USG6525Eファイアウォール導入と設定移行の実践記録

企業ネットワーク基盤として長年運用されてきたUSG2210は、2010年に導入され、2013年には冗長構成を追加。当時はマルウェア(例:灰鴿子、フォルダ.EXE)が猛威を振るう時代であり、300台規模のPCを支える重要なゲートウェイでした。しかし、近年の帯域需要増大に伴い、100Mの光回線では限界を迎え、最新機種であるUSG6525Eへの刷新を実施しました。

USG6525Eは前面パネルがメッシュデザインで、インターフェース仕様は以下の通り:
・10GE(SFP+) × 2
・GE Combo × 8
・GE WAN × 2
制御ポートにはUSB2.0/3.0を搭載し、中小企業の要件を十分に満たします。

旧機種(USG2210)の代表的な設定抜粋

acl number 2999
 rule 0 permit

sysname USG2210
web-manager enable port 10086

firewall packet-filter default permit interzone local trust outbound
firewall packet-filter default permit interzone trust untrust outbound

interface GigabitEthernet0/0/0
 ip address x.x.x.x 255.255.255.0

interface GigabitEthernet0/0/1
 ip address 10.0.0.1 255.255.255.0

firewall zone trust
 add interface GigabitEthernet0/0/1

aaa
 local-user admin password cipher ***
 local-user admin service-type web telnet
 local-user admin level 3

ip route-static 0.0.0.0 0.0.0.0 200.280.130.31

新機種(USG6500E)の主要設定構造

!Software Version V600R007C20SPC300
sysname USG6500E

authentication-profile name portal_authen_default
undo telnet server enable

firewall defend port-scan enable
firewall defend ip-sweep enable
firewall defend teardrop enable

dns resolve
dns server 114.114.114.114
dns server 8.8.8.8

dhcp enable

ip address-set SERVER_NET type object
 address 0 192.168.8.0 mask 24

aaa
 manager-user Admin
  password cipher ***
  level 15
  authentication-scheme admin_local

interface GigabitEthernet0/0/0
 alias ISP_Link_A
 ip address dhcp-alloc

interface GigabitEthernet0/0/1
 alias ISP_Link_B
 ip address dhcp-alloc

interface WAN0/0/0
 ip address X.X.X.1 255.255.255.0
 alias Enterprise_Fiber

interface WAN0/0/1
 ip address 10.0.0.1 255.255.255.0
 alias Internal_LAN

firewall zone trust
 add interface WAN0/0/1
 add interface GigabitEthernet0/0/7

firewall zone untrust
 add interface GigabitEthernet0/0/0
 add interface WAN0/0/0

ip route-static 0.0.0.0 0.0.0.0 WAN0/0/0 X.X.X.33
ip route-static 192.168.0.0 255.255.0.0 10.0.0.2

v-gateway ssl_vpn
 basic
  dns-server 114.114.114.114
  network-extension netpool 172.16.20.1 172.16.20.50 255.255.255.0

security-policy
 rule name Internal_Access
  source-zone trust
  destination-zone trust
  action permit

nat-policy
 rule name Outbound_NAT
  source-zone trust
  egress-interface GigabitEthernet0/0/0
  egress-interface WAN0/0/0
  action source-nat easy-ip

policy-based-route
 rule name Server_Traffic
  ingress-interface WAN0/0/1
  source-address address-set SERVER_NET
  action pbr egress-interface WAN0/0/0 next-hop X.X.X.33

移行時に特に注意すべきポイント

  • ゾーン間ポリシー:trust ↔ trust 間の通信を明示的に許可しないと、内部サーバ(特に外部IPを埋め込んだWebアプリ)へのアクセスが失敗する。
  • NAT出力先:グローバルIPではなく、物理インターフェースのIPを指定することで、動的IP環境でも安定したNAT動作を実現。
  • マルチWAN対応:複数回線を利用する場合は、トラフィック分散用のグローバルポリシールールを有効化すること。

設定変更中に不明点が生じた際は、Huaweiサポート(4008229999)へ問い合わせ可能。技術レベルの異なるエンジニアが対応してくれるので、丁寧なコミュニケーションを心がけるとスムーズです。

タグ: Huawei USG6525E Firewall Migration NAT Policy Security Zone

9月1日 22:26 投稿