简介:针对东软NetEye防火墙的配置实操文档,适合网络管理员、安全运维人员以及正在学习国产防火墙部署的工程师。内容按初始化设备的完整流程展开,覆盖串口连接、主机名与系统时间设置、语言选择、根管理员口令修改、管理员账号创建、WebUI/CLI与SCM管理方式选择,以及可连接端口的IP/掩码/路由配置;后半部分还梳理了用户权限、接口模式调整、安全域、路由、IP地址与服务定义、NAT地址映射和访问策略等日常运维要点。文档以图文步骤呈现,便于对照实际设备逐步操作。资源包为单份doc文档,大小2.52MB,共1个文件,无多余附件,打开即可查阅。已有419人学习下载,适合初次接触东软防火墙、需要快速完成上线配置和策略规划的读者。
1. 首次拿到东软NetEye防火墙,先别急着上架
一台全新的东软NetEye防火墙摆到机柜前,多数人的第一反应是“先通电看看”。但NetEye的初始化不走DHCP、不上电就有Web页面,第一步必须通过串口控制台完成,而且LILO引导提示只停留5秒,错过就得重启再来。这篇文章按我实际配置NetEye的流程整理:从串口初始化、系统参数、管理口IP,到接口三层化、安全域、路由、对象、自定义服务、NAT和访问策略,最后是回读验证。适合集成商工程师、电厂和变电站信息运维,以及接手旧设备需要重新初始化的同行。读完可以照着做一台,也能避开那些让配置白做的坑。
2. 串口初始化:从LILO引导到WebUI可管理的完整链路
东软NetEye的初始化配置绕不开串口。文档里写得清楚:用RJ-45 null-modem线缆连接串口控制台,完成初始配置后,设备才具备Web和CLI管理条件。这一步不做好,后面所有WebUI操作都没有入口。
2.1 连接准备:null-modem线缆与终端参数
NetEye的串口控制台是RJ-45口,不是DB9,不能用普通网线直接连笔记本,需要用RJ-45 null-modem线缆,也有人叫它交叉串口线。市面上有USB转RJ-45的console线也能用,但兼容性参差不齐,我建议优先用设备原装的那根。终端软件方面,Windows 10自带的超级终端已经没了,我一般用SecureCRT或者Xshell。新建串口会话时,按常见网络设备的console参数配置:波特率9600、数据位8、停止位1、无校验、无流控,也就是常说的9600 8N1。
| 参数 | 典型值 | 说明 |
|---|---|---|
| 波特率 | 9600 | NetEye默认console速率,部分老设备可能不同,以设备铭牌为准 |
| 数据位 | 8 | 固定 |
| 停止位 | 1 | 固定 |
| 校验 | None | 无校验 |
| 流控 | None | 关闭流控,个别设备需开启RTS/CTS,遇到乱码时再试 |
接线和打开会话的步骤:先把设备电源关掉,null-modem线一头插设备的Console口,另一头插笔记本串口(或USB转串口);打开SecureCRT,新建Serial连接,选择对应的COM口,按上表参数配置;打开设备电源,终端窗口应出现LILO引导信息。LILO提示里那句“Press key '2' to enter BOOTMGR command mode”是给进阶排障用的,输入2会进BOOTMGR命令模式,正常初始化走默认启动项即可。提示只停留约5秒,没来得及输入也不必慌,等待它走默认启动也会进系统,只是不会进入配置向导,重新断电再走一次就行。
2.2 系统参数:主机名、时间、语言与root口令
设备启动后,配置向导会先确认四类系统参数:主机名、系统时间、语言和root口令。完整交互序列如下,其中注释部分是我补的说明,不在终端显示。
Config the firewall or quit (y/n)(n) y Please input the host name for this system Host name: SZYCZ_FW5200 Please set the system time (YYYY-MM-DD HH:MM:SS) system time (2000-01-01 00:00:01): 2012-07-04 10:22:36 Please set system language (1) English (2) Chinese Please input a choice[1-2,q] 2 Changing default password of root?(y/n)(y) n主机名按单位设备命名规范填,文档里的SZYCZ_FW5200就是现场设备命名风格,能区分设备即可,后边在WebUI里也能改。系统时间必须准确,差几分钟都会导致日志时间错乱、证书校验异常,如果现场有NTP服务器,后续在WebUI里补一条NTP配置。语言选2中文,后续WebUI默认中文,对本地运维团队友好。
root默认密码是neteye,生产环境首次部署必须改。文档演示里为了走流程选了n,实际项目里我从不跳过这一步。如果改密码,交互序列长这样:
Changing default password of root?(y/n)(y) y Old password(6-128): neteye Password(6-128): **************** Repeat Password(6-128): ****************新密码长度6到128位,建议大小写字母加数字混排。改完root密码后,后续通过控制台登录就是用新密码。这里有个小提醒:改密码过程中不要断电,否则可能陷入密码不一致状态,虽然可以重置,但没必要给自己添麻烦。
2.3 管理员账号:登录方式选择与密码策略
系统参数定完后进入管理员创建流程。文档里的ycz用户选了Web、Telnet、SSH、SCM四种登录方式,交互序列如下:
Creating an administrator?(y/n)(y) y Username: ycz Please select a login type (1) Web (2) Telnet (3) SSH (4) SCM Please input a choice[1-4](1)(example: 1,2,3): 1,2,3 Password(6-128): **************** Repeat Password(6-128): ****************登录方式支持多选,1,2,3表示这个管理员同时允许Web、Telnet、SSH三种入口登录。我的习惯是生产环境只选1和3。Telnet是明文传输,用户名密码在链路上裸奔,能不开就不开。SCM对应东软集中管理平台,现场如果没有中心管理服务器,就不要勾4。
后面还有两个全局管理开关:Allow managing the firewall by using the WebUI选y,Allow managing the firewall by using the CLI根据团队习惯来。如果打算保留命令行排障通道,CLI就选y。文档里把CLI关了、WebUI开着,等于把远程管理入口收窄成Web单通道,安全性更高,但后面真遇到WebUI起不来的情况,就只能回串口处理。
2.4 管理口参数:eth0的IP、掩码与默认路由
初始化最后一步,是给初始连接用的接口配三层参数,文档里选的eth0。完整交互如下:
Select an interface from the list: (1) eth0 (2) eth1 (3) eth2 (4) eth3 Please input ethernet interface [1-4](1) 1 Please input IP address (192.168.1.100): 192.168.1.100 Please input subnet mask (255.255.255.0): 255.255.255.0 Please input default router to use with selected interface (192.168.1.1): 192.168.1.1 Is this information correct(y/n)? yeth0固定作为管理口,默认IP 192.168.1.100/24,网关192.168.1.1。这里的网关很关键,它同时是设备访问管理网段的默认出口。如果现场管理网跟192.168.1.0/24不是一个网段,建议提前规划,把eth0地址直接配成实际管理网段内的地址,而不是先配默认值、上架后再改,那时要动管理地址会连带断连风险。
向导走完,系统会提示已可通过WebUI和CLI继续配置。关掉串口会话,把笔记本网卡手动配到192.168.1.0/24网段:
# Windows 下以管理员身份执行,把本机网卡配到管理网段 netsh interface ip set address name="以太网" static 192.168.1.10 255.255.255.0 192.168.1.1然后用浏览器访问 https://192.168.1.100。设备默认证书是自签名的,浏览器会拦一道,选择“继续访问”即可。到这里初始化链路走完,后面eth1/eth2的配置都在WebUI里完成,不再依赖串口。
3. 网络层配置:接口三层化、安全域与路由的规划顺序
进入WebUI后,第一件事不是急着配业务,而是把接口、安全域、路由这三层网络基础搭对。顺序反了,后面业务策略全都要返工。
3.1 接口模式:从二层改三层,启用WebAuth
默认状态下eth1、eth2是二层口,不能直接配IP。要让它们承担内网、外网的三层转发,先要把模式改成三层。WebUI路径一般是“网络→接口”,找到eth1/eth2,把模式从二层切到三层,然后填IP、掩码。
文档里的拓扑是典型的三个区域:eth0管理口(192.168.1.100),eth1内网口,eth2外网口。但这种“管理口独立”的布局下,eth1和eth2哪个是内、哪个是外,要结合你的实际接线和IP规划确认,不能想当然。
| 接口 | 用途 | 地址示例 | 说明 |
|---|---|---|---|
| eth0 | 管理口 | 192.168.1.100/24 | 保持默认,不挪作业务 |
| eth1 | 内网口 | 192.168.10.1/24 | 连接内网核心交换机 |
| eth2 | 外网口 | 按上级分配地址 | 连接外网或上级调度网 |
改完模式后记得启用WebAuth。文档里专门提了“启用WebAuth以方便日后用该IP进行设备的管理”。WebAuth相当于一个浏览器认证门户:访问eth1或eth2的IP时,会先弹出认证页,用管理员账号通过认证后才进入WebUI。好处是设备管理不再依赖单管理口,内网、外网任一可达IP都能进管理界面,适合部署阶段频繁调试的场景。
注意:接口模式切换会重置接口属性。如果这个口已经配置了策略或NAT,切换前先确认不影响业务,最好是设备还没上线业务时就把模式改完。
3.2 安全域:Inside与Outside的划分依据
配置→安全域,新建Inside和Outside两个域,然后把eth1、eth2分别加入。
划分依据不是看接口名字,而是看流量方向。连接内网核心交换机的接口进Inside域,代表可信侧;连接外网或上级调度网的接口进Outside域,代表不可信侧。管理口eth0单独在管理区域里,不参与业务域,不同版本布局略有差别,但隔离思路一致。
大多数防火墙默认跨域拒绝、域内放行。也就是说,Inside到Outside的流量不会自动通,必须在访问策略里显式放行。很多人配完接口和路由就以为业务通了,结果业务访问失败,回头查半天,发现是安全域策略这道门闩没打开。安全域不是形式上的分组,它是策略引用的边界,后续所有访问策略都以“源域→目的域”的维度编写,所以域划分错了,策略方向也会跟着错。
3.3 路由配置:默认路由指向Outside
配置→路由,至少要保证两条路由存在。第一条是默认路由0.0.0.0/0,下一跳指向Outside侧网关,负责出网流量去往外部或上级;第二条是回程路由,指向内网核心交换机地址,保证内网设备能回到防火墙。
路由表设计有个实践原则:先让管理通,再让业务通。eth0管理口已配默认网关192.168.1.1,WebUI可达后,再配业务路由。如果业务跨了多个网段,尽量在核心交换机上做汇聚路由,在设备上只写大网段,避免到处都是零碎的小路由,排障时看花眼。
我一般会先在防火墙里ping一下内网核心和外部对端地址,确认路由转发路径是通的,再进入业务配置阶段。ping不通就先查路由下一跳、接口UP状态和物理链路,别急着写策略。
4. 业务开通四件套:IP对象、自定义服务、地址映射与访问策略
业务放行的配置路径是固定的:先定义IP对象,再定义服务,最后做NAT映射和访问策略。顺序反了,后面一定返工。
4.1 IP地址对象:先建对象再写策略
配置→对象→地址,把业务涉及的IP先存成对象。文档里做的保信业务、电量采集业务,对应现场有保信子站、电能量采集终端这类固定IP设备。把这些IP在对象里命名好,后面策略里直接用对象名引用,好处是IP调整时只需要改对象,不用翻策略列表逐条改。
操作步骤:进入配置→对象→地址,新建地址对象;填名称,比如“保信子站-1”“电量采集终端组”;填IP或网段,掩码按实际填写;保存后,在访问策略的源/目的里直接引用对象名。这里一个小建议:对象名别用“测试1”“临时”这类看不清用途的名字,现场设备多了以后,策略全靠对象名来读,命名不清等于埋雷。
4.2 自定义服务:保信与电量采集业务的端口识别
配置→对象→服务,把业务端口定义成服务。东软默认服务库里只有常用端口,保信、电量采集这类行业业务端口一般都要自己加。文档里说得明确,操作路径是“配置——对象——服务”,在界面最下面添加新服务。
操作要点:保信业务现场常见走IEC 60870-5-104规约,对应TCP 2404;老站也有用103规约的,TCP和UDP都有,务必向业务厂家要到端口清单再填。电量采集业务常见走IEC 60870-5-102或厂家私有协议,端口号不统一,以主站侧下发的端口表为准。定义服务时注意传输层协议选TCP还是UDP,选错了策略照样不生效,这是高频踩坑点。
4.3 地址映射:NAT转换方向别搞反
配置→地址转换→地址映射,NAT分两个方向。源地址转换:内网终端访问外部网络时,把源地址换成防火墙外网口地址,典型场景是内网电量采集终端主动上报到主站,但出口地址是私网段,需要做源NAT。目的地址转换:外部访问内网服务器时,把目的地址从公网地址映射到内网服务器地址,典型场景是上级调度从外部访问保信子站,把公网地址映射到内网保信子站。
| 场景 | 转换方向 | 配置要点 |
|---|---|---|
| 内网终端上报主站 | 源NAT | 源地址换成外网口地址,通常是动态PAT |
| 外部访问内网业务服务器 | 目的NAT | 公网地址映射到内网服务器,注意映射端口不要冲突 |
常见错误是方向搞反,或只做了NAT忘了写访问策略。NAT和访问策略是两个独立配置,都配齐才会通。改NAT配置时,已经在线的会话通常会被重置,尽量在业务低峰期调整。
4.4 访问策略:白名单思路与五元组编排
配置→访问策略,新建策略,按五元组放行:源安全域、源地址、目的安全域、目的地址、服务(协议端口)。策略编排我坚持三个习惯:白名单思路,默认全部拒绝,只放行明确需要的流量;策略顺序先窄后宽,越具体的规则放越前面;每条策略都要能说清楚“谁到谁、走什么端口、干什么用”,说不清楚用途的就不写。
文档里定义的保信业务、电量采集业务服务,在访问策略里分别引用,放行方向按业务会话方向写。比如保信主站主动连接子站,那源就是主站侧安全域,目的是子站侧安全域。配完策略后,最后加一条默认拒绝的兜底规则,并开启日志记录,这样后续排查时能看到被拒绝的流量从哪来、到哪去,比瞎猜高效得多。
5. 高频踩坑与排查:五条翻车记录及修复方法
这一章全部来自实际配置过程中的翻车记录,每一条我都按“现象→原因→解决”展开,建议收藏,配置到哪一步翻车了直接对号入座。
5.1 串口窗口5秒超时,初始化向导没起来
现象:按文档接好串口线,上电后终端出现LILO提示,但还没来得及输入1,提示就跳过去了,或者输入了回车没反应。
原因:LILO引导提示只停留约5秒,超过时间会走默认启动项,直接进系统而不是初始化向导。很多USB转串口线在终端里显示接收是慢半拍的,看到字再敲回车已经晚了。
解决:先检查线缆,尽量用设备原装null-modem线,USB转串口线如果兼容性不行就换一根试试。然后断电重启,LILO提示一出现就按顺序输入1回车,不要等它完全显示完。如果已经进了系统而设备又没完成初始化,重启重新走一遍就是,这不是故障,只是时序问题,耐心点。
5.2 修改eth0的IP后WebUI失联
现象:初始化时用192.168.1.100能正常登录,后来在WebUI里把管理口IP改了,保存后页面立刻断连,浏览器再也打不开设备。
原因:管理口IP变更后,原地址不再属于设备,浏览器和本地网卡都还在跟旧地址通信。这是基础的IP配置常识,但现场一忙就容易忘。
解决:改IP前先把新地址记下来,改完直接用新地址访问。如果手边还有串口,就用串口确认接口状态;没有串口就检查笔记本能否ping通新地址。我一般先在管理口上临时加一个新网段的辅助地址,确认WebUI能从新地址打开后,再删掉旧地址,避免改配置过程中断连。
5.3 接口从二层改三层,管理面掉了
现象:在WebUI里把eth1从二层改成三层并配了IP,点击保存后,当前WebUI会话断掉,之后用该口IP想登录也登不上。
原因:二层口本身不带IP,切换三层时接口会重新初始化,原来绑定在这个口上的管理通道会短暂中断;如果设备的管理面恰好只依赖eth1,就彻底失联。文档里建议用WebUI管理eth1/eth2,但前提是接口切换和IP配置已经稳定。
解决:eth0保持管理口不要动,所有接口模式切换都用eth0建立的管理会话来操作。改完eth1/eth2后,先在新接口上ping网关、ping管理网段,确认三层链路通了,再考虑把管理面切换到新接口。启用WebAuth也要等接口模式和IP都确认正常后再开,避免边改边管理,一改就断。
5.4 自定义服务端口识别错,策略放行也没用
现象:访问策略里引用了自定义服务,动作也设成了允许,但业务还是不通。
原因:行业业务端口容易拿错。保信、电量采集业务有的走TCP有的走UDP,有的还会带多个监听端口,如果只填了其中一个或协议选错,数据流到防火墙就被丢弃。
解决:先用临时全通策略把业务放通,在业务侧的交换机上做端口镜像抓包。看真实五元组:源的IP和端口、目的IP和端口、TCP还是UDP。拿到包再回填服务定义,同时把临时的宽策略删掉,恢复白名单状态。抓包这一步看起来绕,实际最省时间,比反复改策略试错快得多。
5.5 路由通了、NAT也配了,流量还是不通
现象:接口、安全域、路由、NAT都按文档配好,业务访问依旧失败,设备上看不到任何有效会话。
原因:大部分是安全域策略没放行,或者NAT转换方向跟安全域方向不匹配。比如目的NAT配在Outside→Inside,但访问策略的源安全域填反了,数据到了防火墙先被策略拒绝,NAT根本轮不到工作。
解决:按顺序排查。先ping测试三层通不通;通了看接口统计计数,有没有收到流量;再看安全策略日志,有没有deny记录;最后看NAT会话表,确认转换有没有发生。一般走到第三步就能定位,大部分问题都出在策略方向上,不是出在NAT本身。
6. 配置回读验证:把整台设备过一遍再收工
6.1 导出配置逐项核对
设备配置完,第一件事是把配置导出一份。东软WebUI一般在“系统→配置管理”或“维护→配置导入导出”里有导出入口,保存一份文本备份,命名带日期,比如fw-szycz-20260704.conf。然后打开备份,从后往前读,对照需求表确认每一项都在:接口IP、安全域归属、路由表、地址对象、自定义服务、NAT映射、访问策略。
我习惯把需求写在一张表里:业务名、源、目的、协议端口、NAT方向、策略名称。然后逐条对照导出的配置打勾。打勾不是确认存在,而是确认方向也对。比如“保信主站访问保信子站”,源是Outside、目的是Inside,那策略里的源域就得是Outside,写反了配置也在、功能就是不通,这一步能拦住大多数配置错误。
6.2 重启与连通性测试
配置核对完,再做一次重启验证。重启的意义是确认配置是落盘保存的,不是只活在内存里。设备起来后,用管理口登录,逐条验证:管理口ping通管理网段网关;内网口ping通核心交换机;业务终端访问保信、电量采集服务,走通完整路径;查看会话表,能看到对应的TCP或UDP会话记录。这四步走完,设备才算真正交付。
从那以后,我每次配完防火墙都强制走一遍导出配置、逐项回读、重启验证的三连流程,不跳过任何一步。备份文件按日期归档,装订到项目交付文档里,看着有点形式主义,但真出问题的时候,这份备份就是最大的后悔药。希望帮到你。
本文还有配套的精品资源,点击获取