接入点
  • PC1:模拟企业内网终端,用于验证远程访问效果

2.2 完整 IP 地址规划

设备接口IP 地址 / 掩码用途
FW1G0/0/0(管理口)192.168.0.1/24防火墙 Web 管理
FW1G1/0/0(广域网口)100.100.10.2/24SSL 远程接入服务端地址
FW1G1/0/1(内网口)192.168.10.1/24企业内网网关
AR1G0/0/0100.100.10.1/24连接 FW1 广域网口
AR1G0/0/1100.100.103.1/24连接 Cloud1
PC1Ethernet0/0/1192.168.10.10/24内网测试终端
SSL 远程地址池-172.16.1.1-172.16.1.100分配给远程终端
SSL 虚拟网关-100.100.10.2:4430远程接入服务端口

三、实验前置准备

3.1 双 Cloud 设备桥接配置

  1. 在 eNSP 中拖入两个 Cloud 设备,分别命名为 Cloud1 和 Cloud2
  2. 双击 Cloud1,在 "绑定信息" 下拉菜单中选择本地有线以太网网卡(禁止选择无线 WiFi 网卡)
  3. 勾选 "启用 UDP",点击 "增加" 完成端口绑定
  4. 用网线连接 Cloud1 的端口与 AR1 的 G0/0/1 接口
  5. Cloud2 按需绑定备用网卡,用于后续扩展测试

3.2 物理机静态路由配置

  1. 3.右键点击 Windows 开始菜单,选择 "Windows 终端 (管理员)" 或 "命令提示符 (管理员)"
  2. 执行以下命令添加全局静态路由,使物理机能访问模拟器内所有网段:
route add 0.0.0.0 mask 0.0.0.0 100.100.103.1

排错提示:如果 ping 不通,请关闭本地第三方杀毒软件和防火墙,断开 WiFi 后重试

四、设备基础配置(命令行)

4.1 防火墙 FW1 基础配置

sysname FW1
# 配置管理接口
interface GigabitEthernet0/0/0
 undo shutdown
 ip binding vpn-instance default
 ip address 192.168.0.1 255.255.255.0
 alias GE0/METH
 service-manage http permit
 service-manage https permit
 service-manage ping permit
 service-manage ssh permit
 service-manage snmp permit
 service-manage telnet permit
# 配置广域网接口
interface GigabitEthernet1/0/0
 undo shutdown
 ip address 100.100.10.2 255.255.255.0
 service-manage ping permit
# 配置内网接口
interface GigabitEthernet1/0/1
 undo shutdown
 ip address 192.168.10.1 255.255.255.0
# 配置安全区域
firewall zone trust
 set priority 85
 add interface GigabitEthernet0/0/0
 add interface GigabitEthernet1/0/1
firewall zone untrust
 set priority 5
 add interface GigabitEthernet1/0/0
# 配置默认路由
ip route-static 0.0.0.0 0.0.0.0 100.100.10.1
# 配置基础安全策略和NAT
security-policy
 default action permit
nat-policy
 rule name t-ut
  source-zone trust
  destination-zone untrust
  action source-nat easy-ip

4.2 路由器 AR1 基础配置

sysname AR1
interface GigabitEthernet0/0/0
 ip address 100.100.10.1 255.255.255.0
interface GigabitEthernet0/0/1
 ip address 100.100.103.1 255.255.255.0
# 配置静态路由指向防火墙
ip route-static 0.0.0.0 0.0.0.0 100.100.10.2

4.3 基础连通性验证

  1. 在 FW1 上执行ping 100.100.103.1,验证与 AR1 的连通性
  2. 在物理机上执行ping 100.100.10.2,验证与防火墙管的连通性
  3. 打开浏览器,输入https://192.168.0.1:8443,确认能正常进入防火墙 Web 管理界面

五、SSL 远程接入配置(命令行 + Web 组合方案)

5.1 命令行预创建 SSL 虚拟网关(解决 Web 创建服务器繁忙问题)

重要提示:USG6000V 在 eNSP 中直接通过 Web 创建 SSL 虚拟网关会大概率出现 "服务器繁忙" 错误,必须先通过命令行创建基础虚拟网关,再通过 Web 界面进行后续配置。

在 FW1 命令行执行以下命令:

# 创建SSL虚拟网关,绑定广域网接口,端口4430,private模式
v-gateway ssl interface GigabitEthernet1/0/0 port 4430 private

5.2 登录防火墙 Web 管理界面

  1. 打开 Chrome 或 Edge 浏览器,输入地址:https://192.168.0.1:8443
  2. 输入默认用户名admin和密码(首次登录需强制修改密码)
  3. 进入 Web 管理主界面 

5.3 Web 界面配置 SSL 远程接入

步骤 1:创建远程接入用户
  1. 左侧菜单栏依次点击:对象 → 用户 → 本地用户(default)
  2. 点击右上角 "新建" 按钮
  3. 填写参数:
    • 用户名:user01
    • 密码:huawei@123
    • 确认密码:huawei@123
    • 服务类型:勾选SSL
  4. 点击 "确定" 保存 

步骤 2:创建 SSL 远程接入模版
  1. 左侧菜单栏依次点击:网络 → SSL VPN → SSL
  2. 点击右角 修改 按钮
  3. 填写参数:
    • 认证域:default
    • 网络扩展:勾选上面两个选项
    • 填写IP地址池:172.16.1.1-172.16.1.100-分配给客户端的虚拟地址
    • 填写可访问网段:选择手动路由模式,写入192.168.10.0/24
    • 授权用户:加入你的用户
  4. 点击 "确定" 保存 [此处插入地址池配置截图]

六、接入与验证

6.1 客户端配置及验证

  1. 打开 UniVPN 实验专用客户端
  2. 点击 "新建连接"
  3. 填写连接参数:
    • 连接名称:ssl
    • 服务器地址:100.100.10.2:4430(注意加上端口号 4430)
    • 用户名:user01
    • 密码:huawei@123
  4. 点击 "连接" 

验证内网访问:在物理机命令行执行ping 192.168.10.1ping 192.168.10.10,能正常 ping 通则远程接入成功

6.2 网页验证

在网页直接输入网址是弹出当前无法使用此页面,原因是我们的游览器版本过高。所以我们需要在游览器的设置上把网址加入兼容模式里面,刷新进去即可,详细信息点进入,底下的询问点允许,会下载插件,一直按提示操作即可。

七、常见问题与解决方案

  1. Web 创建 SSL 虚拟网关提示 "服务器繁忙"

    • 解决方法:必须先通过命令行执行v-gateway ssl interface GigabitEthernet1/0/0 port 4430 private创建基础虚拟网关,再通过 Web 界面进行后续配置
    • 原因:eNSP 中 USG6000V 的 Web 服务存在兼容性问题,直接 Web 创建会导致服务异常
  2. 客户端无法连接服务器

    • 检查防火墙安全策略是否放行 TCP 4430 端口流量
    • 确认客户端服务器地址是否正确填写了端口号:4430
    • 验证物理机静态路由配置正确,关闭本地第三方防火墙
  3. 连接成功但无法访问内网

    • 检查 NAT 豁免策略是否配置正确,源 / 目的地址是否匹配
    • 确认安全策略允许 untrust 区域的 172.16.1.0/24 网段访问 trust 区域
  4. Web 管理界面无法登录

    • 确认防火墙 G0/0/0 接口已开启 https 管理服务
    • 使用https://192.168.0.1:8443地址访问,不要使用 http
    • 清除浏览器缓存或更换浏览器重试

最后,希望ping的通

声明:本文为个人网络技术学习总结,所有内容均基于华为 eNSP 模拟器实验环境,仅用于技术交流和学习目的。本文所介绍的技术和方法严禁用于任何非法用途,任何违反国家法律法规的行为与本文作者无关

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐