ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

东软NetEye防火墙初始化与配置实战:从串口到策略放行

东软NetEye防火墙初始化与配置实战:从串口到策略放行 简介针对东软NetEye防火墙的配置实操文档适合网络管理员、安全运维人员以及正在学习国产防火墙部署的工程师。内容按初始化设备的完整流程展开覆盖串口连接、主机名与系统时间设置、语言选择、根管理员口令修改、管理员账号创建、WebUI/CLI与SCM管理方式选择以及可连接端口的IP/掩码/路由配置后半部分还梳理了用户权限、接口模式调整、安全域、路由、IP地址与服务定义、NAT地址映射和访问策略等日常运维要点。文档以图文步骤呈现便于对照实际设备逐步操作。资源包为单份doc文档大小2.52MB共1个文件无多余附件打开即可查阅。已有419人学习下载适合初次接触东软防火墙、需要快速完成上线配置和策略规划的读者。1. 首次拿到东软NetEye防火墙先别急着上架一台全新的东软NetEye防火墙摆到机柜前多数人的第一反应是“先通电看看”。但NetEye的初始化不走DHCP、不上电就有Web页面第一步必须通过串口控制台完成而且LILO引导提示只停留5秒错过就得重启再来。这篇文章按我实际配置NetEye的流程整理从串口初始化、系统参数、管理口IP到接口三层化、安全域、路由、对象、自定义服务、NAT和访问策略最后是回读验证。适合集成商工程师、电厂和变电站信息运维以及接手旧设备需要重新初始化的同行。读完可以照着做一台也能避开那些让配置白做的坑。2. 串口初始化从LILO引导到WebUI可管理的完整链路东软NetEye的初始化配置绕不开串口。文档里写得清楚用RJ-45 null-modem线缆连接串口控制台完成初始配置后设备才具备Web和CLI管理条件。这一步不做好后面所有WebUI操作都没有入口。2.1 连接准备null-modem线缆与终端参数NetEye的串口控制台是RJ-45口不是DB9不能用普通网线直接连笔记本需要用RJ-45 null-modem线缆也有人叫它交叉串口线。市面上有USB转RJ-45的console线也能用但兼容性参差不齐我建议优先用设备原装的那根。终端软件方面Windows 10自带的超级终端已经没了我一般用SecureCRT或者Xshell。新建串口会话时按常见网络设备的console参数配置波特率9600、数据位8、停止位1、无校验、无流控也就是常说的9600 8N1。参数典型值说明波特率9600NetEye默认console速率部分老设备可能不同以设备铭牌为准数据位8固定停止位1固定校验None无校验流控None关闭流控个别设备需开启RTS/CTS遇到乱码时再试接线和打开会话的步骤先把设备电源关掉null-modem线一头插设备的Console口另一头插笔记本串口或USB转串口打开SecureCRT新建Serial连接选择对应的COM口按上表参数配置打开设备电源终端窗口应出现LILO引导信息。LILO提示里那句“Press key 2 to enter BOOTMGR command mode”是给进阶排障用的输入2会进BOOTMGR命令模式正常初始化走默认启动项即可。提示只停留约5秒没来得及输入也不必慌等待它走默认启动也会进系统只是不会进入配置向导重新断电再走一次就行。2.2 系统参数主机名、时间、语言与root口令设备启动后配置向导会先确认四类系统参数主机名、系统时间、语言和root口令。完整交互序列如下其中注释部分是我补的说明不在终端显示。Config the firewall or quit (y/n)(n) y Please input the host name for this system Host name: SZYCZ_FW5200 Please set the system time (YYYY-MM-DD HH:MM:SS) system time (2000-01-01 00:00:01): 2012-07-04 10:22:36 Please set system language (1) English (2) Chinese Please input a choice[1-2,q] 2 Changing default password of root?(y/n)(y) n主机名按单位设备命名规范填文档里的SZYCZ_FW5200就是现场设备命名风格能区分设备即可后边在WebUI里也能改。系统时间必须准确差几分钟都会导致日志时间错乱、证书校验异常如果现场有NTP服务器后续在WebUI里补一条NTP配置。语言选2中文后续WebUI默认中文对本地运维团队友好。root默认密码是neteye生产环境首次部署必须改。文档演示里为了走流程选了n实际项目里我从不跳过这一步。如果改密码交互序列长这样Changing default password of root?(y/n)(y) y Old password(6-128): neteye Password(6-128): **************** Repeat Password(6-128): ****************新密码长度6到128位建议大小写字母加数字混排。改完root密码后后续通过控制台登录就是用新密码。这里有个小提醒改密码过程中不要断电否则可能陷入密码不一致状态虽然可以重置但没必要给自己添麻烦。2.3 管理员账号登录方式选择与密码策略系统参数定完后进入管理员创建流程。文档里的ycz用户选了Web、Telnet、SSH、SCM四种登录方式交互序列如下Creating an administrator?(y/n)(y) y Username: ycz Please select a login type (1) Web (2) Telnet (3) SSH (4) SCM Please input a choice[1-4](1)(example: 1,2,3): 1,2,3 Password(6-128): **************** Repeat Password(6-128): ****************登录方式支持多选1,2,3表示这个管理员同时允许Web、Telnet、SSH三种入口登录。我的习惯是生产环境只选1和3。Telnet是明文传输用户名密码在链路上裸奔能不开就不开。SCM对应东软集中管理平台现场如果没有中心管理服务器就不要勾4。后面还有两个全局管理开关Allow managing the firewall by using the WebUI选yAllow managing the firewall by using the CLI根据团队习惯来。如果打算保留命令行排障通道CLI就选y。文档里把CLI关了、WebUI开着等于把远程管理入口收窄成Web单通道安全性更高但后面真遇到WebUI起不来的情况就只能回串口处理。2.4 管理口参数eth0的IP、掩码与默认路由初始化最后一步是给初始连接用的接口配三层参数文档里选的eth0。完整交互如下Select an interface from the list: (1) eth0 (2) eth1 (3) eth2 (4) eth3 Please input ethernet interface [1-4](1) 1 Please input IP address (192.168.1.100): 192.168.1.100 Please input subnet mask (255.255.255.0): 255.255.255.0 Please input default router to use with selected interface (192.168.1.1): 192.168.1.1 Is this information correct(y/n)? yeth0固定作为管理口默认IP 192.168.1.100/24网关192.168.1.1。这里的网关很关键它同时是设备访问管理网段的默认出口。如果现场管理网跟192.168.1.0/24不是一个网段建议提前规划把eth0地址直接配成实际管理网段内的地址而不是先配默认值、上架后再改那时要动管理地址会连带断连风险。向导走完系统会提示已可通过WebUI和CLI继续配置。关掉串口会话把笔记本网卡手动配到192.168.1.0/24网段# Windows 下以管理员身份执行把本机网卡配到管理网段 netsh interface ip set address name以太网 static 192.168.1.10 255.255.255.0 192.168.1.1然后用浏览器访问 https://192.168.1.100。设备默认证书是自签名的浏览器会拦一道选择“继续访问”即可。到这里初始化链路走完后面eth1/eth2的配置都在WebUI里完成不再依赖串口。3. 网络层配置接口三层化、安全域与路由的规划顺序进入WebUI后第一件事不是急着配业务而是把接口、安全域、路由这三层网络基础搭对。顺序反了后面业务策略全都要返工。3.1 接口模式从二层改三层启用WebAuth默认状态下eth1、eth2是二层口不能直接配IP。要让它们承担内网、外网的三层转发先要把模式改成三层。WebUI路径一般是“网络→接口”找到eth1/eth2把模式从二层切到三层然后填IP、掩码。文档里的拓扑是典型的三个区域eth0管理口192.168.1.100eth1内网口eth2外网口。但这种“管理口独立”的布局下eth1和eth2哪个是内、哪个是外要结合你的实际接线和IP规划确认不能想当然。接口用途地址示例说明eth0管理口192.168.1.100/24保持默认不挪作业务eth1内网口192.168.10.1/24连接内网核心交换机eth2外网口按上级分配地址连接外网或上级调度网改完模式后记得启用WebAuth。文档里专门提了“启用WebAuth以方便日后用该IP进行设备的管理”。WebAuth相当于一个浏览器认证门户访问eth1或eth2的IP时会先弹出认证页用管理员账号通过认证后才进入WebUI。好处是设备管理不再依赖单管理口内网、外网任一可达IP都能进管理界面适合部署阶段频繁调试的场景。注意接口模式切换会重置接口属性。如果这个口已经配置了策略或NAT切换前先确认不影响业务最好是设备还没上线业务时就把模式改完。3.2 安全域Inside与Outside的划分依据配置→安全域新建Inside和Outside两个域然后把eth1、eth2分别加入。划分依据不是看接口名字而是看流量方向。连接内网核心交换机的接口进Inside域代表可信侧连接外网或上级调度网的接口进Outside域代表不可信侧。管理口eth0单独在管理区域里不参与业务域不同版本布局略有差别但隔离思路一致。大多数防火墙默认跨域拒绝、域内放行。也就是说Inside到Outside的流量不会自动通必须在访问策略里显式放行。很多人配完接口和路由就以为业务通了结果业务访问失败回头查半天发现是安全域策略这道门闩没打开。安全域不是形式上的分组它是策略引用的边界后续所有访问策略都以“源域→目的域”的维度编写所以域划分错了策略方向也会跟着错。3.3 路由配置默认路由指向Outside配置→路由至少要保证两条路由存在。第一条是默认路由0.0.0.0/0下一跳指向Outside侧网关负责出网流量去往外部或上级第二条是回程路由指向内网核心交换机地址保证内网设备能回到防火墙。路由表设计有个实践原则先让管理通再让业务通。eth0管理口已配默认网关192.168.1.1WebUI可达后再配业务路由。如果业务跨了多个网段尽量在核心交换机上做汇聚路由在设备上只写大网段避免到处都是零碎的小路由排障时看花眼。我一般会先在防火墙里ping一下内网核心和外部对端地址确认路由转发路径是通的再进入业务配置阶段。ping不通就先查路由下一跳、接口UP状态和物理链路别急着写策略。4. 业务开通四件套IP对象、自定义服务、地址映射与访问策略业务放行的配置路径是固定的先定义IP对象再定义服务最后做NAT映射和访问策略。顺序反了后面一定返工。4.1 IP地址对象先建对象再写策略配置→对象→地址把业务涉及的IP先存成对象。文档里做的保信业务、电量采集业务对应现场有保信子站、电能量采集终端这类固定IP设备。把这些IP在对象里命名好后面策略里直接用对象名引用好处是IP调整时只需要改对象不用翻策略列表逐条改。操作步骤进入配置→对象→地址新建地址对象填名称比如“保信子站-1”“电量采集终端组”填IP或网段掩码按实际填写保存后在访问策略的源/目的里直接引用对象名。这里一个小建议对象名别用“测试1”“临时”这类看不清用途的名字现场设备多了以后策略全靠对象名来读命名不清等于埋雷。4.2 自定义服务保信与电量采集业务的端口识别配置→对象→服务把业务端口定义成服务。东软默认服务库里只有常用端口保信、电量采集这类行业业务端口一般都要自己加。文档里说得明确操作路径是“配置——对象——服务”在界面最下面添加新服务。操作要点保信业务现场常见走IEC 60870-5-104规约对应TCP 2404老站也有用103规约的TCP和UDP都有务必向业务厂家要到端口清单再填。电量采集业务常见走IEC 60870-5-102或厂家私有协议端口号不统一以主站侧下发的端口表为准。定义服务时注意传输层协议选TCP还是UDP选错了策略照样不生效这是高频踩坑点。4.3 地址映射NAT转换方向别搞反配置→地址转换→地址映射NAT分两个方向。源地址转换内网终端访问外部网络时把源地址换成防火墙外网口地址典型场景是内网电量采集终端主动上报到主站但出口地址是私网段需要做源NAT。目的地址转换外部访问内网服务器时把目的地址从公网地址映射到内网服务器地址典型场景是上级调度从外部访问保信子站把公网地址映射到内网保信子站。场景转换方向配置要点内网终端上报主站源NAT源地址换成外网口地址通常是动态PAT外部访问内网业务服务器目的NAT公网地址映射到内网服务器注意映射端口不要冲突常见错误是方向搞反或只做了NAT忘了写访问策略。NAT和访问策略是两个独立配置都配齐才会通。改NAT配置时已经在线的会话通常会被重置尽量在业务低峰期调整。4.4 访问策略白名单思路与五元组编排配置→访问策略新建策略按五元组放行源安全域、源地址、目的安全域、目的地址、服务协议端口。策略编排我坚持三个习惯白名单思路默认全部拒绝只放行明确需要的流量策略顺序先窄后宽越具体的规则放越前面每条策略都要能说清楚“谁到谁、走什么端口、干什么用”说不清楚用途的就不写。文档里定义的保信业务、电量采集业务服务在访问策略里分别引用放行方向按业务会话方向写。比如保信主站主动连接子站那源就是主站侧安全域目的是子站侧安全域。配完策略后最后加一条默认拒绝的兜底规则并开启日志记录这样后续排查时能看到被拒绝的流量从哪来、到哪去比瞎猜高效得多。5. 高频踩坑与排查五条翻车记录及修复方法这一章全部来自实际配置过程中的翻车记录每一条我都按“现象→原因→解决”展开建议收藏配置到哪一步翻车了直接对号入座。5.1 串口窗口5秒超时初始化向导没起来现象按文档接好串口线上电后终端出现LILO提示但还没来得及输入1提示就跳过去了或者输入了回车没反应。原因LILO引导提示只停留约5秒超过时间会走默认启动项直接进系统而不是初始化向导。很多USB转串口线在终端里显示接收是慢半拍的看到字再敲回车已经晚了。解决先检查线缆尽量用设备原装null-modem线USB转串口线如果兼容性不行就换一根试试。然后断电重启LILO提示一出现就按顺序输入1回车不要等它完全显示完。如果已经进了系统而设备又没完成初始化重启重新走一遍就是这不是故障只是时序问题耐心点。5.2 修改eth0的IP后WebUI失联现象初始化时用192.168.1.100能正常登录后来在WebUI里把管理口IP改了保存后页面立刻断连浏览器再也打不开设备。原因管理口IP变更后原地址不再属于设备浏览器和本地网卡都还在跟旧地址通信。这是基础的IP配置常识但现场一忙就容易忘。解决改IP前先把新地址记下来改完直接用新地址访问。如果手边还有串口就用串口确认接口状态没有串口就检查笔记本能否ping通新地址。我一般先在管理口上临时加一个新网段的辅助地址确认WebUI能从新地址打开后再删掉旧地址避免改配置过程中断连。5.3 接口从二层改三层管理面掉了现象在WebUI里把eth1从二层改成三层并配了IP点击保存后当前WebUI会话断掉之后用该口IP想登录也登不上。原因二层口本身不带IP切换三层时接口会重新初始化原来绑定在这个口上的管理通道会短暂中断如果设备的管理面恰好只依赖eth1就彻底失联。文档里建议用WebUI管理eth1/eth2但前提是接口切换和IP配置已经稳定。解决eth0保持管理口不要动所有接口模式切换都用eth0建立的管理会话来操作。改完eth1/eth2后先在新接口上ping网关、ping管理网段确认三层链路通了再考虑把管理面切换到新接口。启用WebAuth也要等接口模式和IP都确认正常后再开避免边改边管理一改就断。5.4 自定义服务端口识别错策略放行也没用现象访问策略里引用了自定义服务动作也设成了允许但业务还是不通。原因行业业务端口容易拿错。保信、电量采集业务有的走TCP有的走UDP有的还会带多个监听端口如果只填了其中一个或协议选错数据流到防火墙就被丢弃。解决先用临时全通策略把业务放通在业务侧的交换机上做端口镜像抓包。看真实五元组源的IP和端口、目的IP和端口、TCP还是UDP。拿到包再回填服务定义同时把临时的宽策略删掉恢复白名单状态。抓包这一步看起来绕实际最省时间比反复改策略试错快得多。5.5 路由通了、NAT也配了流量还是不通现象接口、安全域、路由、NAT都按文档配好业务访问依旧失败设备上看不到任何有效会话。原因大部分是安全域策略没放行或者NAT转换方向跟安全域方向不匹配。比如目的NAT配在Outside→Inside但访问策略的源安全域填反了数据到了防火墙先被策略拒绝NAT根本轮不到工作。解决按顺序排查。先ping测试三层通不通通了看接口统计计数有没有收到流量再看安全策略日志有没有deny记录最后看NAT会话表确认转换有没有发生。一般走到第三步就能定位大部分问题都出在策略方向上不是出在NAT本身。6. 配置回读验证把整台设备过一遍再收工6.1 导出配置逐项核对设备配置完第一件事是把配置导出一份。东软WebUI一般在“系统→配置管理”或“维护→配置导入导出”里有导出入口保存一份文本备份命名带日期比如fw-szycz-20260704.conf。然后打开备份从后往前读对照需求表确认每一项都在接口IP、安全域归属、路由表、地址对象、自定义服务、NAT映射、访问策略。我习惯把需求写在一张表里业务名、源、目的、协议端口、NAT方向、策略名称。然后逐条对照导出的配置打勾。打勾不是确认存在而是确认方向也对。比如“保信主站访问保信子站”源是Outside、目的是Inside那策略里的源域就得是Outside写反了配置也在、功能就是不通这一步能拦住大多数配置错误。6.2 重启与连通性测试配置核对完再做一次重启验证。重启的意义是确认配置是落盘保存的不是只活在内存里。设备起来后用管理口登录逐条验证管理口ping通管理网段网关内网口ping通核心交换机业务终端访问保信、电量采集服务走通完整路径查看会话表能看到对应的TCP或UDP会话记录。这四步走完设备才算真正交付。从那以后我每次配完防火墙都强制走一遍导出配置、逐项回读、重启验证的三连流程不跳过任何一步。备份文件按日期归档装订到项目交付文档里看着有点形式主义但真出问题的时候这份备份就是最大的后悔药。希望帮到你。本文还有配套的精品资源点击获取
返回列表