☰
防火墙配置实战:从部署选型、策略NAT到双机热备与运维
2026/9/26 4:47:27 网站建设 项目流程

干了这么多年网络运维,防火墙配置永远是我最不敢小看的一件事。FW防火墙是企业网络边界的第一道闸门,配置质量直接决定了内网的可用性和安全水位。经常有人问我:防火墙难吗?我的回答是,命令本身不难,难的是把整个流量模型和安全策略的逻辑理顺。这篇博文我会把自己摸爬滚打的经验整理成一条完整路径,从部署选型、首次开局、安全策略与NAT、双机热备,到旁挂引流和日常运维,一次讲透。适合刚接手企业防火墙的网管、正在用ensp或者HCL做实验的学生,以及准备往安全方向转的运维工程师参考。

1. 部署位置与工作模式先想清楚

1.1 防火墙在网络拓扑里的三种典型角色

一个经典问题:防火墙到底放在网络里的哪个位置?位置不同,后面的配置逻辑完全不同,这一步定错了,后面返工成本非常高。

最常见的角色是边界出口。公司一条宽带进来,先过防火墙再到内网核心交换机,防火墙同时承担NAT转发、访问控制和攻击防护。这种部署下,防火墙的信任区(trust)面向内网,非信任区(untrust)面向运营商出口,服务器单独划一个DMZ区。配置思路非常清晰:内网访问外网做源NAT和放行策略,外网访问DMZ服务器做目的NAT和放行策略,两个方向都不交叉。

第二种角色是内网核心串联。防火墙不直接面对外部,而是部署在核心交换机与汇聚交换机之间,负责内部不同安全域之间的隔离。举一个实际例子:财务网段和办公网段之间需要隔离,财务数据不能被办公网随意访问,就在这两段流量中间串一台防火墙。这种场景通常用透明模式,接口不配IP,像网线一样透传二层流量,对现有IP规划几乎零侵入。

第三种角色是旁挂。防火墙不串在业务链路里,而是通过核心交换机的策略路由,把特定流量牵引到防火墙进行检查和过滤。这是老网改造的常见做法,好处是割接风险小,不需要中断现有业务。后面我会单独用一章把旁挂的配置彻底讲透。

如果让我给选型建议,一句话就能说清:新建网络优先考虑路由模式,边界职责一肩挑;存量网络改造尽量用透明模式或旁挂,少动现有IP规划。

1.2 路由、透明还是混合:工作模式选型

工作模式是防火墙开局第一件事,这一步没想清楚,后面所有策略和路由都会乱成一团。路由模式是三层转发,接口配置IP地址,防火墙像路由器一样参与路由决策,可以做NAT,适合出口边界。透明模式是二层桥接,接口不配IP,防火墙相当于一段带过滤功能的通道,适合串进已有网络而不改变地址规划。混合模式则是部分接口路由、部分接口透明,适合复杂的内网隔离场景。

实际项目里我的习惯是:能路由就路由。路由模式下的NAT和策略是一条线走下来的,排查问题最方便。透明模式虽然改动小,但调试二层信任关系和策略兼容性比较费劲,尤其是多VLAN环境,需要把所有VLAN都放进防火墙,复杂度会直线上升。

模式选型基本可以按这张表来对照做决定:

场景推荐模式原因
企业出口上网路由模式需要NAT、策略、攻击防护一体
内网核心区域隔离透明模式不改变现有IP规划,串接简单
老网改造、业务不能中断旁挂+路由模式引流检查,最小化割接影响
核心汇聚之间串接透明模式二层透传,避免改动路由

还有一个容易被忽略的点:不管哪种模式,安全区域的划分逻辑都是一样的。区域是防火墙策略的基本单位,默认有trust、untrust、dmz,还可以自定义区域。你定义清楚"哪个接口属于哪个区域",后面的策略就只是在区域之间做放行和拒绝,整体思路非常清晰。

1.3 安全区域:策略模型的第一块基石

安全区域这个概念,很多人学的时候没在意,实际干活才发现所有问题都出在这里。防火墙和路由器的根本区别就是区域思维——流量从一个区域到另一个区域,必须要有明确的策略允许,否则默认拒绝。

做一个生活化的类比:区域就像小区里的不同楼栋,trust是员工办公区,untrust是对外开放区,dmz是接待室。策略就是每个门的门禁规则,你刷卡能不能进、从哪个门进,都受门禁控制。防火墙的工作就是守住所有门,让该进的进、该拦的拦。

在初始配置时,我习惯先把接口全部按区域归类,再动策略。一旦区域划错,策略写得再完美也白搭,因为流量命中的是错误区域的规则。模拟器里做实验时,很多新手开局就卡在这里,配置了策略也不生效,查到最后发现是接口根本没加进对应区域。

2. 首次开机:从Console到Web的完整上手指南

2.1 用Console线完成第一次登录

企业级FW防火墙和家用路由器完全不同,它默认没有现成的管理地址可用,第一次登录必须走Console口。用随机附带的console线一头接防火墙console口,另一头接电脑串口(现在笔记本基本是USB转串口),打开SecureCRT、Xshell或者putty这类终端软件,连接参数选串口,波特率9600,数据位8,停止位1,无校验。按回车,设备就会提示输入账号密码。

新设备的默认账号需要看具体品牌型号,常见的是admin/admin,也有厂家用admin加设备序列号后几位。现在很多厂商会强制要求首次登录改密码,这是好习惯,别图省事直接跳过。这个账号密码以后就是设备的第一道防线,建议改成强密码并专人保管。

在ensp或者HCL这种模拟器里,过程也差不多:把防火墙设备拖进拓扑图,用串口线连接配置PC和防火墙,启动设备后进入命令行。模拟器里的设备和真机操作逻辑一致,练熟了再上真机,心里完全不慌。

2.2 初始化接口、安全区域与管理通道

登录后第一件事,就是给管理接口配IP、划区域、开管理服务。我先给一套通用的命令风格作为参考,厂商之间命令有差异,但逻辑完全一致:

# 进入系统视图 system-view # 配置管理接口地址 interface GigabitEthernet0/0/1 ip address 192.168.1.1 24 quit # 把接口加入trust区域 firewall zone trust add interface GigabitEthernet0/0/1 # 开启web管理 web-manager enable # 开启ssh,用于远程维护 ssh server enable

这里有一个关键细节:想通过Web界面管理防火墙,管理接口本身必须处于一条允许管理的策略里。很多人在模拟器里web登不上,原因就是只配了IP,没有放行管理流量到防火墙本机的报文。图形界面也是同一套逻辑,需要在安全策略中放行到防火墙本机的HTTPS或SSH管理流量,源地址建议限定为管理员网段,别全开放。

2.3 Web登录的坑:打不开页面怎么办

这个坑我见过无数回。浏览器访问https://192.168.1.1,结果要么转圈,要么直接显示拒绝连接。排查顺序一般是:先确认电脑和防火墙接口处于同一网段,能ping通管理IP;再检查Web管理服务有没有开启;最后看接口有没有放行管理流量,协议是TCP 443。

如果ensp里防火墙页面出现一堆"####"字符,那不是配置问题,基本是模拟器组件或浏览器兼容问题,换低版本浏览器或者重装模拟器组件就能解决。华三模拟器里登录不了防火墙Web界面,十有八九是接口没开Web管理或者管理服务未放行,照着上面三步查一遍基本都会好。

浏览器第一次访问会提示证书不安全,这是防火墙自签名证书的正常现象,点继续访问就行。有些新手在这里被吓住,以为设备有问题,其实完全不用担心。

2.4 保存配置:不save等于白干

很多人在模拟器里配了半天,重启设备发现配置全没了,或者电脑开机关机后防火墙又变回默认状态。原因只有一个:没保存配置。真机也一样,改了配置不保存,一断电就回到解放前。华三和华为的命令略有不同,常见的是save或者commit,执行后会提示确认保存。我建议每完成一个阶段性的配置就保存一次,不要全部配完了才想起来存一次,中途一次失误改动可能让之前所有工作白费。

配完基础信息后,还要把配置文件导出一份。Web界面里可以直接下载配置备份文件,命令行下也可以通过tftp或者scp把配置文件拉出来。做任何大变更之前先备份,这是防火墙运维的铁律。我见过太多人改了半小时配置,发现改坏了想回退,结果根本没有备份,只能两眼一抹黑重新弄。

3. 两条核心链路:安全策略与NAT必须一起看

3.1 安全策略的五元组匹配逻辑

防火墙安全策略的核心是五元组:源区域、目的区域、源地址、目的地址、端口和协议。策略按从上到下的顺序匹配,第一条命中的规则生效,所以策略顺序非常讲究。默认情况下,防火墙拒绝所有未命中的流量,你什么都不配,结果就是全网不通。

实际配置里,我强烈不建议直接在策略里堆IP。先建地址对象、地址组、服务组,让策略读起来像一句话:比如"允许trust区域用户访问untrust区域的DNS服务"。这样维护起来非常清晰。企业网的IP经常变化,但业务对象不会变,把对象建好,后续策略调整就是改个成员的事。

还要注意一个常见误区:安全策略只管转发流量,防火墙本机的管理流量也受策略控制。很多人内网业务通了,但远程登录防火墙失败,就是忘了放行到本机的管理报文。建议独立放行一条管理通道策略,源限定为运维网段,端口只开SSH和HTTPS,最小化暴露面。

3.2 源NAT与目的NAT的落地细节

讲完策略,NAT必须跟上,因为策略和NAT是同时生效的两套逻辑,缺一不可。内网访问外网要做源NAT,把内网私网地址转换成公网出口地址,形式可以是easy-ip直接借用出接口地址,也可以用专门的NAT地址池。

# 源NAT:trust访问untrust时转换源地址 nat-policy rule name SNAT_TO_INTERNET source-zone trust destination-zone untrust action source-nat easy-ip

外网访问内网服务器要做目的NAT,也就是日常说的端口映射,把公网IP和端口映射到内网服务器的IP和端口。

# 目的NAT:公网访问内网web服务器 nat-policy rule name DNAT_TO_WEB_SERVER source-zone untrust destination-address 202.100.10.10 action destination-nat address 192.168.10.10 port 80

新手最容易犯的错是:NAT配了但安全策略没放行,或者策略放行了NAT没配。两条链路都必须通,流量才能走通。排查时优先看会话表,如果会话已经建立但来回方向不对,多半是NAT或者路由的问题。这个排查习惯能帮你在现场快速定位80%的故障。

配置顺序上,我习惯先配NAT再配策略,因为策略可以从NAT转换后的结果反推。但逻辑上两者是独立校验的,别指望配了NAT就自动放行。

3.3 黑白名单与临时封禁的实操

安全策略是常态化规则,黑名单解决的是突发情况。比如某台外部IP持续扫描或者暴力破解,最快的方式就是加一条黑名单规则。多数防火墙图形界面里都有黑名单功能,可以直接把IP加进去并设置老化时间,命令行也有对应的blacklist命令,只是各厂商的语法略有差异。

白名单用得更多的地方是管理面。比如SSH和Web管理只允许管理员办公网段的IP访问,其他地址全部拒绝。用安全策略就能实现,源地址限定到具体地址组,比单纯依赖防火墙账号密码要可靠得多。热词里有"深信服防火墙封禁区域地址操作",各个品牌操作入口不同,但核心都一样,在区域策略里把目标地址加黑,让黑名单优先级高于正常放行策略即可。

注意:封禁之前先确认目标IP真的可疑,尤其是内网地址。我踩过一次坑,误封了一台员工个人电脑的IP,原因是把临时DHCP地址当成恶意外联地址处理了,影响了半天业务。封禁要有依据,操作要留记录,解封也要及时。

4. 高可用:用RBM+VRRP做双机热备

4.1 为什么防火墙必须成对出现

防火墙一旦挂在出口,就是网络的单点故障。设备死机、重启、板卡故障,任何一次意外都会导致全网瘫痪。生产环境几乎没有单台防火墙裸奔的做法,双机热备才是标配。热备的核心目标是主设备故障时,备设备能在秒级甚至毫秒级内接管流量,用户基本无感知。

这个道理很好理解,就像重要岗位安排主备两个人。主值班员突然请假,备值班员立刻顶上去,电话不能断、业务不能停。防火墙领域追求的就是这种无缝切换。

4.2 RBM和VRRP是怎么分工的

双机热备要解决两件事:配置和会话的同步,以及对外IP的漂移。RBM负责前者,主备之间通过专门的连接同步配置文件和安全会话;VRRP负责后者,两台防火墙对外提供一个虚拟IP,正常时流量走主设备,主设备故障后虚拟IP漂移到备设备,网关地址始终不变。

以模拟器HCL里常见的RBM+VRRP组合为例,拓扑一般是两台防火墙各自用一条线与核心交换机和出口相连,同时两台防火墙之间用一根心跳线连起来。心跳线是状态同步的生命线,主备之间的会话表以及状态信息都通过这条路传递。注意,这里说的不是两台设备随便连一根线就行,还要在接口上启用备份通道,两边才能开始同步。

4.3 实战配置关键点

配置双机热备时有几个非常容易踩的坑。第一,两台设备的接口编号必须一致,主备机的区域划分、安全策略、NAT规则要保持完全同步,否则备份过来的配置对不上号。第二,心跳线接口不能走业务数据,专用接口更稳定,别省端口把心跳和业务混在一起。第三,安全策略里记得放行VRRP报文,VRRP使用组播地址224.0.0.18,IP协议号112,有的防火墙默认策略把组播拦掉了,主备之间互相感知不到对方状态,热备直接失效。

主备关系靠优先级确定,优先级高的是主设备。需要开启抢占模式,让恢复后的主设备能重新抢回业务流量;不开启抢占的话,主设备恢复后也只是个备机,业务一直走老备机会导致负载不均衡,后续维护也麻烦。

4.4 切换测试与模拟器心得

配置完成后一定要做切换测试:拔掉主设备的数据线或者直接重启主设备,观察虚拟网关是否漂移、业务连接是否中断、会话是否保持。模拟器里做完实验,再用真机做一遍,心里才有底。只配了VRRP没配RBM,切换后用户所有连接都会断,因为新主设备上没有任何会话信息,必须重新建连,这在生产环境就是事故。

HCL模拟器里做RBM+VRRP实验,我遇到的典型问题是主备两台的策略配置不一致,或者模拟器版本对VRRP支持有差异,导致虚拟IP不漂移。解决办法是严格保证两台设备配置镜像,心跳口、区域、策略、路由全部一致。模拟器还能帮你验证一个细节:主备切换时业务流量中断多久。实测正常应该在几秒内恢复,如果超过几十秒,说明会话同步或者切换配置有问题,得回头查。

5. 经典企业组网:旁挂模式下的防火墙接线与引流

5.1 什么时候需要旁挂防火墙

不是所有场景都能把防火墙串在主链路上。很多老网的核心已经稳定跑了多年,直接串一台防火墙进去,风险高、割接窗口长,业务部门不会同意。旁挂模式的价值就在这里:防火墙只拦截需要检查的流量,其他流量照常转发,对现有网络影响最小。

旁挂常见的应用有流量审计和区域访问控制。比如核心交换机上跑着跨区域的业务,你希望它对部分网段开放、对另一些网段隐藏,就可以在交换机上配置策略路由,把部分访问流量送到防火墙,经过检查过滤后再放回原路径。防火墙在这里相当于一个"检查站",而不是"必经之路"。

旁挂和串接的对比我总结过几次,最核心的取舍是这样:

部署方式优点缺点适用场景
串接策略控制完整,流量全部可见割接风险大,设备故障影响全链路新建网络、出口边界
旁挂不影响现有网络,割接风险小只能过滤被引流的流量,存在盲区老网改造、区域隔离补充

5.2 策略路由引流与回程路由

旁挂最关键的是"引流"。防火墙挂在核心旁边,如果不引流,流量根本不会经过它,配置再多策略也是白费。引流手段一般是二层VLAN重定向或三层策略路由。三层策略路由的写法大致是:在核心交换机上配置一条策略,匹配目标网段的流量,下一跳指向防火墙的接口地址。

引流只解决"去程"问题,"回程"还要靠路由。防火墙把流量过滤后转回核心交换机,必须保证核心交换机知道怎么把回程报文送回源网段。如果回程路由缺失,就会出现"能发不能收"的诡异现象。所以旁挂调试时,最常用的验证方式是tracert,看路径上是否真的经过防火墙接口。

这里也分享一个判断技巧:如果业务流量通但延迟时高时低,先怀疑是否走了旁挂链路,再看策略路由和回程路由是否匹配。旁挂网络的故障排查比串接复杂一些,因为流量不一定都经过防火墙,必须结合交换机的流量统计来判断。

5.3 一个简化的旁挂实验配置

我搭过一个简化的旁挂实验,拓扑是:核心交换机连接两个业务网段192.168.10.0/24和192.168.20.0/24,防火墙的两个接口分别接在交换机的两个闲置口上,形成旁路形态。配置核心交换机策略路由,匹配从10网段去往20网段的流量,下一跳指定为防火墙接口IP 10.0.0.2;防火墙写好回程路由到核心,同时在策略里控制这两个网段之间允许访问的端口。

验证时不光看业务通不通,还要tracert确认流量真的绕行了。如果业务机器的tracert结果里出现了防火墙接口IP,说明引流成功;如果路径依旧是直连交换机的走法,就要检查策略路由的匹配优先级和下一跳配置。这个实验在HCL和ensp里都能复现,建议亲手搭一遍,对理解策略路由和防火墙的配合非常有帮助。

6. 日常运维:问题排查与安全加固清单

6.1 常见问题排查速查表

把我在现场遇到的高频问题整理成一张表,遇到问题按表排查,能省很多时间。

现象可能原因排查方法
Web管理页面打不开管理服务未开启、接口未放行管理流量检查web配置和本地管理策略
模拟器web页面乱码或####模拟器组件或浏览器兼容问题换浏览器、更新或修复组件版本
内网能上网但服务器不能访问外网目的NAT或源NAT配置错误查看NAT策略和会话表
配置了策略流量仍不通策略顺序、路由缺失、NAT缺失看会话表丢弃原因,查路由表
重启后配置丢失没有保存配置save或commit并导出配置备份
双机切换后连接全部断只配了VRRP没配RBM,会话不同步检查心跳线、同步状态,重启同步
防火墙关机再开机又自动开启系统防火墙由组策略或安全软件接管检查系统安全策略,确认是否真正需要关闭

建会话表排查的时候,核心看两个字段:源和目的地址是否被正确转换,以及策略命中的动作是permit还是deny。只要这两项搞清楚了,大部分流量不通的问题都能找到方向。

6.2 定期加固与基线检查

防火墙上线只是开始,后面每个月都要做一次常规体检。我的习惯检查清单是这样的:默认账号密码是否全部改过;是否关闭了不必要的管理服务;日志是否正常上送审计系统;配置文件是否有最新备份;设备固件和特征库是否更新。这些项目看着简单,但能挡住绝大多数低级风险。

有的企业为了合规要求,还要求防火墙的配置和变更记录留痕。我建议每次变更前导出配置对比,变更后写一条记录,包含变更时间、变更内容、操作人、验证结果。别嫌麻烦,出问题之后这个记录能救命,让你快速定位是哪一次调整引入的故障。

热词里提到的"防火墙关闭有影响吗",这里也说一句。如果是企业防火墙,关闭等于把大门敞开,基本不可取;如果是Windows或者服务器自带的系统防火墙,关不关要看隔离策略,但不要为了方便就一刀切全关。安全是博弈,不是非黑即白。

6.3 一些真正管用的避坑技巧

最后分享几个实战中养成的习惯。第一,远程维护防火墙时,先保存当前配置再动手,万一改错了还能回滚。第二,修改管理IP或管理策略前,确认自己有备用通道,别把唯一能登录的路给堵死。我亲眼见过同事把管理口IP改错,然后只能跑机房接Console线救回来的场景。第三,配置命令多按Tab和问号,让设备提示你哪些参数合法,不要凭感觉敲。第四,模拟器和真机有差异,模拟器里验证通过的配置,在真机上还要再检查接口类型、光模块、板卡这些硬件因素。第五,任何"通了但感觉不对"的情况,都值得抓包确认一次,眼见为实。

配置防火墙这些年,真正让我翻车的从来不是某条命令不会写,而是对业务流量模型理解不透。策略、NAT、路由、区域,这四样东西环环相扣,任何一层对不上,业务就是不通。所以我现在的实际做法是,拿到一张拓扑图先不碰键盘,先画流量路径:源在哪、目的在哪、经过哪些设备、做几次NAT、哪些端口要放行。这张图画清楚了,配置就是顺水推舟的事。

最后再分享一个小技巧:每次上线前做一次"最小放行验证"。先把所有策略暂时收紧到只有业务必需的最小集合,确认核心业务能通,再逐步放开其他策略。这个习惯能帮你第一时间发现多余策略带来的风险,也能在出问题时把排查范围缩到最小。这个思路听起来简单,但在生产环境里真的能救命,强烈建议试一试。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询