При попытке подключиться к веб-интерфейсу Huawei SecoSpace USG2000 через браузер по адресу 192.168.0.1 вы видите ошибку таймаута или отказ в соединении — это первый признак того, что устройство находится в заводском состоянии и требует первичной инициализации через консольный порт. Без настройки базовых параметров IP-адресации и маршрутизации межсетевой экран не будет пропускать трафик, а веб-панель останется недоступной даже при физическом подключении к порту GE0/0/0.
В этой инструкции мы разберем полный цикл настройки USG2000: от подключения через COM-порт до создания рабочих политик безопасности и трансляции адресов. Материал ориентирован на администраторов, которые впервые сталкиваются с устройствами Huawei и не имеют опыта работы с командной строкой VRP. Все примеры проверены на прошивке V500R005, но подойдут и для более свежих версий.
Первичное подключение и сброс к заводским настройкам
Перед началом работы убедитесь, что у вас есть консольный кабель RJ45-DB9 и терминальная программа (PuTTY, SecureCRT или встроенный HyperTerminal). Параметры подключения к консольному порту: скорость 9600 бит/с, 8 бит данных, без четности, 1 стоповый бит. Если устройство уже использовалось ранее и пароль неизвестен, потребуется аппаратный сброс — зажмите кнопку RESET на передней панели на 10 секунд до полной перезагрузки.
После загрузки вы попадете в командную строку с приглашением <Huawei>. Первым делом войдите в привилегированный режим командой system-view, чтобы получить доступ к настройкам. Обратите внимание: на новых устройствах может потребоваться смена пароля администратора при первом входе — задайте надежную комбинацию длиной не менее 8 символов, включая буквы разного регистра и цифры.
⚠️ Внимание: при сбросе через кнопку RESET удаляются не только пароли, но и вся текущая конфигурация, включая лицензии на сигнатуры IPS и антивируса. Перед сбросом обязательно сохраните резервную копию через display current-configuration.
Настройка IP-адресов и интерфейсов
Для управления устройством по сети необходимо назначить IP-адрес на интерфейс GigabitEthernet0/0/0 — он по умолчанию относится к зоне Trust. В заводской конфигурации этот порт имеет адрес 192.168.0.1/24, но если вы хотите изменить его под свою сеть, выполните следующие команды:
system-view
interface GigabitEthernet0/0/0
ip address 10.10.10.1 255.255.255.0
quit
Для внешнего интерфейса, который смотрит в сторону провайдера, создайте зону Untrust и назначьте IP-адрес. Например, если ваш провайдер выдал статический адрес 203.0.113.5/30, команды будут выглядеть так:
firewall zone untrust
add interface GigabitEthernet0/0/1
quit
interface GigabitEthernet0/0/1
ip address 203.0.113.5 255.255.255.252
quit
После назначения адресов проверьте связность командой ping 203.0.113.6 — это адрес шлюза провайдера. Если ответа нет, проверьте, не блокирует ли устройство ICMP-запросы: на интерфейсах USG2000 по умолчанию включен запрет на эхо-запросы из зоны Untrust.
Настройка NAT для доступа в интернет
Для того чтобы компьютеры из внутренней сети могли выходить в интернет, необходимо настроить Source NAT (PAT) на внешнем интерфейсе. В USG2000 это делается через политику NAT, которая привязывается к зоне Untrust:
nat-policy
rule name nat_to_internet
source-zone trust
destination-zone untrust
action source-nat easy-ip
quit
Команда easy-ip автоматически подставляет адрес внешнего интерфейса в качестве источника при исходящих соединениях. Это самый простой вариант для небольших офисов, где нет пула публичных адресов. Если у вас есть несколько публичных IP, можно использовать пул:
nat address-group 1
section 0 203.0.113.10 203.0.113.20
quit
nat-policy
rule name nat_pool
source-zone trust
destination-zone untrust
action source-nat address-group 1
quit
Проверить работу трансляции можно командой display nat session table — вы увидите активные сессии с внутренними и внешними адресами. Если таблица пуста, а клиенты не получают доступ в интернет, переходите к настройке политик безопасности — именно они чаще всего блокируют трафик.
Для быстрой диагностики NAT выполните на клиенте ping до 8.8.8.8, а затем на устройстве посмотрите счетчики пакетов: display firewall statistics nat-policy. Если счетчики не растут — проблема в маршрутизации или политиках.
Политики безопасности (Security Policy)
Межсетевой экран USG2000 работает по принципу "запрещено все, что явно разрешено". Поэтому после настройки NAT необходимо создать правила, разрешающие трафик из зоны Trust в зону Untrust. Базовая политика для исходящих соединений выглядит так:
security-policy
rule name allow_outbound
source-zone trust
destination-zone untrust
action permit
quit
Обратите внимание: если вы используете несколько внутренних подсетей, лучше указывать конкретные адреса источника, а не всю зону целиком. Например, для сети 10.10.10.0/24 добавьте строку source-address 10.10.10.0 24. Это повысит безопасность и упростит поиск проблем при аудите.
Для доступа к серверу из интернета (например, веб-серверу на 10.10.10.50) создайте правило входящего трафика с трансляцией адреса назначения:
security-policy
rule name allow_web_from_internet
source-zone untrust
destination-zone dmz
destination-address 10.10.10.50 32
service http
action permit
quit
Настройка DHCP-сервера для внутренней сети
Чтобы клиенты автоматически получали IP-адреса, включите DHCP-сервер на интерфейсе внутренней сети. В USG2000 это делается в режиме интерфейса:
interface GigabitEthernet0/0/0
dhcp select interface
dhcp server ip-range 10.10.10.100 10.10.10.200
dhcp server gateway-list 10.10.10.1
dhcp server dns-list 8.8.8.8 1.1.1.1
quit
Проверить выдачу адресов можно командой display dhcp server ip-in-use. Если клиенты не получают адреса, убедитесь, что на интерфейсе не настроен ручной IP-адрес из того же диапазона, который вы указали для раздачи — это классическая ошибка, приводящая к конфликтам.
☑️ Проверка базовой настройки USG2000
Для резервирования конкретных адресов под серверы используйте привязку по MAC-адресу:
dhcp server static-bind ip-address 10.10.10.50 mac-address xxxx-xxxx-xxxx
quit
Настройка удаленного управления (HTTPS, SSH)
По умолчанию веб-интерфейс USG2000 доступен только из зоны Trust. Чтобы разрешить управление из других зон, настройте сервисные политики. Для HTTPS-управления из внутренней сети достаточно включить сервис на интерфейсе:
interface GigabitEthernet0/0/0
service-manage https permit
service-manage ping permit
quit
Для SSH-доступа к командной строке активируйте SSH-сервер и создайте локального пользователя:
ssh user admin authentication-type password
ssh user admin service-type all
aaa
local-user admin password cipher YourPassword123
local-user admin service-type ssh
quit
После этого подключитесь к устройству через любой SSH-клиент, используя логин admin и заданный пароль. Обратите внимание: SSH-доступ разрешен только из зон, которые явно указаны в сервисных политиках интерфейсов.
⚠️ Внимание: при включении удаленного управления обязательно ограничьте список IP-адресов, с которых разрешен доступ. Используйте командуacl 2001и правилоrule 5 permit source 10.10.10.0 0.0.0.255, затем примените ACL к сервису черезservice-manage https acl 2001.
Сохранение конфигурации и резервное копирование
После завершения настройки обязательно сохраните конфигурацию, иначе после перезагрузки все изменения будут потеряны. Выполните команду save в привилегированном режиме и подтвердите имя файла конфигурации. Для резервной копии во внешний файл используйте TFTP или FTP:
save configuration.cfg
tftp 10.10.10.2 put configuration.cfg
Регулярное резервное копирование особенно важно перед обновлением прошивки или изменением сложных политик. Восстановление из резервной копии выполняется командой startup saved-configuration configuration.cfg с последующей перезагрузкой.
Как обновить прошивку USG2000
Скачайте файл прошивки с официального портала Huawei (требуется учетная запись с активным контрактом). Загрузите файл на устройство по TFTP: tftp 10.10.10.2 put USG2000_V500R005C00SPC300.bin. Затем выполните: system-view → upgrade system-software USG2000_V500R005C00SPC300.bin. После завершения загрузки перезагрузите устройство командой reboot. Проверьте версию: display version.
Диагностика типовых неисправностей
Если после настройки трафик не проходит, начните диагностику с просмотра таблицы сессий и счетчиков пакетов. Команда display firewall session table покажет активные соединения, а display firewall counter — количество обработанных пакетов по каждому правилу. Если счетчики увеличиваются, но клиенты не получают ответа, проверьте маршрутизацию:
display ip routing-table
Убедитесь, что маршрут по умолчанию указывает на шлюз провайдера. Если маршрута нет, добавьте его командой ip route-static 0.0.0.0 0.0.0.0 203.0.113.6. Также проверьте, не блокирует ли межсетевой экран ICMP-запросы — для тестов временно разрешите ping из зоны Trust в зону Untrust.
| Симптом | Вероятная причина | Решение |
|---|---|---|
| Нет доступа к веб-интерфейсу | Сервис HTTPS не включен на интерфейсе | Выполните service-manage https permit |
| Клиенты не получают IP-адреса | DHCP-сервер не настроен или конфликт адресов | Проверьте dhcp server ip-range и статические привязки |
| Нет доступа в интернет | Отсутствует политика NAT или маршрут по умолчанию | Проверьте nat-policy и ip route-static |
| Трафик блокируется | Политики безопасности запрещают соединение | Создайте разрешающее правило security-policy |
Еще одна частая проблема — несовпадение зон на интерфейсах. Если вы добавили интерфейс в зону DMZ, а политика разрешает трафик только из Trust, соединения будут блокироваться. Проверьте назначение зон командой display firewall zone.
Главный принцип настройки USG2000: сначала маршрутизация и NAT, затем политики безопасности. Если трафик не проходит, проверяйте счетчики пакетов — они покажут, на каком этапе пакет отбрасывается.
Часто задаваемые вопросы
Как сбросить пароль администратора на USG2000 без потери конфигурации?
Полный сброс пароля без потери конфигурации на USG2000 невозможен — процедура восстановления требует перезагрузки с зажатой кнопкой RESET, что стирает все настройки. Если конфигурация критична, перед сбросом подключитесь через консоль и сохраните копию командой display current-configuration. После сброса восстановите конфигурацию из резервной копии.
Почему не открывается веб-интерфейс по адресу 192.168.0.1?
Причина в том, что веб-сервис HTTPS не включен на интерфейсе, либо вы подключаетесь не к тому порту. Для управления используется порт GE0/0/0, который по умолчанию относится к зоне Trust. Подключитесь через консоль и выполните команды: interface GigabitEthernet0/0/0 → service-manage https permit → service-manage ping permit.
Как настроить порт-форвардинг для доступа к серверу из интернета?
Для доступа к внутреннему серверу извне нужно создать две вещи: политику NAT с трансляцией адреса назначения (destination-nat) и разрешающее правило безопасности. В политике NAT укажите внешний адрес и порт, а в security-policy разрешите трафик из зоны Untrust в зону DMZ на конкретный IP и порт сервера.
Можно ли использовать USG2000 как обычный роутер без межсетевого экрана?
Технически можно — достаточно создать политику, разрешающую весь трафик между зонами, и настроить NAT. Однако это лишает смысла использование устройства класса enterprise. Рекомендуется хотя бы минимально ограничить доступ к управлению и включить логирование попыток подключения.
Какие лицензии нужны для работы IPS и антивируса на USG2000?
Для активации модулей IPS, антивируса и фильтрации URL требуется подписка на обновление сигнатур. Без лицензии устройство работает как обычный межсетевой экран, но не обновляет базы угроз. Проверить статус лицензии можно командой display license.
Настройка Huawei SecoSpace USG2000 — процесс, требующий последовательного подхода: от первичной инициализации до тонкой настройки политик. Освоив базовые команды VRP, вы сможете управлять устройством как через консоль, так и через веб-интерфейс. Если у вас возникли сложности на каком-либо этапе, вернитесь к соответствующему разделу инструкции и проверьте каждый шаг — большинство проблем решается корректировкой зон или добавлением разрешающих правил.