ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

天融信 NGFW4000 防火墙实战:从开箱上架到策略放行与 NAT 映射全流程

天融信 NGFW4000 防火墙实战:从开箱上架到策略放行与 NAT 映射全流程 简介这份PDF资料聚焦天融信NGFW4000系列防火墙的实战配置面向网络安全运维人员、系统集成工程师以及正在备考相关认证的技术学习者帮助解决设备管理方式选择、命令行配置不熟悉等实际问题。资源包内仅含1个PDF文件大小约4.82MB内容以快速配置手册形式组织涵盖串口、TELNET、SSH、WEB及GUI五种管理方式的说明并系统整理了SYSTEM、VERSION、INFORMATION等常用命令的功能与WEBUI对应操作位置便于读者按目录快速定位所需配置项。目前已有130人学习下载适合需要上手该系列防火墙、对照命令行与界面操作进行实操练习的读者参考使用。1. 天融信 NGFW4000 实战从开箱上架到策略放行的完整路径手里拿到一台天融信 NGFW4000 系列设备很多人第一反应是找 console 线、找默认地址、找 Web 登录入口然后对着满屏的菜单不知道从哪下手。这个标题指向的不是某一篇官方手册的读书笔记而是一条真实链路设备上架、管理口连通、安全域划分、策略放行、NAT 映射、日志验证。它解决的是「设备通电了但业务不通」这个最磨人的阶段适合刚接手天融信防火墙的运维、集成商实施人员以及需要把 NGFW4000 接进现有网络但不想把整栋楼断网的人。下面按我实际交付时的顺序拆开讲参数和命令以 NGFW4000 常见固件界面为准不同版本菜单措辞可能有差异但逻辑一致。2. 上架前必须想清楚的三个选型问题NGFW4000 到底放在哪一层2.1 路由模式还是透明模式先看现有拓扑有没有改地址的空间NGFW4000 支持路由模式和透明模式这是上架前第一个要拍板的事。路由模式就是防火墙作为三层网关内网终端把默认网关指向防火墙内网口地址外网口配公网或上行地址所有跨域流量经过防火墙做路由转发。透明模式则是防火墙像一根网线串在原有链路里不改变任何 IP 规划内网网关还是原来的核心交换机或路由器。选哪个取决于你手里有没有改终端网关的权限。如果是新建网络路由模式更干净策略、NAT、日志都直观。如果是存量网络核心交换机上跑着几十个 VLAN终端网关全指在交换机上这时候硬改网关等于给自己找事透明模式串进去最省心。我一般会先问一句这台设备上架后谁来做内网终端的网关答案如果是「不动还是核心交换机」那就透明模式。透明模式下 NGFW4000 的两个口通常配成一对比如 ge0/1 接上行、ge0/2 接下行管理口单独用 ge0/0 或 MGMT 口配一个管理地址。注意透明模式不参与路由所以策略里匹配的是 VLAN 或接口对不是源目 IP 段的路由下一跳。2.2 安全域怎么划别把所有接口塞进一个 Trust天融信 NGFW4000 的策略匹配依赖安全域。常见做法是建 Trust、Untrust、DMZ 三个域内网口加入 Trust外网口加入 Untrust服务器区加入 DMZ。但实际项目里经常遇到多个内网口的情况比如办公区、生产区、无线区各一个口这时候不要图省事全塞进 Trust否则后面想限制生产区访问办公区就没法用域间策略区分。我的习惯是按业务属性建域Office、Production、Wireless、DMZ、Untrust。每个域绑定对应接口域间默认拒绝需要通什么再放什么。这样策略条目会多几条但排查时一眼能看出是哪两个域之间的问题。NGFW4000 的域间策略是自上而下匹配命中即停所以顺序比数量更重要。2.3 管理口地址和默认路由别让设备上架后自己失联管理口地址建议单独规划一个管理网段不要和业务口混用。NGFW4000 常见默认管理地址是 192.168.1.254 或类似具体看设备标签。上架前先用笔记本直连管理口改成一个你环境里能访问的地址配好管理主机的路由或同网段直连。如果走路由模式设备本身需要一条默认路由指向上行网关否则防火墙自己上不了网升级特征库、时间同步都会失败。命令层面在 Web 界面的「网络」-「路由」里加一条 0.0.0.0/0 下一跳指向上行设备。透明模式不需要默认路由但管理口要能通到你的管理终端。提示改管理口地址前先确认 console 或直连方式可用否则改完失联只能去机房插 console 线。3. 用 Web 界面跑通第一条放行策略从登录到验证的最小闭环3.1 登录与初始配置改密码、对时间、看接口状态用网线直连管理口笔记本配同网段地址浏览器打开 https://管理口地址。天融信 NGFW4000 的 Web 界面默认账号通常是 superman 或 admin密码见设备标签或随箱文档。首次登录强制改密码改完先做两件事对时间和看接口。时间不对会导致日志时间戳错乱后面排查时根本对不上业务反馈的时间点。在「系统」-「时间」里配 NTP 服务器没有内网 NTP 就手动校准。接口状态在「网络」-「接口」里看确认 ge0/1、ge0/2 的 link 是 up速率和双工匹配。如果接口 down先查线序和光模块别急着配策略。# 如果习惯命令行天融信 NGFW4000 也支持 console 下的命令查看接口 # 进入特权模式后查看接口简要状态 show interface brief # 查看当前路由表确认默认路由是否生效 show ip route # 查看已配置的安全域和接口绑定关系 show zone这几条命令用于快速确认底层状态。show interface brief看物理层和协议层是否 upshow ip route确认有没有默认路由没有的话设备自身出不去show zone看接口有没有正确加入安全域没加域的接口流量不会被策略匹配。3.2 建安全域和接口绑定策略生效的前提在 Web 界面「网络」-「安全域」里新建域比如 Trust、Untrust。然后把 ge0/2 加入 Trustge0/1 加入 Untrust。如果是透明模式接口对要配成透明模式并指定管理口。这一步的坑在于接口加入域之后接口本身的 IP 地址如果配在路由模式要确认地址和掩码正确透明模式则不需要配业务 IP。绑定完成后在「策略」-「域间策略」里能看到 Trust 到 Untrust 的默认动作通常是拒绝。3.3 写第一条放行策略源、目、服务、动作四要素假设内网 192.168.10.0/24 要访问外网任意地址的 80 和 443。在「策略」-「域间策略」新建一条参数项填写值说明源域Trust内网接口所在域目的域Untrust外网接口所在域源地址192.168.10.0/24内网网段目的地址any或具体外网段服务HTTP、HTTPS预定义服务或自定义端口动作允许放行日志开启便于验证保存后策略默认在列表顶部或按顺序插入。NGFW4000 的策略匹配是从上到下如果上面有拒绝策略会先命中所以新放行策略要放在拒绝策略之前或者确认没有更靠前的冲突条目。3.4 验证放行是否生效用日志和会话表确认策略配完不要只看界面显示「已启用」要去「日志」-「会话日志」或「策略命中日志」里看有没有实际命中。用内网一台终端 ping 外网或访问网页然后刷新日志。如果看到源 192.168.10.x、目的外网 IP、服务 80/443、动作允许的记录说明策略生效。如果没有日志先确认终端网关是否指向防火墙内网口地址路由模式或者透明模式下终端网关是否还是原网关但流量确实经过了防火墙。透明模式常见问题是流量没走防火墙因为旁路或策略路由把流量引开了。# 命令行下查看会话表确认有没有建立会话 show session table # 查看指定源 IP 的会话 show session table source 192.168.10.100 # 查看策略命中计数 show policy statisticsshow session table是最直接的验证手段有会话说明流量过了防火墙并且被放行。show policy statistics看每条策略的命中次数如果某条策略计数一直是 0要么流量没匹配上要么被前面的策略拦截了。4. NAT 与端口映射让内网服务能被外网访问的配置顺序4.1 源 NAT 和目的 NAT 的区别先搞清谁改谁源 NAT 是内网访问外网时把源地址转换成外网口地址让内网终端能上网。目的 NAT 是外网访问内网服务时把目的地址转换成内网服务器地址也就是端口映射。NGFW4000 里通常叫「源 NAT」和「目的 NAT」或「服务器映射」。配置顺序很重要先配目的 NAT 再做安全策略还是先做策略再配 NAT我的习惯是先配 NAT 规则再写放行策略因为策略里匹配的是 NAT 转换前的地址还是转换后的地址不同版本行为可能不同。天融信 NGFW4000 常见做法是策略匹配原始目的地址NAT 在策略之后执行。所以写策略时目的地址写公网映射地址NAT 规则里再转成内网服务器地址。4.2 配一条外网访问内网 Web 服务的映射假设外网口地址 203.0.113.10内网 Web 服务器 192.168.20.80:8080要映射成外网 203.0.113.10:80。在「策略」-「NAT」-「目的 NAT」新建参数项填写值源域Untrust目的域DMZ 或 Trust目的地址203.0.113.10目的端口80转换后地址192.168.20.80转换后端口8080协议TCP然后写一条域间策略源域 Untrust、目的域 DMZ、源地址 any、目的地址 203.0.113.10、服务 HTTP、动作允许。注意策略里的目的地址写公网地址不是内网服务器地址。# 查看 NAT 会话确认转换是否发生 show session table nat # 查看目的 NAT 规则命中情况 show nat policy statistics如果外网访问不通先看 NAT 会话有没有建立。有 NAT 会话但业务不通可能是服务器本身没起来或回程路由问题没有 NAT 会话检查 NAT 规则顺序和策略是否放行。4.3 源 NAT 的地址池选择用接口地址还是单独地址池源 NAT 常见两种Easy IP 直接用外网口地址做转换或者配一个公网地址池轮询。NGFW4000 里在「源 NAT」里选「转换为接口地址」或「转换为地址池」。小规模出口用接口地址够了如果内网并发连接数很大接口地址的端口范围可能不够这时候配地址池。注意源 NAT 地址池的地址必须在上行设备上有回程路由否则外网回包到不了防火墙。5. 避坑与排查NGFW4000 实施中最容易翻车的五个点5.1 策略配了但不通日志里全是拒绝现象内网访问外网策略明明写了允许但业务不通日志里看到 Trust 到 Untrust 的拒绝记录。原因策略顺序问题。NGFW4000 域间策略自上而下匹配如果上面有一条更宽泛的拒绝策略或者默认拒绝在允许之前生效新策略不会命中。解决把允许策略拖到拒绝策略之前或者检查是否有隐含的默认拒绝规则。用show policy statistics确认允许策略的命中计数是否增长。5.2 透明模式下流量没经过防火墙现象透明模式串接后内网终端上网正常但防火墙日志里没有任何会话记录。原因流量走了旁路。常见于核心交换机上配了策略路由或者终端网关指向了其他设备流量根本没送到防火墙接口。解决在交换机上确认流量路径或者用端口镜像抓包看流量是否到达防火墙接口。透明模式下防火墙不改变 IP很容易被网络里的其他路由策略绕过。5.3 管理口能 ping 通但 Web 打不开现象笔记本能 ping 通管理口地址但浏览器打不开 https 管理页面。原因管理口开启了 HTTPS 但端口不是默认 443或者浏览器证书问题或者管理口所在安全域没有放行管理流量。解决确认管理口服务端口尝试 http 或指定端口访问。检查「系统」-「管理」里的服务开启状态。如果是证书告警点继续访问即可。5.4 NAT 映射后外网访问时通时不通现象端口映射配好后外网访问内网服务有时能打开有时超时。原因源 NAT 和目的 NAT 冲突或者服务器回程路由指向了其他网关导致回包没经过防火墙。解决确认服务器默认网关指向防火墙内网口地址。如果服务器有多网卡或多路由加一条回程路由指向防火墙。检查 NAT 规则是否有重叠。5.5 设备重启后配置丢失现象NGFW4000 断电重启后之前配的策略和 NAT 全没了。原因配置没有保存。天融信设备在 Web 界面修改后通常需要手动保存配置到启动配置否则重启后回到上次保存的状态。解决在「系统」-「配置管理」里点保存或者命令行write保存。养成改完就保存的习惯这是血泪经验。6. 进阶技巧用命令行批量查策略命中与快速定位故障域Web 界面看策略命中要一条条翻设备上跑了几十条策略时很费劲。我习惯用命令行批量看先定位是哪个域间的问题再去看具体策略。# 查看所有域间策略的命中计数按计数排序找零命中的策略 show policy statistics all # 查看指定源域到目的域的会话数量 show session table zone Trust to Untrust # 查看被拒绝的会话快速定位是哪个策略在拦 show session table denied # 导出当前配置到文本便于比对和备份 show running-configshow session table denied是最有用的排错命令它直接告诉你哪些流量被拒绝了源目地址、端口、匹配的策略 ID 都有。拿到策略 ID 后去策略列表里找对应条目看是顺序问题还是规则写错了。另一个技巧是给策略加备注。NGFW4000 的策略支持描述字段我一般写成「工单号-申请人-用途」比如「INC20240512-张三-放行测试环境到数据库」。过三个月再看这条策略没有备注根本不知道能不能删。这个习惯帮我避免了好几次误删策略导致业务中断。验证方法上除了看日志我还会在变更后做一次回归用内网终端访问一个已知外网地址用外网 4G 热点访问映射端口确认双向都通。变更窗口内做完这两步基本能覆盖大部分场景。如果条件允许在变更前用show running-config导出配置存一份出问题能快速比对差异。我自己踩过最深的坑是透明模式上架时没确认流量路径配了半天策略发现流量根本没走防火墙白白耗了一个维护窗口。从那以后不管路由还是透明模式上架后第一件事就是抓包或看会话表确认流量确实经过设备再动策略。希望帮到你。本文还有配套的精品资源点击获取
返回列表