
简介面向网络管理员与安全运维人员的东软防火墙配置操作文档系统梳理NetEye设备从零到可用的完整配置链路。内容以初始化设备为起点包含串口连接、启动引导、主机名与系统时间设置、语言切换、根管理员口令修改、普通管理员添加及Web/CLI管理方式选择等基础步骤并给出可连接端口的IP、掩码、网关配置示例。后续章节进一步展开用户权限管理、接口模式调整、安全域划分、路由配置、IP地址与服务对象定义、NAT地址映射以及访问策略设置基本覆盖防火墙日常上线所需的核心配置项适合需要独立完成东软防火墙部署与维护的读者参考。资源为单个doc文档整体大小约2.52MB内容以文字步骤配合界面截图呈现便于边看边操作。已有419人学习过此文档可作配置过程中的操作手册使用。1. 东软防火墙配置过程先搞清楚它到底要配什么接手一台东软防火墙常见场景不是新开项目而是机房改造、运维交接、或者审计时翻出这么一台“还能用的老设备”。东软防火墙在国内政企内网里存量不小外观平平无奇但它的配置思路和主流的华为、H3C、深信服不太一样接口没有默认安全域策略靠对象和规则联动命令行走的是类 Cisco 风格但又不完全一样。很多第一次碰它的人卡在“管理口都进不去”或者“策略加了却不生效”上然后就归咎于设备太老。实际上只要把初始化、对象、规则、NAT 这条链路理顺东软防火墙完全可以当一台可靠的边界设备用。这篇文章就是给你一条能照着做的配置路径从接线到策略再到常见翻车场景把配置过程的完整逻辑讲清楚。2. 初始化上手从 Console 命令行到 Web 管理界面2.1 两种管理入口Console 和 Web 管理界面东软防火墙的管理入口有两种Console 串口命令行和 Web 管理界面。常见型号比如 NISG 系列在出厂状态下默认所有接口都在一个初始化网段里Web 管理默认开启。很多人喜欢直接拿网线捅到管理口然后打开浏览器结果往往因为管理地址和本机不在一个网段而失败。我一般会先走 Console 口用串口线把设备接管住再去改管理地址。Console 连接参数是固定的波特率 115200数据位 8停止位 1无校验。用 SecureCRT 或 XShell 建一个串口会话就能接上。接通后你会看到一个类 Cisco 的命令行界面用enable进入特权模式然后show interface看看各接口的 IP 状态。这一步最重要的是确认设备不是“砖头”——很多二手设备或者交接设备前任管理员把地址改到了一个不存在的网段Web 根本进不去Console 是唯一的后悔药。2.2 设置管理地址用一根网线先建立对话拿到设备后第一件事是给管理接口配一个稳定可达的 IP。常见的做法是把固定接口比如 GE1 或 ETH0指定为管理口并单独规划管理网段。在 Console 下操作大致是这样的enable configure terminal interface Ge0/0 ip address 192.168.10.1/24 no shutdown management ip http enable ip https enable上面这段命令的意思是进入配置模式选到接口 Ge0/0给它配上管理地址 192.168.10.1并且保证接口被激活然后在管理配置里打开 HTTP/HTTPS 的 Web 管理入口。注意management这个配置段在一些版本里是独立的不在接口配置模式内。如果你敲完ip https enable觉得不对可以先敲?看当前模式下的可用命令东软的命令提示符和 Cisco 一样支持按 Tab 补全。配完地址后把你的笔记本网卡设成 192.168.10.x 网段浏览器访问https://192.168.10.1就能看到登录页。出厂默认账户通常是 admin/admin有些版本首次登录强制改密。这里有一个关键点如果 Web 页面打不开先别怀疑密码先ping 192.168.10.1看通不通。能 ping 通但网页打不开多半是管理服务没启用ping 不通则是接口状态或链路问题。2.3 登录后第一眼该看哪些状态信息进 Web 管理界面后不要急着去配策略先把设备状态摸一遍。我看三个地方系统状态页的设备运行时长和 CPU/内存接口列表里每个接口的 link 状态以及有没有未处理的告警。东软的 Web 管理界面风格比较务实信息密度高但布局偏旧很多新手进去会找不到菜单。核心配置一般都在“网络”和“策略”两个模块下NAT 和安全策略分开列这个结构和华为 USG 不一样千万别按华为的习惯去找“安全策略”里的 NAT 规则。另外别忘了看系统时间。防火墙的日志、策略时间计划、证书校验都依赖系统时钟。老设备如果电池没电了时间会回到出厂日期策略里的时间组就可能全部失效。看到系统时间不对立刻在 Web 里同步到当前时间顺便把 NTP 服务器配上没有 NTP 的话至少每周手动校一次。2.4 全局配置与超时时间设备能登录、时间正常后建议先做几项基础设置再深入配置。第一是关闭不必要的管理服务比如 Telnet这个协议明文传输放在现在的网络环境里就是裸奔。第二是修改默认 Web 管理端口常见做法是把 HTTPS 端口从 443 改成你内网习惯的非标准端口能少挨很多无差别扫描。第三是设置会话超时时间默认 5 分钟的 IDLE 超时会让配策略的人很崩溃——你刚查完一个地址去翻资料回头就被踢下线了。这些设置在不同型号上的菜单位置略有差异但基本都在“系统管理”或“设备管理”模块下。做这些事不用特别深的网络功底但能显著改善后续操作体验。记住一句话初始化的目标不是“能上网”而是“能稳定地管理这台设备”后续所有策略和 NAT 配置都依赖于一个可预测的管理底座。3. 安全策略配置理解接口、地址簿和规则的关系3.1 接口的区域划分为什么不能把所有口都丢在同一个区域东软防火墙和很多国产防火墙一样用“区域”来组织安全策略。最常见的划分方式是内网Inside/LAN、外网Outside/WAN、以及隔离区DMZ。没有默认区域接口必须手动绑定区域后区域之间才能拉起策略。这一点是最多新手翻车的地方——直接把两个接口配好 IP以为就能通信结果两边都 ping 不通因为接口没有绑定区域或者绑在了同一个区域。同一个区域内的接口默认互通的区域之间默认是全部拒绝。推荐的做法是至少建三个区域区域建议接口用途InsideGe0/1内网用户、办公网段OutsideGe0/0接运营商或上级路由DMZGe0/2邮件、Web 等对外服务器把接口绑定到区域的常见 Web 操作路径是网络 - 接口 - 选择接口 - 编辑 - 绑定区域。命令行下则是进入接口配置模式后敲zone inside之类的绑定命令。要注意绑定区域的瞬间接口上已有的任何流量都会中断所以生产设备上做这个操作要选在窗口期。3.2 定义地址簿和服务组策略不是直接写 IP 的而是引用“地址簿”里的地址对象或地址组。这个习惯比五元组直接怼在规则里要强得多——后期加地址改一处全策略生效。我的做法是把所有服务器 IP、网段、外部特定主机都提前在地址簿里建好命名带上业务标识比如SERVER-DB-10.10.1.10、SUBNET-OFFICE-192.168.10.0-24。服务组也一样。防火墙自带常见的端口服务比如 HTTP、HTTPS、DNS、MySQL但业务系统经常需要一堆自定义端口比如 OA 系统的 8080、ERP 的 1521 加上 8443。我一般会按业务建服务组避免在策略里重复写一个个端口。配置路径通常是在“对象”或“资源管理”菜单下新建地址和服务两步操作主要是填名字、IP/网段、协议与端口。3.3 创建安全规则动作与日志字段地址和服务定义好之后策略配置就变成填空了。以最普遍的“允许内网访问外网”为例在安全策略里建一条规则source 地址簿[SUBNET-OFFICE-192.168.10.0-24] destination 地址簿[ANY-EXTERNAL] service 服务组[OUTBOUND-COMMON] action permit log enable这条规则的意思是来自办公网段、前往外部网络、匹配常见外访协议的流量全部放行并且要产生日志。参数里的log字段容易被忽略但排障时候有没有日志完全是两个世界。没有日志流量匹配不上时只能瞎猜有日志一条流量的 accept/deny 结果清清楚楚。建议默认开启日志尤其入职的新人别在这省存储空间。策略的生效方向也很重要。东软的安全策略通常支持设置“从哪个区域来到哪个区域去”在 Web 界面上表现为选择源区域和目标区域。刚上手时建策略之前先想清楚这条流量从哪个区域进到哪个区域出。想反了规则是永远匹配不到的。3.4 策略顺序和命中匹配逻辑东软防火墙的策略是顺序匹配的从上到下命中了就执行不再往下面看。所以规则顺序必须“从特例到通用”排。举个例子你既想允许全员访问外网又想单独封掉某个 IP 的互联网访问那就必须先写“拒绝该 IP 的外访”再写“允许全员外访”。如果顺序反过来拒绝规则永远没有出场机会因为全员放行规则先把它吞了。策略排布这一块我见过太多老工程师栽过。新加一条限制性规则不生效第一反应是设备坏了结果只是顺序问题。建议在每条策略的备注字段里写清楚这条规则是谁、在什么时间、为什么加。等三个月后你自己回来排查的时候一个备注能省一小时。4. NAT 配置源地址转换与目的地址映射4.1 出口上网的源地址转换配置内网访问外网的流量光有安全策略还不够必须配上源地址转换Hide NAT / 动态 NAT否则内网私有地址出去回包进不来。东软的 NAT 配置在网络模块下单独管理和策略是两套系统。配置出口 NAT 的要点是明确指定源地址内网网段、目标接口外网口、以及转换方式。nat policy rule name OFFICE-TO-CLOUD source-address 192.168.10.0/24 destination-interface Ge0/0 action source-nat interface这段命令表达的是对来自 192.168.10.0/24、从 Ge0/0 外出的流量把源地址转换成该接口的地址。action source-nat interface是多数上网场景的标准选择相当于用外网口的公网 IP 来转发。如果你的光猫或上级设备给了多个公网 IP可以创建一个地址池把转换目标换成地址池。注意一点源 NAT 的目标地址一定不能被策略挡住——源 NAT 发生在策略匹配之前还是之后各版本有差异遇到 NAT 和安全策略冲突时优先查这条流的会话表看转换后源 IP 是否还能匹配到回程允许规则。4.2 内网服务器发布的目的地址映射内网服务器要对外提供服务需要目的地址映射DNAT。常见的场景是公网访问 203.0.113.10 的 TCP 8443转发到内网 192.168.1.10 的 TCP 443。配置路径在 NAT 规则里新建 DNAT 规则关键参数如下表参数值说明外部接口Ge0/0收流量的接口外部目的 IP203.0.113.10公网映射地址外部目的端口8443公网侧端口内部目的 IP192.168.1.10服务器内网地址内部目的端口443服务器实际监听端口这个配置的本质是让防火墙当一个“邮局”把寄到 A 地址的信改投到内网 B 地址。配置完 DNAT记得还必须有一条配套的安全策略放行外网到防火墙映射地址的流量。很多人配完 DNAT 发现不通回头查半天发现策略没建或者策略里的目的地写的还是目标服务器内网 IP——写错了。策略里的目的应该是 DNAT 之前的“外部目的 IP”也就是防火墙接口所属段的地址。4.3 回程路由与双向 NAT开了 DNAT 以后回程流程往往被忽略。内网服务器向客户端回包时源地址是服务器自己的内网地址但如果客户端是从公网过来的回包必须经过防火墙而且还需要把源地址重写成防火墙接受的那个公网地址否则客户端不会认这个连接。这就是“双向 NAT”存在的意义。最简单可靠的做法是让内网服务器的默认网关指向防火墙内网接口地址然后防火墙在回包方向上做源地址转换匹配条件就是 DNAT 对应的连接。如果日志里看到 inbound 连接建立后响应方向丢包严重第一反应就是服务器直接响应到了客户端绕过了防火墙。这种情况常见于多网卡服务器两个接口一个接防火墙、一个接交换机回包走了直连路由。解决方法是调整服务器路由让业务流量统一走防火墙或者加一条目的是客户端网段的静态路由指向防火墙。服务器侧如果开了系统防火墙比如 Windows Server 的默认入站规则也可能把这个流量拦截掉。我碰到过一台 Windows 服务器DNAT 配得完美连接就是建不起来最后发现是新装的 VNC 自带防火墙规则把端口堵了。排查这类问题时先看服务器的本地防火墙和安全软件别一开始就怀疑网络设备。5. 常见配置坑规则放行失败、NAT 不生效、管理断连5.1 策略加在末尾导致被显式拒绝规则拦截现象新加的一条放行规则怎么都不生效流量持续丢弃查看会话表发现没有这条流的记录日志里只有 deny 记录。原因新规则加在了策略列表的末尾而上面的某条显式拒绝规则已经先匹配了这条流量。这是最典型的规则顺序问题越是老设备越容易出这种错——老运维习惯于把所有 deny 规则堆在最上面后加 permit 规则的往往下巴被一锅端。解决把新的放行规则插入到那条 deny 规则之前。正规的做法是先把策略列表按“特例 - 通用”理顺再改动作急修时直接在 Web 界面用规则顺序调整按钮把新规则上移到指定位置确认命中再落库。5.2 NAT 配置了但流量没有做转换现象Web 里配好了源 NAT内网用户访问外网依然不通抓包看到防火墙外网口出来的包源地址还是 192.168.10.x。原因两种情况最常见——一是 NAT 规则里的源地址范围写错了匹配不到实际流量没触发转换二是流量根本没走到 NAT 这一步安全策略就把它丢了。东软的处理顺序一般是先查策略后查 NAT策略没放行到达不了 NAT 模块。解决先 ping 防火墙外网口地址通则说明接口没问题接着查安全策略确认有 permit 规则匹配这条流量最后再查 NAT 规则把源地址范围改成实际网段。改了任何一处都建议在外网口开个debug看转换结果不要凭眼睛盯着配置猜。5.3 时间计划导致策略“失联”现象某条策略白天好用晚上六七点之后就开始丢包用户直接打电话来投诉。看了一眼设备运行状态CPU 不高内存没爆接口流量正常。原因策略上挂了一个工作日时间计划下班时间不匹配流量拿不到 permit。如果这条策略没有独立的 deny 或 reject 规则流量会在策略匹配失败后落到隐式拒绝——表现就是“似通非通”非常迷惑。解决在 Web 界面查看策略的“生效时间”字段把时间计划拉长或者全时段允许。排查时也别只在工作时间看问题——非工作时间的表现往往才是定位玄学问题的关键。5.4 Web 管理会话频繁中断配置丢失现象正在配策略页面突然退回登录页配了一半的规则没了重新登录后发现对象里多了一条没保存的残留。原因设备的会话超时时间设得太短或者管理地址所在的链路上有丢包管理会话被中断。东软的 Web 配置是在会话里的长时间停顿不保存超时后服务端回滚未提交的变更。解决先去系统管理里把会话超时从 5 分钟调整到 20 分钟或更长改完超时后配置每完成一个模块就点保存/提交别积攒到最后一起提。习惯养成后基本不再会丢配置。另外换一个浏览器试试——老设备的 Web 管理对 Chrome 新版本兼容不好页面按钮丢失的情况用 Firefox 常常就解决了。5.5 封禁某台电脑但还是能上网现象在策略里添加了一条“拒绝某 IP 访问外网”的规则结果那台电脑照样能打开网页。原因规则顺序不对拒绝规则排在允许规则下面流量先被 permit 吃掉了。还有一种情况是那条拒绝规则的目标区域选错了——比如你选的是 Inside 到 Outside但流量实际上走的是 Inside 到另一个用户自定义区域规则根本匹配不上。解决把拒绝规则移到允许规则的前面。再检查一遍源/目的区域方向必要时对防火墙自身的会话表和服务缓存清一下刷新后重新测试。如果该电脑访问的是同一个内网里的地址那这条策略本来就不该挡住它——内网互访通常不走这个区域对。6. 配置快速验证技巧用会话表和日志一次性验明全部规则验证配置是否生效最快的方式不是逐条看规则而是看会话表和日志。东软防火墙在特权模式下可以用命令直接查看当前活跃会话比如show session brief这条命令会打印所有经过防火墙的连接看一次你就知道谁在通、谁被拒、走了哪条策略。重点看两个字段一是状态是否 ESTABLISH二是是否命中了期望的规则 ID。如果看到流量状态正常但目的端口不是你所预期的说明 DNAT 没做干净。日志也是一个高性价比的抓手。每一条 deny/accept 都会记录源、目的、端口、时间、动作以及命中规则的 ID。拿日志里的规则 ID 回去对照策略列表五秒钟就能定位是哪条规则在放行或阻断。如果发现日志量巨大先按时间筛选再看动作分布大量 deny 集中在同一源 IP 时基本就是某个扫描源在碰你的外网口。我这里有一个个人习惯所有涉及 NAT 和策略的变更配置完成后都会在 Console 下执行show config对照检查一遍——看规则顺序、看 NAT 方向、看接口绑定的区域。设备重启后我也会再用一个外部测试主机从两个方向各跑一次连通性内网到外网一条流外网到 DMZ 服务器一条流。两边都通才算真正的收工而不是保存完配置就当作完了。这些做法听起来慢但往往能避免两三小时的排障。当年我接手一台老东软设备时折腾了一周最后发现只是嵌套了三条时间计划互相覆盖。吃过亏以后我每配完一条规则都会顺手看一眼会话表确认命中这个习惯帮我省下了无数返工时间。希望帮到你。本文还有配套的精品资源点击获取