ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

eNSP中Web方式配置USG防火墙透明模式全攻略

eNSP中Web方式配置USG防火墙透明模式全攻略 eNSP里折腾防火墙多数人习惯先开命令行敲一堆命令完事。但碰到USG系列防火墙的透明模式命令行配置逻辑和路由器完全不同很多朋友在这上面卡得怀疑人生。换个思路用web方式登录防火墙图形界面透明模式的配置反而直观不少——接口该划到哪个安全域、放行策略加没加一眼就能看明白排错也方便。这篇就完整走一遍“eNSP环境里通过web界面给防火墙配透明模式”的流程。从基础概念到具体操作再到验证和踩坑一次讲透。不管是应付实验考试还是想弄懂生产环境里防火墙到底怎么“透明”地串进网络这篇都适合你。1. 开始之前透明模式到底解决什么问题1.1 先搞懂“透明”这两个字的含义不少刚开始接触防火墙的同学容易把透明模式和网桥、交换机搞混。理解它最简单的办法就是把这个模式下防火墙想象成一根“带过滤功能的网线”——接上去之前网络能通接上去之后网络照样通但所有经过的流量都会被防火墙检查一遍。透明模式全称是Transparent Mode工作在二层。防火墙所有接口IP默认都不参与三层转发接口之间像一个交换机直接把数据帧按MAC地址转发。最核心的特点是不需要改动原有网络的IP地址、网关、VLAN划分防火墙就像空气一样“透明”地存在于链路中间。这个特性在实际项目中非常值钱。很多老网络里核心交换机、服务器、终端都是规划好的地址你根本不可能去动它们。这时候想加防火墙做安全过滤如果用路由模式就得改接口地址、改网关、改终端指向牵一发动全身。透明模式直接改变拓扑不动地址几分钟就能把设备串进去改造风险和迁移成本几乎为零。1.2 透明模式和路由模式、旁路模式的本质区别刚接触防火墙的读者很容易对部署模式产生混乱这里用一张对比帮大家彻底理顺部署模式工作层级路由是否改变是否需要改动现有网络典型应用场景路由模式三层改变需要新建网络、NAT出口、不同网段隔离透明模式二层不变几乎为零现有网络串接防护、服务器区前防护、链路改造旁路模式二层/三层不变不变流量镜像分析、风险检测不影响转发生产环境中最常见的选择逻辑是能透明就透明不能透明才路由。比如公司内网服务器区前面要加防火墙但服务器IP、网关都在核心交换机上动不得——这种场景透明模式完美适配。再比如两个办公区之间已经跑着OSPF之类你要在中间插防火墙用透明模式不会打断路由协议邻居关系这也是一个非常实用的点。旁路模式则不改变流量路径通常配合镜像端口做审计或监测不承担实时阻断。1.3 为什么这次选择web方式配置eNSP里的防火墙默认支持命令行配置这没错。但透明模式涉及的配置项比如接口加入安全域、策略放行、管理口配置等在命令行里要敲十几条命令命令层级比较深。而web方式有一整套图形化页面配置逻辑更贴近“看清全局再动手”的思路。尤其对于刚开始练习的读者web界面把安全域和策略的关系清清楚楚展示出来哪里漏配了一目了然。所以本文走一条更“可视化”的路子先用命令行完成基础网络与管理面配置让web界面能登录再通过web界面完成透明模式的核心配置。这样既满足了很多人“想用web操作防火墙”的需求又保证了整个过程在eNSP里能跑通。2. eNSP环境准备与web登录前的关键设置2.1 设备选型与初始拓扑eNSP的防火墙设备一般选USG6000需要在安装eNSP后导入防火墙镜像才能正常使用。如果拖出来启动报错多半是镜像没导入或者版本不兼容。拓扑上我们规划一个最简单的场景两台PC分别模拟透明模式两侧的主机中间串一台防火墙。具体连接关系是PC1接防火墙GE0/0/1模拟透明模式负责保护的业务侧PC2接防火墙GE0/0/2模拟上游侧。防火墙的GE0/0/0作为管理口单独接一个云或一台管理PC用于登录web界面。在eNSP里云可以关联本机虚拟网卡让管理PC的浏览器直接访问防火墙管理地址。如果希望严格模拟真实环境可以用一台路由器或交换机单独做管理网段但eNSP里最简单稳定的方式是把管理口接到Cloud再利用本机的回环或者虚拟网卡建立管理通道。这个做法在大量实验里实测稳定强烈推荐。2.2 防火墙初始配置与web管理地址拿到USG6000后开机进入命令行默认账号密码是admin/Admin123。第一次登录一般会提示修改密码记住改了之后不要再忘记否则就要reset。为了让web方式可用需要配置管理接口的IP、放行HTTPS管理服务、配置管理PC到防火墙的连通性。我这里的规划是管理口GE0/0/0地址为192.168.1.1/24管理PC连接同一网段地址手工设为192.168.1.100/24。命令行里面需要完成这样一个最小集合system-view interface GigabitEthernet0/0/0 ip address 192.168.1.1 255.255.255.0 undo shutdown quit service-manager https permit 0.0.0.0 0 firewall zone trust add interface GigabitEthernet0/0/0 quit以上操作把管理口放进了trust区域并开放了HTTPS管理协议。这里有个容易漏的点新版本华为防火墙默认有local域和管理面的特殊处理如果管理口没有加入任何安全域或者未显式放行管理服务web页面会一直打不开。2.3 浏览器登录与常见登录失败原因在管理PC上打开浏览器输入https://192.168.1.1。浏览器会警告证书不受信任USG默认的自签名证书必然有这个提示直接选择继续访问。看到界面要求输入账号密码意味着管理通道已经通了。如果发现页面打不开先检查交换机、防火墙接口状态是否UP再ping管理地址确认链路层通不通最后确认本地防火墙是否拦截了浏览器到管理地址的访问。eNSP里云连接有时候会因“绑定网卡”选错导致管理PC无法通信这是新手最常踩的坑。建议在云配置里选当前正在上网的物理网卡或虚拟网卡绑定方向选双向。3. 透明模式核心配置安全域、接口与策略3.1 安全域规划——透明模式的安全域思路登录进web界面后先别急着点各种菜单先在脑子里把安全域规划好。透明模式下接口不配IP但依然要划分到安全域因为华为防火墙默认规则就是不同安全域之间的流量必须策略允许才能通行同域流量默认可以互通。这个设计其实很讲究。透明模式虽然工作在二层过滤逻辑依旧基于安全域。比如两台PC一个在Trust侧一个在Untrust侧它们之间想通信就必须创建Trust到Untrust的放行策略。如果你把所有接口都放进同一个安全域那防火墙基本就变成了一台昂贵交换机——过滤功能全废了。实战中通常这样规划面向内部网络、需要重点保护的一侧放Trust面向外部交换网络或有风险的一侧放Untrust管理口单独放一个管理区域。在透明模式下管理口和业务口必须分开不然管理流量混在业务流量里会很混乱。3.2 将物理接口加入安全域在web界面的网络配置中找到接口配置页面业务接口GE0/0/1、GE0/0/2的管理状态都改为开启但不配IP。然后在安全域配置界面把GE0/0/1加入Trust区域GE0/0/2加入Untrust区域管理口GE0/0/0保持已有配置。这里必须强调不需要给GE0/0/1、GE0/0/2配置任何IP地址这是透明模式最直观的特点。所有接口只承载二层流量BPDU和广播帧都会正常转发。如果某扇区接口误配了IP防火墙反而会进入三层模式逻辑透明转发可能失效这是很多实验“明明配了透明模式却不透”的常见根源。3.3 创建必要的放行策略接口和区域配置完成再添加安全策略让PC之间能够互通同时防火墙还能执行过滤。在Web的安全策略页面新增一条策略源区域Trust目的区域Untrust动作允许然后在反向再加一条源区域Untrust目的区域Trust动作允许。很多同学到这里会问既然透明模式下防火墙要像交换机一样工作为什么还要双向策略是不是多此一举。答案是华为默认拒绝所有跨域流量如果只放行一个方向反向流量就会被丢弃表现为能ping通一端却ping不通另一端甚至TCP三次握手都完不成。所以透明模式下严格来说需要创建两个方向的策略或者一条策略同时勾选双向。生产环境更讲究的做法是两个方向上做精细化限制比如只放行TCP业务端口其他默认拒绝。这才能体现透明防火墙的安全价值。3.4 高层级安全配置黑名单与防护联动透明模式被很多工程师视为“串糖葫芦”模式的另一个优势就是它可以无缝集成防火墙的其他安全能力。比如web界面里的黑名单功能可以手动添加风险IP任何经过防火墙的流量如果源IP匹配黑名单会被直接丢弃效果立竿见影。在实际应用中透明模式防火墙还可以开启入侵防御和反病毒功能因为所有流量都必经防火墙不像旁路模式只能看不能档。这个优势在服务器区前面加防护时尤其明显——攻击报文还没到达服务器防火墙就已经把它拦住了。需要提醒的是eNSP实验环境里这些高级安全特性不一定都能完全模拟但在真实USG上透明模式和这些防护功能是完全兼容的。4. 基于eNSP的完整实操流程实录4.1 实验拓扑初始化与基础连通性验证按下图思路搭建PC1 (192.168.2.10/24 网关192.168.2.1) 接到防火墙GE0/0/1PC2 (192.168.3.10/24 网关192.168.3.1) 接到GE0/0/2。为了模拟透明模式的使用场景把这两台PC的网关指向核心交换机等设备而不是指向防火墙。在防火墙配置之前先确认PC之间的链路是能够正常通信的或者干脆在防火墙前不连通配置后看效果。实际操作中可以在PC1上ping PC2配置防火墙前如果不通配置后能通就说明透明模式在二层放通了流量如果配置后依然不通再检查策略或区域。这一步能帮你快速区分问题是出在网络配置还是防火墙策略上。4.2 逐步配置透明模式web界面操作版本在web界面中操作顺序尽量固定避免遗漏第一步确保业务接口已开启。接口配置页面分别点击GE0/0/1和GE0/0/2确认端口状态是开启。第二步在安全域页面新建或修改区域将GE0/0/1划入TrustGE0/0/2划入Untrust。第三步在安全策略页面新建两条跨域策略方向为Trust到Untrust、Untrust到Trust动作为允许。第四步检查管理口安全域确认管理口和管理PC之间的访问不受影响。完成上述操作后回到PC1执行ping测试PC2。正常情况下应该能通。此时防火墙相当于串在了一个二层链路中间但干的是安全过滤的活。4.3 管理面与业务面分离透明模式配置的进阶要求是管理面与业务面分离。意思就是不管业务流量怎么走管理流量都要走独立的管理口不受业务策略影响。在web界面上管理口的地址和区域配置已经在开头完成关键点是确认管理口对应的安全区域策略允许管理PC访问防火墙本身。如果管理PC和防火墙管理口之间也在不同区域客户端访问管理口IP时要记得创建相应的local域或管理口所在域到local域的放行策略。华为防火墙默认允许local域主动发起连接但从其他域访问local域需要显式策略。很多人在配置恢复后又打不开web就是漏了这一条。可以在web界面的“安全策略”里检查所有涉及local域的规则确保来自管理网络、目的为防火墙管理口的HTTPS流量被允许。这也是生产环境里最常见的web管理失效原因之一。4.4 提交保存与配置备份每一步操作完成后建议点击页面下方的“提交”按钮让配置生效。eNSP里部分web操作会自动生效但保险起见还是手动提交。实验中途如果想防止误操作导致无法恢复可以在CLI界面使用display current-configuration导出配置文本或者使用save命令将配置文件保存到持久化存储中。保存配置这件事看起来琐碎但实际实验过程中帮了我很多次。有时候web界面配置填错只需重启设备恢复初始状态然而如果有保存过的配置一旦逻辑错误设备重启后会自动加载错误配置反而更难排错。因此在实验过程中尽量做到每完成一个阶段性步骤就保存一次同时保留CLI导出文本作为回退依据。5. 验证、抓包与常见问题排查5.1 验证透明模式生效的正确思路配置完成后验证不能只看“ping通了”就万事大吉。还要确认防火墙确实在转发而不是被绕过。验证思路主要有三条第一在防火墙上查看会话表确认PC1到PC2的流量建立了会话命令是display firewall session table第二在PC1 ping PC2时观察防火墙的接口计数确认GE0/0/1和GE0/0/2都有收发报文第三故意创建一条拒绝策略比如放行ICMP但拒绝TCP然后测试业务是否按策略被阻断这能直接证明防火墙在干活。还有一种更直观的验证方式就是抓包。eNSP里在防火墙上或云上开启抓包能看到完整的TCP三次握手与数据报文。抓包文件可以导出用Wireshark分析。这样可以确认透明模式下防火墙上没有修改任何IP或MAC地址——源MAC、目的MAC原样转发IP头也没有NAT痕迹完全符合“透明”的定义。5.2 透明模式典型故障与排查路径实际实验中最常见的几个故障几乎每个都在生产环境中遇到过故障一透明模式配好后业务还是不通。优先排查安全策略检查跨域策略是否双向放行再检查源区域和目的区域是否选反了。然后看接口是否UP未开启接口不可能转发流量。故障二ping管理地址通web页面打开极慢或超时。大概率是管理PC上的浏览器缓存了错误证书清理浏览器SSL状态或换一个无痕窗口试试。再检查访问管理口的策略是否限定了源地址如果只允许了特定IP而管理PC地址不在范围内自然连不上。故障三配置完成后PC之间能通但防火墙没有日志或会话。这种情况通常是流量根本没有经过防火墙。检查eNSP的连线确认两根网线都连在防火墙上而不是PC直接用云绕过了防火墙。eNSP里云设备多用于模拟互联网或管理链路如果业务流量被云接管防火墙就完全脱离了数据路径。故障四透明模式下二层广播不通。若PC通过DHCP获取地址需要检查防火墙是否开启了DHCP中继或者是否透传了广播报文透明模式理论上对广播是透明转发的但如果有二层安全特性如MAC地址学习限制、环路防护可能导致广播异常。在eNSP实验中可以先关闭这些二层安全功能验证后再按需开启。5.3 需要重点记住的排查命令汇总为了方便读者查阅整理一份透明模式排错的命令速查表这些命令在CLI里执行即可检查项目命令说明接口状态display interface GigabitEthernet0/0/1查看端口UP/协议UP状态接口加入安全域display firewall zone确认接口所属安全域安全策略列表display security-policy rule all查看已有策略条目会话表display firewall session table查看正在转发的流量会话接口流量统计display counter rate interface GigabitEthernet0/0/1确认收发报文是否在增长日志信息display logbuffer查看被拒绝或异常流量日志熟练使用这些命令之后透明模式的大部分问题都能在五分钟内定位。我在配置时习惯把CLI窗口和web页面同时打开改web配置、用CLI验证效率比纯一种方式高很多。5.4 生产环境切换透明模式前的几点忠告虽然eNSP实验里透明模式很好用但真实生产环境切换之前有几个点必须额外检查第一确认防火墙硬件支持透明模式工作部分低端型号或特定版本对透明模式的VLAN处理能力有限第二提前规划基于MAC或二层的特性比如DHCP snooping、STP参与等防火墙透明模式默认是不参与STP的如果网络里有环路场景要谨慎考虑第三透明模式下管理的带外性很重要管理口如果不具备独立带外通道一旦业务流量异常导致设备CPU过载web管理也可能失灵。6. 透明模式进阶应用与多场景扩展6.1 透明模式下的VLAN透传配置很多实际网络都带着VLAN跑。透明模式防火墙在默认情况下不会剥掉VLAN Tag而是按二层透传逻辑直接转发带Tag的帧。如果要让防火墙在透明模式下还能对特定VLAN做安全控制可以启用VLAN绑定把某个VLAN划到某个安全域实现基于VLAN的跨域控制。在eNSP里做实验时可以让PC1、PC2分别处于相同VLAN中间防火墙透明透传业务能通再调整VLAN与安全域的绑定按VLAN做策略限制体会透明模式对VLAN环境的安全控制能力。这个实验做下来对理解VLAN透传和安全域的关系非常有帮助。6.2 透明模式与NAT、路由模式并存现实环境不会只有一种场景。比如透明模式部署在一个内网核心区但出口方向还有个NAT网关或路由模式防火墙两者可以共存。透明模式只管二层的安全过滤NAT和路由交给上游设备这样设计的好处是职责清晰透明防火墙专注防护路由设备专注转发和地址转换。在eNSP中完全可以把这种架构模拟出来一台防火墙透明模式串在核心交换机与路由器之间再在路由器上做出口NAT。测试结果会发现透明防火墙不会影响NAT转换也不会打断路由邻居关系这种“透明串接NAT出口”的组合在生产环境非常常见。6.3 旁路模式的对比实验既然文章开头提到了旁路模式建议读者做一个对比实验来加深理解分别在透明模式和旁路模式下观察防火墙能否阻断指定IP的访问。透明模式下策略拒绝就可以直接生效旁路模式下需要依赖端口镜像与联动配置单纯策略不会影响转发结果。这个对比做完后你对这两种模式到底该在什么场景用会有更深的体感。6.4 透明模式下的HA部署思路生产环境为了防止透明防火墙单点故障经常部署双机热备。透明模式下的HA和路由模式略有不同主要是心跳线管理、虚拟MAC与接口状态联动等。eNSP的高级实验可以模拟两台USG做双机热备但要确保两台设备都启用透明模式并同步安全策略。我建议在学完透明模式基础后至少去了解HA的配置思路因为很多企业的透明模式项目都不是单台设备而是双机甚至多机。理解了“两台透明防火墙如何共享会话状态、如何无缝切换”才算真正把透明模式用到了生产级别。写在最后说实话透明模式是我个人比较偏爱的一种防火墙部署方式。它的思路反直觉——防火墙明明是安全设备怎么起名叫“透明”但当你在生产环境里把一套不能停、不能改地址的旧网络顺利加上安全防护时那种“悄然接管”的感觉确实让人觉得这个设计很妙。从我自己的实操体验来说eNSP里用web方式配置透明模式最值得记牢的几件事一是管理口、业务口一定要分开管理面可靠性直接影响你排错能力二是跨域策略记得双向放开或做精细化双向控制别让“只放一个方向”这种低级失误耽误时间三是每完成一个阶段就保存配置、导出配置别等到想回退时两手空空。如果后续还想深挖建议尝试把透明模式和VLAN透传、旁路模式对比、双机热备这几个实验连着做一遍。这些组合实验做完你对防火墙二三层协同工作的理解会明显超出只会配路由模式的人。后续我也会继续整理eNSP中其他防火墙部署模式的实战细节欢迎一起交流。
返回列表