企業ネットワーク基盤として長年運用されてきたUSG2210は、2010年に導入され、2013年には冗長構成を追加。当時はマルウェア(例:灰鴿子、フォルダ.EXE)が猛威を振るう時代であり、300台規模のPCを支える重要なゲートウェイでした。しかし、近年の帯域需要増大に伴い、100Mの光回線では限界を迎え、最新機種であるUSG6525Eへの刷新を実施しました。
USG6525Eは前面パネルがメッシュデザインで、インターフェース仕様は以下の通り:
・10GE(SFP+) × 2
・GE Combo × 8
・GE WAN × 2
制御ポートにはUSB2.0/3.0を搭載し、中小企業の要件を十分に満たします。
旧機種(USG2210)の代表的な設定抜粋
acl number 2999 rule 0 permit sysname USG2210 web-manager enable port 10086 firewall packet-filter default permit interzone local trust outbound firewall packet-filter default permit interzone trust untrust outbound interface GigabitEthernet0/0/0 ip address x.x.x.x 255.255.255.0 interface GigabitEthernet0/0/1 ip address 10.0.0.1 255.255.255.0 firewall zone trust add interface GigabitEthernet0/0/1 aaa local-user admin password cipher *** local-user admin service-type web telnet local-user admin level 3 ip route-static 0.0.0.0 0.0.0.0 200.280.130.31
新機種(USG6500E)の主要設定構造
!Software Version V600R007C20SPC300 sysname USG6500E authentication-profile name portal_authen_default undo telnet server enable firewall defend port-scan enable firewall defend ip-sweep enable firewall defend teardrop enable dns resolve dns server 114.114.114.114 dns server 8.8.8.8 dhcp enable ip address-set SERVER_NET type object address 0 192.168.8.0 mask 24 aaa manager-user Admin password cipher *** level 15 authentication-scheme admin_local interface GigabitEthernet0/0/0 alias ISP_Link_A ip address dhcp-alloc interface GigabitEthernet0/0/1 alias ISP_Link_B ip address dhcp-alloc interface WAN0/0/0 ip address X.X.X.1 255.255.255.0 alias Enterprise_Fiber interface WAN0/0/1 ip address 10.0.0.1 255.255.255.0 alias Internal_LAN firewall zone trust add interface WAN0/0/1 add interface GigabitEthernet0/0/7 firewall zone untrust add interface GigabitEthernet0/0/0 add interface WAN0/0/0 ip route-static 0.0.0.0 0.0.0.0 WAN0/0/0 X.X.X.33 ip route-static 192.168.0.0 255.255.0.0 10.0.0.2 v-gateway ssl_vpn basic dns-server 114.114.114.114 network-extension netpool 172.16.20.1 172.16.20.50 255.255.255.0 security-policy rule name Internal_Access source-zone trust destination-zone trust action permit nat-policy rule name Outbound_NAT source-zone trust egress-interface GigabitEthernet0/0/0 egress-interface WAN0/0/0 action source-nat easy-ip policy-based-route rule name Server_Traffic ingress-interface WAN0/0/1 source-address address-set SERVER_NET action pbr egress-interface WAN0/0/0 next-hop X.X.X.33
移行時に特に注意すべきポイント
- ゾーン間ポリシー:trust ↔ trust 間の通信を明示的に許可しないと、内部サーバ(特に外部IPを埋め込んだWebアプリ)へのアクセスが失敗する。
- NAT出力先:グローバルIPではなく、物理インターフェースのIPを指定することで、動的IP環境でも安定したNAT動作を実現。
- マルチWAN対応:複数回線を利用する場合は、トラフィック分散用のグローバルポリシールールを有効化すること。
設定変更中に不明点が生じた際は、Huaweiサポート(4008229999)へ問い合わせ可能。技術レベルの異なるエンジニアが対応してくれるので、丁寧なコミュニケーションを心がけるとスムーズです。