多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

东软防火墙配置实战:从初装到上线运维的完整指南

东软防火墙配置实战:从初装到上线运维的完整指南 简介东软NetEye防火墙用户配置手册是面向网络管理员、安全运维人员及防火墙初学者的官方技术文档对应V3.2.4版本系统讲解设备工作原理、会话机制、工作模式以及数据包处理流程并围绕虚拟系统、高可用性、虚拟专用网、攻击防御、深层检测、NAT负载均衡、策略路由、动态路由和服务质量等核心功能组件逐一展开说明各自的作用与配置要点。手册还包含文档约定、图标说明、系统概述等基础章节帮助读者快速建立整体认知针对各功能模块也给出了具体的配置思路和应用场景适合在防火墙初始化部署、安全策略配置、网络边界防护及日常运维中直接查阅。资源包为单个PDF文件大小为13.88MB体积适中下载后即可离线阅读目录结构清晰章节划分明确便于按需定位相关内容。目前已有1052人学习。对于需要掌握东软防火墙配置细节或进行设备调优的读者这份手册内容完整、层次分明既能作为入门学习材料也可作为排障与参数调整的常备参考具有较高的实用价值。1. 东软防火墙配置从第一次登录开始用户手册之外的落地顺序一台东软防火墙刚刚拆箱上架网管手里拿着厂商附带的厚厚手册翻到“用户配置”这一章时往往一脸茫然——手册里讲的是每个菜单项是什么可没人告诉你先点哪里、后点哪里。实际生产环境里90% 的防火墙配置事故不是功能不会用而是配置顺序错了接口还没归好区域就写策略NAT 还没规划就急着放通内网结果设备上了线业务通一半、断一半最后只能一台一台查日志。这篇笔记解决的是“照着做就能跑通”的问题。我会按第一次接触一台东软防火墙的完整操作顺序拆成部署形态选择、命令行入口、Web 初始化、策略与 NAT、用户与白名单配置、踩坑排查、上线后维护这几个阶段。目标读者是刚接手东软防火墙的驻场网管、做等保整改的系统集成工程师以及用模拟器练手的学生——读完你能独立把一台设备从拆箱配到业务放通并且知道出问题时该去哪里看。2. 部署形态与命令行入口先想清楚这台防火墙在网络里扮演什么角色2.1 路由、透明、混合三种模式怎么选东软防火墙和大多数企业级防火墙一样支持路由、透明、混合三种部署形态。选错形态是配置阶段最常见的翻车原因所以我习惯在插 console 线之前先把这个问题定死。路由模式要求防火墙的每个业务接口配 IP 地址接口划分到不同安全区域区域之间默认禁止通行需要写策略放通。适合新建网络或替换原有出口网关的场景内网、DMZ、外网三个区域天然隔离NAT 也好做。透明模式则把防火墙当一根带规则的网线旁挂在核心交换机与出口路由器之间接口不配 IP直接桥接二层流量。适合改造存量网络、不想动原有 IP 规划的场景但要注意透明模式下无法对流量做基于接口地址的 NAT策略匹配只能靠 IP 五元组。混合模式是路由和透明的混搭比如两个业务接口走三层路由另外两个接口做二层桥接。实际项目里用混合模式最多的场景是“出口路由 服务器区透明串联”一边做 NAT 一边只做流量过滤。我的建议是新建项目优先路由模式因为后续排障时三层接口的日志明显比二层桥接好定位改造项目优先透明模式改动面最小回退最方便。2.2 第一次进系统console 登录、改密码、开 SSH新设备开箱后第一件事永远是 console 登录不要直接去连 Web 管理地址——因为你不知道设备的默认管理 IP 是多少而且多数厂商的默认 Web 管理是关闭状态需要先在命令行开启。用串口线连接设备的 console 口终端软件设置通常是 9600 波特率、8 位数据位、1 位停止位、无校验。登录后你会进入设备的命令行视图。第一次登录一般会让你设置管理员密码如果没有强制要求请立刻修改默认账号的密码。以下是一段典型的初始化命令行思路# 进入系统视图不同版本命令名略有差异以设备内帮助为准 system-view # 修改管理员密码按照提示输入旧密码和新密码 set admin password # 开启 SSH 服务便于后续远程管理 ssh server enable # 查看系统版本与运行时间确认固件版本后再继续配置 show version show system uptime这段逻辑里每个操作都有明确的先后考虑改密码是因为默认口令在等保测评里是直接扣分项而且内网里扫描默认口令的工具一抓一大把开 SSH 是为了把管理通道和 console 解耦后续配置可以远程进行查看版本则是为了确认当前固件是否是你预期的版本因为不同版本的 Web 界面菜单布局有差异后面照着配置时心里有数。这里要提醒一句不要把 SSH 服务绑定在业务接口上如果必须用业务 IP 管理至少限制可登录的源地址。2.3 规划接口地址与安全区域一张表说清楚接口规划是防火墙配置的地基。常见做法是三个区域起步untrust外网、trust内网、dmz服务器区。如果公司规模大可以把内网再拆成办公区、生产区、管理区每个区域绑定独立接口或子接口。我一般会在配置前先画一张接口规划表字段包括接口编号、接口 IP、掩码、所属区域、用途、对端设备。规划表比直接上手敲命令靠谱得多因为防火墙的配置错误往往要等到割接那一刻才暴露而割接窗口通常只有几分钟。以一台三接口防火墙为例典型规划如下接口IP 地址安全区域用途GE0/0203.0.113.1/24untrust连接运营商出口GE0/1192.168.10.1/24trust内网用户网关GE0/2172.16.10.1/24dmz服务器区网关这里有个容易忽略的点内网接口的 IP 往往就是内网用户的网关地址。这就意味着防火墙同时承担了三层网关的角色配置接口 IP 后还要开启对应接口的 DHCP 服务或在内网核心交换机上写指向防火墙的默认路由否则终端拿不到地址或回程路由走错业务照样不通。配置接口的命令思路大致如下# 进入接口视图 interface gigabitethernet 0/1 # 配置 IP 地址 ip address 192.168.10.1 255.255.255.0 # 将接口划入安全区域部分版本在区域视图下绑定接口 firewall zone trust add interface gigabitethernet 0/1接口和区域的绑定是一对多的关系一个区域可以包含多个接口但一个接口只能属于一个区域。跨区域访问必须写策略同区域内部默认互通——这个默认逻辑很多新手不知道导致内网两个接口同属 trust 区域时误以为还要额外放通。规划时建议把管理接口单独划一个区域或者干脆使用带外管理口避免管理流量和业务流量混在一起产生策略盲区。3. Web 界面初始化与对象化配置策略不是一条条写的是对象拼出来的3.1 用浏览器进入 Web 管理地址、协议与首次引导命令行能完成全部配置但日常维护没人愿意敲命令行尤其做黑白名单调整时 Web 界面明显高效。东软防火墙的 Web 管理默认需要通过命令行开启开启后在浏览器输入接口 IP 即可。开启 Web 管理的命令思路# 开启 Web 管理服务 web-manager enable # 指定允许访问 Web 管理的接口或区域 web-manager permit interface gigabitethernet 0/0浏览器访问时使用 https 协议地址填防火墙管理接口的 IP。首次打开会提示证书不受信任因为设备用的是自签名证书选择继续访问即可。登录后一般会出现一个初始化向导引导你设置管理员密码、配置管理白名单、选择设备名称。这里有一个安全习惯值得养成把 Web 管理限定在管理网段。生产环境里我见过太多防火墙把 Web 管理接口暴露在 untrust 区域然后被暴力破解搞到设备失陷。配置方法通常是在 web-manager 的 permit 列表里只写管理网段的 IP或者做成策略只允许管理区访问管理端口。登录后的第一件事是检查系统时间防火墙的时间直接影响日志时间戳和 SSL 证书校验时间不准时排障会非常痛苦。3.2 地址、服务、时间对象策略配置的三块积木东软防火墙的策略体系和其他主流防火墙一致遵循“对象—策略—动作”三层结构。直接写源 IP、目的 IP、端口号的策略能做但维护性极差。想象一下公司有 200 个分支机构的 IP 段要放通如果裸写在策略里每次变更都要逐条翻策略漏改一条就是事故。正确做法是先把地址、服务、时间都建成对象策略里只引用对象名。对象配置的典型分类如下对象类型包含内容配置示例地址对象单个 IP、网段、地址组内网用户网段 192.168.10.0/24服务对象协议、端口、端口组TCP 80/443 组成 HTTPS 服务组时间对象工作时间、非工作时间周一至周五 09:00-18:00用户对象本地用户、域用户、用户组财务部、研发部配置地址对象的 Web 操作路径一般是“对象 地址 新建”填写名称、类型IP/网段/地址范围、成员。服务对象在“对象 服务”里配置注意服务类型要区分 TCP 和 UDP同一个端口两种协议要分别建对象。时间对象最容易忽略很多策略需要限定在工作时间生效比如只允许研发组在上班时间访问生产服务器下班时间一律拒绝这时没有时间对象就只能写两条策略来回切换效率很低。# CLI 创建地址对象示例Web 界面操作路径相同 object-group ip address group_inside network 192.168.10.0 255.255.255.0 network 192.168.20.0 255.255.255.0对象建立完成后策略配置就从“写死在策略里”变成“引用对象名”。这样后续做变更只改对象不碰策略。比如新增一个内网网段只需把网段加进 group_inside 地址组所有引用该组的策略自动覆盖新网段省去了逐条修改策略的重复劳动。3.3 安全策略放通默认全拒逐条放行防火墙策略的核心逻辑一句话就能说清默认拒绝一切跨区域流量只放行你明确允许的。很多初期配置出问题的项目都是因为配置人员不熟悉这个前提抱着“先全部放通再收紧”的心态配置策略导致防火墙形同虚设等保测评直接不给过。我推荐的策略配置顺序是从外到内、逐业务放通。先梳理业务流内网用户需要访问互联网那就写一条 trust 到 untrust、源地址为内网网段、服务为 HTTP/HTTPS/DNS 的策略外网用户需要访问公司官网那就写 untrust 到 dmz、目的地址为服务器 IP、服务为 TCP 80/443 的策略。每一条策略都应该能回答清楚谁、从哪、到哪、用什么协议、干什么。以下是一个最小可用的策略集思路# 内网用户访问外网放通 DNS/HTTP/HTTPS policy rule name inside_to_outside source-zone trust destination-zone untrust source-address group_inside service dns service http service https action permit # 外网用户访问 DMZ 区 Web 服务器 policy rule name outside_to_web source-zone untrust destination-zone dmz destination-address web_server service https action permit # 默认拒绝设备自动生成无需手动配置策略配置的另一个重点是匹配顺序。防火墙一般按策略列表自上而下匹配命中的第一条策略决定动作。同一个流量如果同时匹配放通策略和拒绝策略谁在上面谁说了算。我见过一个项目把一条默认拒绝策略配在了列表最上方导致所有内网用户都无法上网排查了大半天才在策略列表里发现问题。建议策略配置的层次是精细化放通放在前面兜底拒绝放在最后中间不要出现大范围放通的粗粒度策略。策略写完不等于就通了还需要检查路由。防火墙转发跨区域流量时既要查策略也要查路由表。内网能访问外网需要防火墙有一条默认路由指向运营商网关外网能访问 DMZ 服务器需要运营商侧已经把公网地址路由到防火墙同时服务器回包要能回到防火墙。路由缺失或者回程路径错误策略放得再宽也是白搭。4. 地址转换与用户接入配置让内网出得去、外网进得来、人员管得住4.1 出接口 Source NAT 与服务器目的映射没有 NAT内网用户无法访问互联网外网用户也无法访问内部服务器。东软防火墙的 NAT 配置在 Web 界面上通常独立于策略模块分为源地址转换和目的地址转换两类。源地址转换解决的是内网 IP 访问外网时的地址映射问题。典型场景是内网使用私网地址访问互联网时把源地址转换成防火墙出口接口的公网 IP。配置参数包括源区域、源地址、目的区域、转换后的地址。如果运营商只分配了一个公网 IP转换方式选“出接口地址”如果有一段公网地址可以做成地址池轮询。目的地址转换解决的是外网访问内部服务器的问题俗称端口映射。比如公司有一个公网 IP 203.0.113.10内网 Web 服务器是 172.16.10.10外网用户访问 203.0.113.10 的 443 端口时防火墙把目的地址转换成 172.16.10.10 的 443 端口同时把源地址转换成防火墙自己的接口地址——这一步叫做双向转换目的 NAT 必须配套源 NAT 回包才通。# 源 NAT内网访问外网时转换为出接口地址 nat source source-zone trust destination-zone untrust source-address group_inside action source-nat interface # 目的 NAT把公网 IP 的 443 端口映射到内部 Web 服务器 nat destination destination-address 203.0.113.10 service https action destination-nat 172.16.10.10 443这里有一个反复出现的坑目的 NAT 配置完成后外网访问仍然不通。排查顺序应该是先确认运营商的公网 IP 是否已经路由到防火墙再确认防火墙策略是否放通了 untrust 到 dmz 的 443 流量最后确认服务器网关是否指向防火墙。三层链路缺一环都不通。更麻烦的是“NAT 回流”问题——内网用户通过公网 IP 访问自己的服务器由于流量从内网接口进入又回内网接口部分防火墙默认不允许同区域穿越需要在 NAT 配置里额外开启 NAT 回流或 loopback 支持。4.2 用户对象与黑白名单策略把 IP 规则升级为人员规则东软防火墙支持将策略的源地址从 IP 网段改为用户对象这对企业场景非常实用——部门人员流动频繁IP 跟着变但人员身份不变。用户对象可以理解为“一组人的集合”可以是本地创建的用户列表也可以对接 LDAP 或 RADIUS 服务器。本地用户配置的路径一般是在“用户 用户管理”里新建可以单个添加也可以通过 CSV 批量导入。用户配置完成后策略的源地址类型就可以选择用户/用户组替代原来的 IP 地址。这样做的好处是员工换了工位、换了网段只要账号没变权限就跟着走不需要网管改策略。配合认证功能可以实现用户上网必须先通过 Web 认证未认证用户即使有内网 IP 也上不了网。黑白名单是防火墙用户配置里最常用的运维工具。黑名单条目加入后该用户或 IP 的所有流量立即被阻断适合对付内网中毒主机或恶意扫描行为。白名单则常用于特权放行——比如财务系统只允许财务部特定账号访问其他用户即使在内网也访问不了。配置黑白名单的注意点是优先级黑名单一般高于普通策略即使存在放通策略命中黑名单的流量也会被丢弃。# 创建本地用户并绑定用户组Web 界面等价操作 user create name zhangsan password ******** user-group finance enable # 将恶意 IP 加入黑名单 blacklist add ip 192.168.10.66用户认证在部署时有两个隐性问题需要提前考虑一是认证失败时的动作默认是阻断流量这会直接导致未连接认证系统的终端无法上网二是认证超时设置设置太短用户频繁掉线投诉设置太长又失去认证意义。我一般建议内网办公场景认证超时设置为 8 小时与工作时间对齐访客网络单独开一个认证策略超时设置 30 分钟。4.3 远程管理与日志外发把防火墙纳入运维体系防火墙配置完成后不能就丢在那里不管还需要纳入现有的运维监控体系。东软防火墙支持 SSH 远程管理、SNMP 协议、系统日志外发这些配置建议在设备上线之前全部配好不要等出了故障才想起来。SSH 管理前面已经提到这里强调绑定管理白名单。SNMP 配置需要指定团体名、版本和允许访问的管理主机地址。日志外发配置相对简单在系统日志设置里填写日志服务器 IP 和端口设备会把操作日志、攻击日志、流量日志实时转发出去。# 配置 SNMP 只读团体名限定管理主机 snmp-agent community read public-lib snmp-agent sys-info version v2c snmp-agent permit-address 192.168.10.100 # 配置系统日志外发 info-center loghost 192.168.10.100 514日志外发有一个容易被忽略的细节防火墙日志量在攻击发生时是巨大的如果日志服务器带宽或存储不足日志会大量丢失。建议在日志服务器上配置独立的存储空间和索引策略至少保留 90 天日志满足等保和事后溯源要求。另外防火墙本地日志存储空间有限大日志会被滚动覆盖这是为什么必须外发日志的根本原因。5. 配置踩坑与排查五个高频故障的现象、原因与解法5.1 Web 管理界面打不开浏览器一直转圈现象配置完 web-manager enable浏览器访问管理 IP 没有响应或者显示无法访问。原因最常见的是管理接口地址没配或者管理服务没有绑定到当前接口。其次是浏览器访问时用了 http 而不是 https部分版本强制 https 访问。还有一种隐蔽情况——管理接口所在区域的策略没有放通管理流量导致 Web 请求被策略丢弃。解决先用 console 登录执行 show web-manager status 确认服务状态和绑定接口。确认接口 IP 是否存在能否从管理终端 ping 通。如果 ping 通但 Web 打不开检查放通策略管理终端所在区域到防火墙管理接口所在区域目的端口为 HTTPS 即 443需要有一条 permit 策略。把这三步走完90% 的 Web 打不开问题都能解决。5.2 配置保存后设备重启策略全部丢失现象防火墙配置完成后正常使用一旦设备断电重启之前所有配置回到出厂状态看起来配置从未保存过。原因配置没有写入保存文件。很多防火墙的配置修改是即时生效的但这只停留在运行态重启后会还原为启动态配置。这是新手最容易踩的坑——敲完一堆命令或点完一堆 Web 菜单以为万事大吉结果断电重启后一切归零。解决配置完成后执行 save 命令或点击 Web 界面的“保存配置”按钮。保存时注意提示信息确认写入成功再离开。我习惯在每次策略变更完成后立刻保存并且导出一份配置文件备份到本机。设备维护中还有一个细节部分版本在 Web 界面提交配置后会在右上角出现“未保存的更改”角标养成看到角标就随手保存的习惯。5.3 内网能上互联网但外网访问内网服务器不通现象内网用户访问互联网正常外网用户通过公网 IP 访问 DMZ 区的 Web 服务器始终超时或拒绝连接。原因这类问题的排查链路比较长最常见的原因排名是目的 NAT 没配置或配置错误、策略未放通、服务器回程路由缺失。如果 NAT 和策略都配置了大概率问题出在服务器侧——DMZ 区服务器的网关没有指向防火墙内网接口 IP导致服务器收到外网请求后回包走了别的路径。解决按顺序检查 NAT 配置中的公网 IP、协议端口、内网 IP 映射是否正确检查 untrust 到 dmz 的入方向策略登录服务器查看默认网关是否为 172.16.10.1 这类防火墙 DMZ 接口地址。还有一个检查技巧在防火墙上做抓包或看会话表能看到外网请求是否已经到达防火墙、转换是否完成、回包是否正常。如果会话表里只有入方向没有回包基本可以断定是回程路由问题。5.4 策略明明存在流量还是被丢弃现象配置了一条放通策略日志里显示流量被默认拒绝拦截策略命中计数为 0。原因策略匹配顺序问题或区域判断错误。防火墙的策略匹配是自上而下顺序匹配的如果上方存在一条拒绝策略后面的放通策略永远不会被匹配到。另一个问题是源/目的区域写反比如流量从 trust 到 untrust策略里却写了源区域 untrust、目的区域 trust方向反了自然不生效。解决打开策略列表检查每条策略的命中计数。被默认拒绝的流量会在日志中留下记录查看日志里的源区域和目的区域和策略里的区域设置比对。如果是顺序问题把精细化放通策略移动到拒绝策略之前。如果同一条流量同时匹配多条策略以上方的动作生效为准。5.5 关机重启后防火墙一直提示配置文件错误现象设备正常关机后重新开机系统进入命令行后反复提示配置文件加载失败或者停留在初始配置状态。原因之前保存配置或升级固件时断电导致配置文件损坏。部分情况是存储介质老化或空间不足写入配置时没有完整落盘。解决用 console 登录查看配置文件是否存在尝试从备份配置文件恢复。平时做好配置备份此时就能直接导入。如果配置文件损坏无法恢复只能恢复出厂设置后重新配置。这是一种极其痛苦的场景也是我坚持每次配置完成后都导出一份配置文件到本地的原因——配置恢复时间能从几小时压缩到十几分钟相当于给自己买了份后悔药。6. 上线后的验证技巧与配置恢复习惯防火墙配置完成后不要急着宣布上线成功先做一组基础验证。我的验证清单包括内网终端能否获取到地址、能否 ping 通防火墙内网接口、能否访问外网 DNS 和 HTTP 服务、外网能否通过公网地址访问 DMZ 服务、重启防火墙后所有配置是否保留。每项验证都对应一个明确的目标地址获取验证 DHCP、ping 通验证三层连通、外网访问验证策略和 NAT、重启验证配置持久化。跑通这四项设备才算真正交付。日常运维中最实用的一个习惯是定期导出配置文件。配置变更后立即导出一份文件名带上日期和变更内容比如 config-20260615-允许研发部访问生产服务器.cfg存放在专门的运维文档目录。这个习惯在设备故障、配置被误改、人员交接时都能派上大用场。恢复流程也很简单设备恢复出厂后通过 Web 界面的配置导入功能选择最近的备份文件导入后检查接口状态和策略命中通常十几分钟就能恢复业务。我经历过一次设备硬件更换新设备导入备份配置后直接上线业务零中断那一刻你会觉得平时多花一分钟备份太值了。对于密码遗忘的场景处理方式也值得提前知道多数防火墙可以通过 console 口进入恢复模式重置密码部分型号需要联系厂商获取一次性恢复码。这里给两个提示一是不要把密码恢复的希望寄托在现场翻手册提前把对应型号的重置流程打印出来放入设备档案袋二是采购时确认设备的密码恢复机制是否支持有些型号的恢复流程需要厂商介入遇到这种情况时处理时效完全取决于商务流程。最后说一个我吃过亏的教训刚接手防火墙运维时我习惯直接在设备上改配置改完就走从不导出配置。一次误删了一条策略导致整个分公司断网现场没有备份文件只能凭记忆重建策略耗时接近一个小时。从那以后我养成了一个习惯——每次变更前先导出当前配置变更后再导出一次并写一句变更说明存到本地。这个习惯成本极低但救过我很多次。如果你现在管理的不止一台防火墙建议把这条写进你的运维规范里。希望这些经验对你的防火墙配置和运维工作有所帮助。本文还有配套的精品资源点击获取
返回列表