
简介这是一份华为防火墙综合配置案例官方技术文档面向负责配置和管理防火墙设备的网络管理员帮助读者在典型项目场景中掌握FWUSG/Eudemon系列的配置方法。资源为单个PDF文件大小4.88MB采用华为2019-08-30发布的02版本适用的产品版本涵盖USG6000V、USG9500、USG6000E、Eudemon200E/1000E/8000E等多个系列可作为企业防火墙部署与运维的参考手册。文档不仅给出综合配置案例还针对加密算法选型、管理员密码安全、个人数据保护、抓包与文件传输等高风险操作提出了明确的安全使用建议有助于读者在实际环境中规避配置漏洞与合规风险。内容包含前言、读者对象、内容约定、符号说明等完整框架结构清晰。已有556人学习下载适合具备以太网基础知识和网络管理经验的工程师进阶学习。1. 华为防火墙综合配置案例三个真实场景把配置脚本直接落到现网做网络项目最怕的不是不会配命令而是手里没有「从组网规划到结果验证」的完整参照。华为官方这份《防火墙综合配置案例》2019-08 第二版把校园出口、广电出口、金融数据中心三个场景完整拆开从安全区域、策略控制到源 NAT、双机热备、智能选路每一步都给了业务规划表和可改用的配置脚本覆盖 USG6000V、USG9500、USG6000E 及 Eudemon 系列。对新手价值是「照着配能通」对熟手价值是「边界清楚」——什么场景用 IP 策略、什么场景必须上用户认证文档里有明确建议。下面按校园出口、广电出口、金融数据中心的顺序拆解把最容易翻车的点单独拎出来讲适合正在做华为防火墙实施、或方案里缺完整案例范本的工程师。2. 校园出口场景先把「基于 IP 的策略控制」跑通2.1 组网与业务规划三个安全区域先定清楚校园出口是这个综合配置案例的第一个场景也是最适合当入门模板的。它的典型组网是内网用户办公网、学生网、服务器区通过防火墙统一出口接入运营商防火墙同时承担 NAT、策略控制和基础防护。文档给了两套方案——方案一基于 IP 地址做策略控制方案二基于用户做策略控制。建议先把方案一吃透再去看方案二因为方案二的所有配置差异都建立在方案一的骨架上。业务规划阶段要回答的问题就三个哪些网段允许访问外网、哪些服务器需要对外发布、哪些流量必须被阻断。文档对应给出了一张业务规划表我一般会把它整理成下面这个样子项目规划内容安全区域Trust内网用户区、Untrust外网、DMZ服务器区接口内网接口加入 Trust外网接口加入 Untrust服务器接口加入 DMZ路由默认路由指向运营商内网回程路由由防火墙自动或静态补充安全策略Trust→Untrust 放行指定网段Untrust→DMZ 仅放行对外服务端口NAT内网访问外网做源 NATeasy-ip 或地址池这里有个容易被忽略的点安全区域不是配完接口就结束的。防火墙所有流量决策都基于「源区域 → 目的区域」这个二元组再叠加源/目的地址、服务、时间段。所以规划阶段先把区域定死后面写策略才不会乱。比如有些新手把对外服务器也扔进 Trust结果 Untrust 访问服务器的策略怎么配都不生效——因为流量入口的区域根本不对策略里填 destination-zone trust 就是错的。2.2 配置主干接口、安全域、路由、策略的执行顺序方案一的配置步骤在文档里是按「配置接口和安全区域 → 配置路由 → 配置安全策略 → 配置 NAT → 结果验证」推进的。这个顺序本身也是我推荐的施工顺序先让接口通、区域对再谈策略。以 USG 系列 VRP 平台的典型命令为例先配接口interface GigabitEthernet0/0/1 ip address 10.10.1.1 255.255.255.0 quit接口地址配完接着把接口划进安全区域。这里命令顺序不能错必须先进入对应的 zone 视图再 add interfacefirewall zone trust add interface GigabitEthernet0/0/1 quit firewall zone untrust add interface GigabitEthernet0/0/2 quit注意add interface 是增量添加同一接口只能属于一个安全区域重复加入其他区域会直接报错。如果你把内网接口误加进 Untrust整个策略模型就乱了。我见过不止一次因为区域划错、排障排了一下午的情况——防火墙日志里看不到任何 deny 记录因为流量根本没走到策略匹配那一步。所以配完区域我会第一时间敲 display zone 核对接口归属。接着是安全策略这是整个配置的核心。方案一里 Trust→Untrust 的策略长这样security-policy rule name trust_to_untrust source-zone trust destination-zone untrust source-address 10.10.1.0 24 action permit quit参数说明source-zone 和 destination-zone 必选它们决定这条策略管的是哪个方向的流量source-address 限制「哪些内网网段允许出去」多网段时可以写多条 rule也可以在一条 rule 里叠加多个 source-addressaction permit 只是放行真正的地址转换由后面的 NAT 策略负责。安全策略和 NAT 是两套独立的匹配逻辑新手最容易在这两者之间绕晕。方案一还有一处值得注意文档在注意事项里提醒防火墙默认拒绝所有未匹配策略的流量。也就是说你只放行 Trust→Untrust那么 Untrust→DMZ 的访问默认就是被拦的反过来 Untrust→Trust 也是被拦的。这意味着策略是「白名单」模型——需要什么放什么没写的全都不通。理解了这一点排障时就不会问出「为什么默认全通」这种问题了。2.3 从 IP 策略升级到用户策略认证让策略从「管地址」变成「管人」方案二在组网上多了一个认证环节内网用户上网前先通过 Portal 认证防火墙拿到用户身份后策略匹配维度从 IP 变成了用户或用户组。文档对这两套方案的定位很明确——IP 策略适合用户少、地址固定的场景用户策略适合人多、IP 经常漂移比如 DHCP 动态分配的场景。校园网里学生区用 DHCPIP 和人的对应关系经常变方案二就是为这种场景准备的。配置差异主要体现在两方面。第一需要先对接认证服务器典型是 AD/LDAP 或者 Portal 网关把用户和用户组同步到防火墙第二安全策略里的匹配条件从 source-address 换成 user 或 user-groupsecurity-policy rule name user_internet source-zone trust destination-zone untrust user-group staff action permit quituser-group 的取值来自本地用户数据库或同步过来的 AD 用户组。这里我要提醒一句用户策略对认证链路的依赖非常高Portal 认证链路一旦不稳定用户会直接上不了网——这不是策略问题是认证问题。所以方案二的结果验证部分文档特别强调先确认用户在线状态再验证访问控制是否生效。这个顺序反了你会把问题错怪到安全策略头上实际却是认证服务器那边掉了。方案二还有一个隐性收益可审计性。基于 IP 的策略只能看到「哪个地址干了什么」基于用户的策略能看到「哪个账号干了什么」。对需要上网行为审计的校园网来说这是刚需。文档在方案末尾也给了建议预算和运维能力允许的话优先上用户认证方案IP 方案作为过渡或小规模场景使用。3. 广电出口场景智能选路、双机热备与 NAT Server 的组合拳3.1 多链路出口的业务规划选路、备份、溯源一起想广电出口场景比校园出口复杂了一个量级出口不止一条链路业务要求也不止「能上网」。文档里这个方案的组网是双运营商链路接入防火墙同时承担智能选路、双机热备、源 NAT、NAT Server、智能 DNS、用户溯源和流量统计。这不是单一功能点的叠加而是一整套出口方案的组合配置顺序也比校园场景讲究得多。业务规划阶段要同时定清楚几件事哪条链路主用、什么条件下切换备用哪些流量走哪条链路内网对外发布的服务器门户网站、流媒体服务如何映射外网用户解析域名时如何拿到当前可用的公网地址。文档对应给了业务规划表我的习惯是先画一张「链路 → 用途 → 优先级」的表链路用途优先级备份方式运营商 A普通上网、对外服务发布主用智能选路自动切换运营商 B特定业务、备份链路备用健康检查触发切换这里要特别点一下「用户溯源」。广电场景几乎必有这个需求出口做了 NAT内网用户出去后只剩公网地址一旦出现非法访问或内容违规监管要求能追溯到具体的内网用户。防火墙需要开启用户溯源功能把 NAT 转换后的会话与内网用户关联起来。这个功能在规划阶段就必须预留事后补配置的话历史流量已经查不到了。还有一个容易被忽略的规划点双机热备。广电出口不允许单点故障两台防火墙做 HRP 主备业务才敢放上去。规划时就要定好心跳接口用哪两个物理口、心跳网段用哪段、主备设备的抢占策略是什么。这些不提前定配置阶段大概率要返工。3.2 关键配置拆解智能选路、HRP 双机热备、源 NAT先看双机热备。两台防火墙组成 HRPHuawei Redundancy Protocol对主设备处理业务备设备实时同步配置和会话表。核心配置是心跳接口和 HRP 使能hrp interface GigabitEthernet0/0/6 hrp enable心跳接口要单独用一根物理链路连接两台设备不要和业务接口混用也不要跨交换机走业务 VLAN。hrp enable 之后主设备的配置自动同步到备设备会话表实时备份。这里有个参数值得注意会话备份默认是实时的如果你为了省性能改成批量备份主备切换瞬间会丢会话用户的 TCP 连接会断。对于广电这种不允许感知故障的场景我从不改这个参数。智能选路是广电出口的核心。华为防火墙上的智能选路通常搭配链路健康检查来做先定义探测目标和探测频率再让选路策略引用健康检查结果。典型命令大致是ip-link name link_a destination 运营商A的网关地址 condition timeout 3000 interval 5000 quitip-link 的本质是让防火墙周期性探测对端可达性探测失败就把链路标记 down选路策略随之把流量切到备用链路。实际项目中我会把探测目标设成运营商提供的网关或一个稳定可达的公共 DNS 地址不要只探测直连对端——直连通了不代表运营商出口没问题。探测间隔和超时参数要按链路实际质量调整运营商链路本身抖动的场景探测太敏感会导致频繁切换业务会比故障时更难受。源 NAT 的配置思路和校园场景类似但广电出口通常要用地址池而不是 easy-ipnat-policy rule name nat_outbound source-zone trust destination-zone untrust action source-nat address-group addr_pool quit用地址池而不是 easy-ip 的原因很简单公网地址是规划好的资源用 easy-ip 把所有流量都打到接口地址上后续做用户溯源、按地址限速都会受限。地址池里的地址数量要和并发会话数匹配池子太小会 NAT 失败——日志里能看到类似 no source address available 的报错。3.3 NAT Server 与智能 DNS对外服务发布的正确姿势内网服务器要对外提供服务光有安全策略放行不够还得做目的 NAT也就是 NAT Server。典型命令nat server web_portal protocol tcp global 200.1.1.10 80 inside 192.168.1.10 80参数说明protocol 指定协议类型global 后面是公网地址和对外端口inside 是内网服务器地址和实际服务端口。发布 HTTPS 就再加一条 443 映射或者用 range 方式映射一段端口区间。这里有个常见坑只映射了 TCP 没映射 UDP——比如 DNS 或流媒体服务走 UDP漏配就是「外面访问不了抓包却看到请求到了」。智能 DNS 解决的是多出口场景下的解析问题。外网用户访问你的域名时DNS 解析结果应该指向当前可用的那条链路。防火墙上的智能 DNS 会根据链路健康状态调整解析结果——主链路 down 了解析自动指向备用链路的公网地址。这个功能要和 NAT Server 配合才算完整NAT Server 负责把流量引进来智能 DNS 负责让用户找到正确的入口。只做 NAT Server 不做智能 DNS 的后果是主链路故障后用户解析到的还是那个不可达的公网地址NAT Server 再正常也接不到流量。3.4 用户溯源和流量统计配置完了怎么验文档在广电场景里单列了「配置用户溯源」和「查看流量统计」两节这两个动作都很重要。配置完智能选路后重点看「流量是否按规划走」主链路 down 之前业务流量应该全部在 A 链路故障切换后流量应该自动切到 B 链路。验证方法是用 display traffic-statistics 或 Web 界面的流量统计视图观察时间段内的流量分布。用户溯源的验证更特殊你需要拿一个真实用户去访问外网然后在防火墙上按会话查到该用户的登录账号和内网 IP。查不到就说明溯源配置没生效常见返工原因是 NAT 策略先于用户认证生效导致会话里没有用户信息。解决思路是把用户认证的优先级提到 NAT 之前或者在 NAT 策略里放行已认证用户。4. 金融数据中心场景三类防火墙的分工与纵深防御4.1 数据中心出口 / 内网接入区 / 互联网出口各管什么金融数据中心是这个文档里最重的场景。它不是一台防火墙搞定所有事而是按区域部署了多类防火墙数据中心出口防火墙、内网接入区防火墙、互联网出口防火墙。每台防火墙的职责边界非常清楚防火墙位置核心职责主要对接区域数据中心出口隔离数据中心与核心网络控制南北向与东西向流量数据中心内部、核心网内网接入区控制办公网、业务网访问数据中心的路径办公网、业务网、数据中心互联网出口对外发布服务、防护公网攻击、出口 NAT公网、DMZ、内网这个分工本身就是纵深防御的体现攻击者即使突破了互联网出口进到内网后还会撞上内网接入区防火墙数据中心出口防火墙再兜一层。文档对每一类防火墙都给出了独立的典型组网、业务规划、配置步骤和验证方法实施时可以按区域逐个交付、逐个验证。金融场景还有一个特点可用性要求极高所以这三类防火墙几乎都配了双机热备。文档里互联网出口防火墙的配置步骤中「配置双机热备」排在接口/安全区域/路由之后、NAT 之前——这个顺序有讲究先让设备状态同步起来再配 NAT 和策略主备两台设备的配置才能保持一致。4.2 配置侧重点接口、安全区域与策略放行的差异三类防火墙的配置骨架相似——都是先接口、再区域、再路由、再策略——但侧重点差异很大照着同一套脚本复制是行不通的。互联网出口防火墙最复杂要同时处理 NAT Server对外发布、源 NAT内网出去、安全防护AV/IPS/URL 过滤和双机热备。内网接入区防火墙通常不做 NAT只做纯策略控制规则要精确到五元组。数据中心出口防火墙的关键是性能和大流量吞吐策略数量通常不多但每条策略承载的流量可能非常大配置时注意不要开不必要的深度检测否则性能瓶颈会落在防火墙上。举一个具体的策略差异互联网出口的 Untrust→DMZ 策略只放行对外发布的端口80/443/特定业务端口其余全部 deny并且建议显式写一条 deny all 规则作为兜底而不是只依赖默认拒绝——默认拒绝虽然效果一样但显式规则在日志和排障时更直观。内网接入区的策略刚好相反要精确到源 IP 段、目的 IP 段、端口三个维度都匹配少一个维度都可能出现该放行的业务被拦、或该拦的流量被放过去的情况。如果做的是多租户数据中心常见做法是用华为的虚拟系统虚墙把一台物理设备划分成多个逻辑防火墙每个租户一套策略、互不可见。文档这个场景虽然没有展开虚墙配置但规划时提前确认要开几个虚墙、每个虚墙分多少资源比上线后再扩容省事得多。4.3 安全防护与加密算法开局前就要定好的合规基线金融场景里光有访问控制不够文档在安全防护部分涉及了反病毒 AV、入侵防御 IPS、URL 过滤、文件过滤等内容。这些特性在防火墙上属于深度检测开启后会显著影响吞吐——同样一台设备纯转发和全开防护的吞吐可能差出一个数量级。我的建议是分阶段开先开 IPS 和 AV观察误报率确认业务流量不会被误杀再逐步加 URL 过滤和文件过滤。金融业务对可用性极其敏感一次误杀就是事故。文档前言里还有一段加密算法声明对金融项目尤其重要。它明确建议优先采用安全强度更高的算法并点名了安全性低的算法我整理成一张对照表算法类型推荐不建议对称加密AES128 位及以上DES、3DES非对称加密RSA2048 位及以上RSA 1024 位以下哈希算法SHA2256 位及以上MD5、SHA1管理密码不可逆加密SHA2可逆加密算法做等保或金融合规项目时审计会专门查这些算法。设备里如果还留着 DES/3DES/MD5 的配置整改是跑不掉的。趁开局就把算法基线定好比事后翻配置省事得多。还有一个容易被忽视的边界AV/IPS 的「攻击取证」功能会采集用户通信内容。文档明确要求由专门的审计管理员操作其他管理员无权处理。等保三级以上的项目这个权限边界必须在开局时就分好不然验收时会被当成越权隐患。类似的还有端口镜像、NetStream 抓包这些功能用完后要及时删除流量记录敏感数据不能长期留在设备上。5. 避坑手册华为防火墙配置里最常见的几个翻车点5.1 安全策略放通了业务还是不通先查回程路由和会话表现象Trust→Untrust 安全策略已放行源 NAT 也配了但内网用户访问外网就是不通防火墙会话表里能看到请求报文却没有回包。原因这是典型的「有去无回」问题。防火墙是状态检测设备回程流量必须命中会话表才能通过。如果回程路由指向错误——比如默认路由指到了另一台设备或者运营商侧回包路径不经过这台防火墙——会话永远建立不起来。还有一种常见情况多出口环境下只有主链路配了 NAT备用链路没配流量切过去后 NAT 缺失。解决先 display firewall session table 看会话是否建立再看 display ip routing-table 确认回程路由。多出口场景把每条链路的 NAT、安全策略、路由三项都核对一遍缺一项就会出现「假通」。提示配置改动后建议清一次已有会话或等会话老化避免旧会话残留干扰验证结果。5.2 双机热备主备切换后业务中断会话同步和心跳链路现象主防火墙宕机备防火墙接管但内网用户大量掉线TCP 连接全断重新连接才能恢复。原因HRP 会话同步没生效或者心跳接口带宽不足。主备切换后备设备上没有已建立的会话表状态检测防火墙会丢弃这些「陌生」流量。另一个常见原因是心跳线跟业务线共用主设备故障时心跳也断了备设备根本不知道要接管。解决配置完 HRP 后强制做一次主备切换演练——可以直接 shutdown 主设备业务口观察备设备是否能在秒级接管。同时用 display hrp state 确认会话备份计数在增长。心跳链路必须独立物理链路两端接口要放在同一个专用网段不要在业务 VLAN 里蹭。5.3 源 NAT 与安全策略的顺序先匹配策略还是先做转换现象安全策略里明明写了内网网段放行但日志显示丢包抓包看到源地址还是内网 IP根本没被转换。原因华为防火墙的策略匹配顺序是「先安全策略、后 NAT 策略」但 NAT 策略本身的匹配条件如果写错——比如 source-zone 写成了 untrust——流量就命中了安全策略却没命中 NAT 策略于是以私网地址出了接口被运营商直接丢弃。解决用 display nat-policy 查看命中的规则编号确认 NAT 策略的 source-zone、destination-zone 和实际流量方向一致。NAT 策略里漏写 destination-zone untrust 是最常见的漏了就会导致转换不生效。这类问题看安全策略日志没用必须看 NAT 策略的命中情况。5.4 抓包和日志功能用完就关五元组抓包有合规风险现象排障时开启了五元组抓包问题解决后忘了关闭抓包文件一直留在设备里后来被安全审计发现。原因五元组抓包能看到完整的报文内容可能包含用户明文数据。文档里明确提示了这个风险并要求问题定位完成后立即彻底删除抓包内容。解决我的习惯是排障结束时立刻执行 undo 关闭抓包再执行 reset 清掉抓包文件。所有抓包操作都在变更窗口内做结束即清。同样审计日志按周期导出后设备上的敏感记录也应及时清理——这是合规底线不是可选项。6. 把案例脚本改造成自己的模板三招验证与交付习惯6.1 结果验证三板斧会话、策略命中、流量统计文档每个场景都给了「结果验证」小节这是我最看重的部分。验证三板斧第一display firewall session table 看会话是否按预期建立第二display security-policy rule 查看策略命中计数——注意是看计数在增长而不是只看规则存在第三display traffic-statistics 看流量统计确认智能选路后流量确实走了规划链路。会话表是状态检测防火墙的命脉。一条业务不通先看会话表里有没有对应会话。有会话、有回包问题在应用层有会话、无回包问题在回程路由无会话问题在策略或 NAT。这个排查顺序能省掉大量无效抓包。6.2 配置脚本的规范化改造占位符、注释与分层拿到案例脚本后我一般会先做两件事把所有接口 IP、网段、区域占位符替换成项目实际值在每条 rule 前加注释说明业务用途。华为设备支持注释命令不写注释的脚本三个月后没人看得懂。替换时注意脚本结尾的 quit 层级少一个 quit后续命令就进错视图——这是照抄脚本最常见的低级翻车在 eNSP 里演练时最容易暴露。我自己的模板是三层结构第一层是接口和安全区域第二层是路由和 NAT第三层是安全策略和安全防护每层之间用注释分隔。这样交付后做审计、做变更都只需要动对应层不会牵一发动全身。6.3 上设备前先演练eNSP 里把组网跑一遍我强烈建议在动真机之前把目标组网在 eNSP 里先搭一遍。华为模拟器对 USG 系列的支持虽然不是百分之百完整——比如部分 HRP 同步细节和真实硬件有差异——但接口、区域、策略、NAT 这套核心流程足够验证。在模拟器里把文档案例跑通一遍再上真机翻车概率会小很多。从那以后我每次交付防火墙项目都强制走同一套流程先按文档的业务规划表列出区域和策略清单再配接口和区域并核对 display zone然后配路由和 NAT最后才写安全策略。配置完立刻做一次主备切换演练和策略命中检查确认无误再提交验收。文档里的校园出口、广电出口、数据中心三个场景我各改造成了一套自己的模板下次开局直接套用比从零敲命令省至少一半时间。这份 PDF 在华为官方文档库搜索完整标题就能找到下载后建议先从校园出口章节开始对照 2.2 的配置顺序在 eNSP 里敲一遍再上真机。希望帮到你。本文还有配套的精品资源点击获取