
简介天清汉马USG防火墙快速安装指南是一份面向网络管理员、安全运维人员及初学者的官方技术手册聚焦启明星辰天清汉马USG系列防火墙的部署与上线流程。文档按四个环节组织软件安装环节详述准备条件、天清集中管理与数据分析中心及MSDE数据库的安装管理配置环节说明数据库服务器、缓冲文件路径与声音报警的设定硬件安装环节覆盖模块化设备与10000E设备的安装要求快速配置环节则介绍设备默认配置、Web登录、语言及路由模式设置。章节衔接清晰操作步骤完整可帮助读者按部就班完成防火墙初始化并规避常见误区。包体为1个doc文档整体大小3.86MB适合边看边操作或打印存档。已有132人学习下载对需要快速掌握天清汉马USG防火墙配置要领的运维人员具有直接参考价值。1. 天清汉马USG防火墙一台老防火墙的安装与复活手记天清汉马USG防火墙是启明星辰在2010年前后主打的企业级安全网关产品这份《快速安装指南》涵盖了软件管理中心的部署、硬件上架、Web初始化配置三条主线。直到今天依然有不少企业机房里跑着这台设备新接手的人面对默认配置和管理中心安装往往一头雾水。本文以该指南为蓝本把软件端MSDE数据库安装、集中管理中心部署、硬件槽位规划、Web端路由/桥模式配置、NAT和安全策略设置拆成可直接照做的步骤并补充实际运维中常见的坑。适合正在维护天清汉马USG设备、需要重新部署集中管理平台或做设备替换的从业者。2. 软件管理中心的安装先搞定数据库再谈管理2.1 MSDE与SQL Server的选型逻辑天清集中管理与数据分析中心是整个USG防火墙的日志汇聚点所有设备的Syslog都要送到这里入库。指南中明确支持MSDE、SQL Server 2000、SQL Server 2005推荐使用后两者。MSDE是微软桌面版数据库最大存储容量只有2G适合日志量不大、短期过渡的场景但生产环境一旦跑上几个月2G很快就会写满数据入库会直接失败。我经手的项目里凡是日志保留周期超过三个月的无一例外都换成了SQL Server 2005。如果你手头只有SQL Server 2008及以上版本也能用但需要在安装管理中心之前先把数据库实例建好并且确认兼容级别。管理中心的安装程序只负责写入服务端程序和配置文件不会帮你创建数据库实例。2.2 MSDE安装步骤与重启要求MSDE的安装文件在安装光盘的autosetup启动界面左侧点击后即开始安装。安装完成后系统强制要求重启操作系统这一步不要跳过否则后续安装管理中心时数据库连接组件可能无法正确注册。提示如果机器上已经装了其他SQL Server版本MSDE安装程序会检测到实例冲突建议直接使用已有实例不必再装MSDE。需要注意的另外一个坑如果先装MSDE英文版再装SQL Server中文版客户端可能导致BCP功能不可用进而让数据库维护模块的某些功能失效。这属于指南里明确标注的兼容性警告实际踩过的人不少表现是日志数据导出时报“BCP copy failed”之类错误。2.3 管理中心安装的六个步骤MSDE安装并重启完成后回到autosetup界面点击“天清集中管理与数据分析中心”开始安装安装向导一共六步进入安装程序界面点击“下一步”许可证协议选择“我接受许可证协议中的条款”客户信息输入用户名和组织名称安装类型默认“典型”安装即可如需改路径选择“定制”再指定目录确定安装点击“安装”按钮配置数据中心点击“是”进行数据库和路径配置# 安装完成后管理中心服务默认注册为Windows服务 # 可通过服务管理器查看状态 sc query MgrCenter第六步是重点。点击“是”后弹出的配置窗口里需要填写数据库服务器信息具体参数在下一节展开。安装过程中随时可以点“取消”中止操作安装完成后如果提示重启先重启再继续配置否则服务可能启动异常。2.4 管理配置三要素数据库、缓冲路径、声音报警管理中心安装完成后通过“开始 Venustech Security Gateway 管理配置”可以随时调整三项配置数据库服务器、入库缓冲文件路径、声音报警。数据库服务器配置项如下配置项说明默认值IP地址数据库服务器地址本机为端口数据库连接端口1433数据库路径数据库数据文件存放路径需手动指定数据库名称存储USG日志的库名需手动指定创建新库根据以上信息新建库勾选后执行创建新库时要特别注意如果数据库服务器上已存在同名数据库新建操作会直接覆盖旧库旧数据全部清除。我曾在一次上线操作中因为库名沿用旧项目的名称导致历史日志全部丢失从那以后每次创建新库前强制检查库列表。数据库路径对应的目录如果不存在程序会自动创建但所在分区必须真实存在否则会报路径错误。入库缓冲文件路径的配置逻辑是系统先把日志记录写入文件再一次性批量插入数据库用这种“攒批”方式提升入库性能。如果是远程数据库必须配置共享路径和服务器本地路径本地数据库数据库装在本机无需额外路径配置远程数据库共享路径填本机看到的远程共享目录服务器本地路径填该共享在数据库服务器上的绝对路径这两个路径如果配错日志不会立即报错而是持续积压在缓冲文件中直到磁盘写满后日志开始丢弃。排查时优先看缓冲目录文件大小是否持续增长。声音报警配置比较简单三个触发开关事件级别触发、入侵级别触发、病毒事件触发。生产环境建议只开启入侵级别和病毒事件否则日志量大的时候报警会变成“狼来了”运维人员容易产生听觉疲劳。3. 硬件安装与接口规划模块化设备 vs 10000E3.1 环境要求与接口标识硬件安装部分指南给出了明确的运行环境参数大气压86-106KPa工作温度0-40摄氏度非工作温度0-50摄氏度工作湿度5%-80%非凝结非工作湿度5%-95%非凝结电磁兼容性通过GB9254-1998 A级。这些参数直接决定了机柜位置的选择——不能把设备放在无空调的弱电间夏季高温加上设备自身发热很容易触发温度告警甚至宕机。设备面板上有两组管理接口一组是DB9串口一组是RJ45超级终端口。USG-300B/T型号还带有USB接口。网络接口方面常见的有10/100M电口、10/100/1000M电口、GE SFP光口、10GE光口。识别方法很直观看接口旁边的标记或颜色区分。3.2 模块化设备的槽位安装顺序模块化设备如USG-500/800等型号安装接口卡需要遵循槽位顺序将主控卡插入0槽位即机框最下面的槽位。主控卡是设备运行的前提没有主控卡的模块化设备无法启动取下1、2槽位上的挡板将接口卡分别插入对应槽位确认接口卡插到位固定螺丝拧紧后通电模块化设备的接口卡支持热插拔在设备运行状态下可以更换接口卡但建议操作前先确认该接口卡上没有承载关键业务流量否则插拔瞬间会丢包。3.3 10000E设备的安装特殊性USG-10000E设备的接口卡安装与模块化设备有一个关键区别——不支持热插拔。安装前必须先断电具体步骤如下设备断电等待电源指示灯完全熄灭取下接口槽位上的挡板插入接口卡固定好通电启动设备检查设备识别到新接口卡注意USG-10000E设备如果带电插拔接口卡可能直接损坏设备硬件这个风险没有后悔药。上架操作前务必确认电源开关处于OFF状态并通知机房运维人员。4. Web快速配置从默认状态到可用防火墙4.1 默认配置解读天清汉马USG设备出厂自带默认配置允许用户通过网络口直接登录Web管理界面。管理口的识别方式标记有Mgt/Eth0字样的接口为管理口如果设备上无此标记接口0Eth0或GE0就是默认管理口。管理口默认IP地址为/24允许Telnet、Ping、HTTPS操作。默认管理员用户是admin密码为空任何地址都可以使用该用户登录设备并拥有全部功能。4.2 登录设备与语言切换登录操作流程将本机IP配置为/24与设备管理口在同一网段用网线连接本机和设备接口0浏览器打开进入登录页面输入用户名admin、密码留空填写页面随机生成的验证码点击登录进入Web管理界面# Linux/Mac本机配置临时IP示例 sudo ifconfig eth0 netmask如果本机是Windows在“网络连接 本地连接 TCP/IPv4属性”中设置。配置完IP后ping 测试连通性ping不通时先检查网线和网口再从浏览器访问。登录成功后首页右上角工具条中有语言配置按钮点击可在新窗口选择中文或英文界面。系统默认可能是英文显示第一次登录先切换成中文后续操作会顺手很多。4.3 路由模式配置步骤路由模式是USG防火墙最常用的部署方式适用于网络出口或区域边界。配置流程如下进入网络配置菜单选择接口配置选择内网接口如Eth1配置IP地址、子网掩码例如/24选择外网接口如Eth2配置运营商分配的IP或拨号方式获取地址配置默认路由下一跳指向运营商网关配置DNS服务器地址如果设备支持DNS代理启用接口的Ping管理功能方便后续排障# 路由模式下发配置后通过命令行验证接口状态 show interface Eth1 show ip route配置完成后先ping内网网关测试本地链路再ping外网IP测试路由是否生效。我一般会在内网一台机器上同时ping内网口和外网口IP快速定位问题发生在哪个环节。4.4 桥模式配置及适用场景桥模式适用于透明部署场景设备不占用IP地址像一根网线一样串接在原有网络链路中。配置步骤进入网络配置菜单选择桥配置创建桥组将两个或多个物理接口加入同一桥组为桥组配置管理IP用于远程管理设备确认桥组状态为UP后测试网络连通性桥模式最大的优势是部署时无需改动原有网络规划对现网结构几乎没有侵入性。但桥模式下的排障比路由模式费劲一些因为流量是二层转发ping不通时需要分别确认桥组两侧的状态。4.5 安全策略配置要点安全策略是防火墙的核心天清汉马USG的策略配置遵循“源地址-目的地址-服务-动作”的四元组逻辑。配置步骤进入安全策略菜单新建策略填写源地址可以是IP或地址组填写目的地址选择服务类型HTTP、HTTPS、DNS、自定义端口等选择动作允许/拒绝配置策略生效时间如果支持时间调度提交策略并检查顺序策略匹配是从上到下逐条执行的顺序不对时会出现“明明写了允许策略流量还是被拦截”的现象。我处理过的案例中最常见的原因是允许策略放在了拒绝策略的下面被前面的全局拒绝规则命中。4.6 NAT配置源地址转换与端口映射NAT配置分两种场景。第一种是源地址转换SNAT内网用户访问外网时把内网私有地址转换为公网地址进入NAT配置菜单新建源NAT策略指定内网接口和源地址网段指定外网接口和转换后的公网地址可以是接口IP或地址池提交配置第二种是目的地址转换DNAT将公网地址的特定端口映射到内网服务器新建目的NAT策略指定外网接口和公网IP指定映射后的内网IP和端口选择协议类型# 验证NAT是否生效 show nat session配置完成后从外网侧发起访问测试。如果外网访问不通优先检查安全策略是否放行了对应服务端口因为NAT策略本身不会放行流量还需要一条对应的安全策略配合。5. 集中管理中心快速配置登录、添加设备与数据查询5.1 首次登录管理中心天清集中管理与数据分析中心安装完成后通过浏览器访问管理中心不需要单独装客户端。登录信息为配置项内容访问地址管理中心服务器IP和端口默认管理员admin默认密码安装时设置或默认空密码第一次登录后需要确认数据库连接状态显示正常。如果页面提示数据库连接失败回到“管理配置”检查数据库服务器地址和端口是否正确。5.2 添加USG设备与设备组在管理中心添加设备后才能接收该设备的日志数据。操作路径管理中心首页 设备管理 添加设备。需要填写的核心参数设备名称自定义标识设备类型USG防火墙IP地址USG设备的管理口地址数据接收端口USG向管理中心发送Syslog的端口所属设备组可先创建组再添加设备设备组的作用是把多台设备按区域或业务归类方便后续做聚合查询和报表。如果设备数量少几台内不用建组直接添加到根节点即可。5.3 调整数据接收端口USG设备默认发送Syslog到管理中心的514端口但如果管理中心服务器上其他服务占用了514端口或需要多台设备用不同端口区分就需要调整。步骤进入管理中心“系统配置”菜单找到数据接收端口配置项修改端口号保存后重启管理中心服务同步修改USG设备上的日志发送配置确保两端端口一致提示调整端口后已经添加的USG设备需要在设备配置页面同步修改发送端口否则设备日志无法入库。5.4 数据查询的常用操作日志入库后可以通过管理中心的数据查询功能检索。常用查询维度按时间范围查询指定起止时间按设备查询选择具体设备或设备组按事件类型查询入侵事件、病毒事件、策略命中事件按源/目的IP查询定位特定IP的相关日志查询结果支持导出。导出异常时优先检查缓冲文件路径配置和相关目录的磁盘空间这与前文“远程数据库配置错误导致日志积压”的现象密切相关。6. 后续维护软件卸载干净、设备升级不出错6.1 管理中心的卸载流程管理中心卸载相对简单在Windows控制面板的“添加或删除程序”中找到“MgrCenter”点击“删除”并按向导完成即可。卸载完成后如果提示重启必须重启操作系统才能完全移除文件占用和服务注册。实际操作中有个容易忽视的点管理中心会有一些数据文件、配置文件和日志缓存保留在安装目录或数据目录卸载向导不会自动清理。如果是要重装建议卸载后手动删除安装目录和数据目录避免残留配置影响新装服务。6.2 通过Web升级设备软件USG设备的软件升级通过Web管理界面完成登录Web管理界面进入系统维护或系统升级菜单选择升级文件一般为.pkg或.bin格式点击上传并开始升级升级完成后设备自动重启重启后确认版本号升级前备份当前配置是必须动作路径通常在“系统维护 配置备份”。我就遇到过一次升级后接口配置被重置的情况因为新旧版本对接口命名规则做了调整。从那以后每次升级都强制走一遍备份配置、上传升级、验证版本、检查关键接口状态确认无误后才切回业务流量。6.3 设备登录问题快速排查Web登录失败时按以下顺序排查确认本机IP与设备管理口同网段默认/24ping管理口IP不通时检查网线连接的是否为接口0或Mgt口浏览器使用HTTP协议访问确认未走代理如果用HTTPS访问确认证书告警可接受默认自签名证书确认设备管理口允许HTTPS管理如果之前配置中关闭了该权限需通过console口恢复console口登录是最后的兜底手段。使用串口线连接设备的DB9口通过超级终端软件SecureCRT或Xshell连接波特率一般为9600或115200。通过console口可以恢复管理口IP、重置管理员密码相当于设备层面的“后悔药”。希望这篇基于官方安装指南的实战拆解能帮你把天清汉马USG从开箱到上线整个流程走通。设备虽然老但安全网关的基本功都在这些操作里尤其那几步数据库路径配置和接口卡槽位规划换到任何品牌防火墙上都适用。本文还有配套的精品资源点击获取