Configuración de seguridad en equipos Huawei

Este artículo cubre control de acceso, conifguración de firewall (incluyendo políticas entre zonas), autenticación y autorización, y técnicas de cifrado.

1. Listas de Control de Acceso (ACL)

Las ACL permiten filtrar el tráfico de red, decidiendo qué paquetes se permiten o deniegan.

# Crear una ACL básica o extendida (según el número)
[Huawei] acl number 3000
[Huawei-acl-basic-3000] rule deny ip source 10.0.0.0 0.0.255.255
[Huawei-acl-basic-3000] rule permit ip source 192.168.2.0 0.0.0.255
[Huawei-acl-basic-3000] quit

# Aplicar la ACL a una interfaz
[Huawei] interface GigabitEthernet0/0/2
[Huawei-GigabitEthernet0/0/2] traffic-filter outbound acl 3000
[Huawei-GigabitEthernet0/0/2] quit

2. Configuración de firewall

Los equipos Huawie sopotran firewall con estado, permitiendo definir políticas para permitir o denegar tráfico específico.

# Definir zonas de seguridad
[Huawei] firewall zone internal
[Huawei-zone-internal] add interface GigabitEthernet0/0/1
[Huawei-zone-internal] quit

[Huawei] firewall zone external
[Huawei-zone-external] add interface GigabitEthernet0/0/2
[Huawei-zone-external] quit

# Configurar política de seguridad
[Huawei] security-policy
[Huawei-policy-security] rule name allow_in_to_out
[Huawei-policy-security-rule-allow_in_to_out] source-zone internal
[Huawei-policy-security-rule-allow_in_to_out] destination-zone external
[Huawei-policy-security-rule-allow_in_to_out] source-address 192.168.10.0 24
[Huawei-policy-security-rule-allow_in_to_out] action permit
[Huawei-policy-security-rule-allow_in_to_out] quit

3. Autenticación y autorización

Se pueden configurar métodos locales, RADIUS, etc.

# Crear usuario local
[Huawei] aaa
[Huawei-aaa] local-user operator password irreversible-cipher $c$5$ClaveSegura2024
[Huawei-aaa] local-user operator privilege level 10
[Huawei-aaa] local-user operator service-type telnet ssh
[Huawei-aaa] quit

# Habilitar autenticación AAA para VTY
[Huawei] user-interface vty 0 4
[Huawei-ui-vty0-4] authentication-mode aaa
[Huawei-ui-vty0-4] protocol inbound ssh
[Huawei-ui-vty0-4] quit

4. VPN IPSec

IPSec establece túneles cifrados entre redes remotas.

# Crear propuesta IKE
[Huawei] ike proposal 2
[Huawei-ike-proposal-2] encryption-algorithm aes-128
[Huawei-ike-proposal-2] authentication-algorithm sha1
[Huawei-ike-proposal-2] dh group5
[Huawei-ike-proposal-2] quit

# Configurar peer IKE
[Huawei] ike peer site_b
[Huawei-ike-peer-site_b] exchange-mode aggressive
[Huawei-ike-peer-site_b] pre-shared-key cipher %^%#Abc123Xyz%^%#
[Huawei-ike-peer-site_b] ike-proposal 2
[Huawei-ike-peer-site_b] remote-address ipv4 2.2.2.2
[Huawei-ike-peer-site_b] quit

# Definir política IPSec
[Huawei] ipsec policy tunel_sitio_b 20
[Huawei-ipsec-policy-tunel_sitio_b-20] security acl 3100
[Huawei-ipsec-policy-tunel_sitio_b-20] ike-peer site_b
[Huawei-ipsec-policy-tunel_sitio_b-20] proposal 2
[Huawei-ipsec-policy-tunel_sitio_b-20] quit

# Aplicar política a la interfaz de salida
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] ipsec policy tunel_sitio_b
[Huawei-GigabitEthernet0/0/1] quit

Etiquetas: Huawei acl firewall autenticación IPSec

Publicado el 7-27 13:18