ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

东软防火墙配置实战:从安全区域到NAT策略与验收

东软防火墙配置实战:从安全区域到NAT策略与验收 简介一份面向网络管理员与防火墙运维人员的东软防火墙配置实操文档系统梳理从设备上电到策略下发的完整过程。内容按步骤展开涵盖初始化设备、修改主机名与系统时间、设定系统语言、更改 root 默认口令、添加 Web/Telnet/SSH/SCM 等登录方式的管理员以及通过 WebUI/CLI 选择配置入口并配置首个可用端口后续还延伸至用户管理、接口模式调整、安全域划分、路由配置、IP 与服务对象定义、NAT 地址映射和访问策略设置可作为初次部署东软 NetEye 防火墙或维护同类产品的参考手册。包体为 1 个 doc 文档大小 2.52MB纯文档形式便于查阅和打印。目前已累计 419 人次学习适合正在实施东软防火墙项目、备考网络安全相关认证或需要快速完成设备初始化与基础安全配置的工程师。通过文档中的示例参数和逐步提示读者可以结合实际网络环境替换 IP、掩码、路由等值动手完成从串口线连接控制台、命令行初始化到图形界面下发安全策略的完整配置链路有效缩短现场交付时间并减少常见配置遗漏。1. 东软防火墙配置过程先搞清楚这套设备在网络里扮演什么角色东软防火墙NetEye 系列在国内政企内网和等保整改项目里出现频率不低但它的配置路径和华为、山石、锐捷那一套不完全一样很多第一次接手的人都会卡在“不知道从哪下手”。这里的“配置过程”四个字实际上要回答几个问题这台设备是当路由用还是当透明桥用安全区域怎么划分策略写在哪一层NAT 在哪做配置怎么导出才能保证下次断电不翻车。这篇笔记适合正在做东软防火墙替换上线的运维也适合给客户做网络割接的集成商以及被要求三天内把防火墙从裸机变成可用状态的新手。我会按从零到验收的顺序写命令和界面字段都给了参考能直接照着试。2. 登录东软防火墙前的三件事Console 接线、初始账号与版本核对2.1 拿到一台东软防火墙第一次通电前先做这几步不要把设备拆出包装就直接上机架。先看后面板和侧面的标签确认这台机器是全新的还是从其他项目上退下来的。东软防火墙的物理口一般分成管理口和业务口管理口通常是独立的一个口标着 MGT 或者 ETH0业务口从 GigabitEthernet0/0 开始编号。上架前把序列号、授权条码拍照存档等后续要申请扩展授权或者找原厂查维保时会用到现场经常有人忽略这一步等需要的时候设备已经在机柜深处了。然后处理 Console 线。东软防火墙的 Console 口一般是 RJ45 形状和 Cisco 设备通用的那种线就能接。我的习惯是先在设备完全断电的状态下把 Console 线插好再上电而不是带电插拔。带电插拔串口芯片不是一定会烧但我见过一次现场因为这样操作导致 Console 口失灵最后只能返修花了一下午。线接好后笔记本设备管理器里确认串口驱动装好了看清楚是 COM3 还是 COM5如果用的是 USB 转串口线还要注意芯片型号老的 CH340 在 Win11 上偶尔要手动禁用驱动签名才能用。这里先别急着进系统。第一次通电前还要顺手确认设备有没有被恢复过出厂设置。很多退下来的设备里留着上一家单位的配置直接上架会引发地址冲突。如果 Console 能进先看启动配置如果进不去就按复位键处理但复位前必须确认这台设备上没有正在跑的业务。我的原则是没有确认过状态的老设备一律先按未知配置对待宁可多花十分钟复位也不要带着别人的配置上生产环境。2.2 用 Console 线进入命令行常见登录方式与初始参数Console 登录的软件用 SecureCRT 或者 PuTTY 都行关键是连接参数要对。常见做法是新建一个 Serial 连接波特率 9600数据位 8停止位 1无校验无流控。如果屏幕上出现乱码多半是波特率不对东软部分老型号会用 115200可以试一下。连接后会有登录提示设备默认账号常见是 admin密码 admin 或者 Admin123有些版本第一次登录会强制要求修改默认密码这时设置的密码要同时满足大小写、数字和特殊字符否则过不了校验。登录成功后我习惯先做两件事第一是看一眼版本号第二是确认当前设备的工作模式。下面这段是登录会话的示意东软不同版本的提示符风格略有差异但流程是通的Connected to COM5 (9600-8-N-1) NetEye Firewall login: admin Password: Warning: default password detected, please change it now. NetEye(config)# show version NetEye OS Version: 5.8.2 Hardware Model: NetEye 2048 Run Mode: Route NetEye(config)# show interface status GigabitEthernet0/0 down MGT GigabitEthernet0/1 down Route注意看 Run Mode 这一行Route 表示当前工作在路由模式如果显示 Transparent 就是透明模式。这个参数决定后面的接口配置方式。如果登录失败好几次导致账号被锁先不要急着复位设备等几分钟再试东软默认有登录失败锁定策略。如果连 Console 都进不去现象是回车无反应或者屏幕黑屏那才需要考虑恢复出厂断电按住机箱上的 RESET 键再上电等前面板指示灯连续闪烁后松开设备会清空配置并重启。这个操作是最后手段会把当前配置全部清掉所以做之前一定要书面确认设备上没有业务流量。2.3 核对版本与授权为什么配置前先看 NetEye OS 版本很多配置问题其实是版本差异造成的。我见过一台老版本的东软防火墙Web 管理界面里没有“安全区域”这个概念所有策略直接在接口之间建立而新版本里已经改成区域到区域。如果拿着旧文档去配新设备很多按钮找不到。所以配置开始前把版本号和授权信息记录下来最好直接导出一份存档。进入 Web 管理界面的前提是知道管理口的 IP。多数东软设备的默认管理地址是 192.168.0.1 或 10.10.10.1掩码 255.255.255.0电脑的网口配置成同一网段就能访问。浏览器访问时注意用 HTTPS设备默认会跳转 https://管理IP证书不受信任直接忽略继续即可。第一次打开 Web 界面会看到电源指示灯一样的系统状态页这里就能看到版本、运行时间、授权到期时间。授权如果过期特征库不会更新部分策略规则会变成灰色不可编辑所以要养成先看授权的习惯。改动配置之前优先把当前配置导出一份。东软 Web 管理界面的“系统管理”或“维护”菜单里一般有“导出配置”“备份配置”之类的入口导出的文件可能是 .cfg、.txt 或 .doc 格式。这个动作我称之为“导包”每次操作前导一次文件名里带上日期和当前状态比如 fw-backup-20250611-before-change.doc。这样后面配错了至少有一条后悔药可以吃不用回到现场从头敲命令。3. 配置东软防火墙的接口与区域从物理口到安全区域的映射3.1 二层还是三层先决定接口工作在路由模式还是透明模式东软防火墙的接口工作模式是整个配置的分水岭。路由模式下每个接口都有 IP 地址防火墙像一台路由器数据包在三层被转发NAT 和安全策略都在这个模式下生效。这种模式适合把防火墙放在内网和外网的边界替代原来的出口路由器。透明模式下接口不配置业务 IP防火墙像一根带过滤功能的网线二层转发内网设备不需要改网关就能串进去。透明模式的好处是部署风险低不需要动内网地址和路由但坏处是一旦涉及 NAT 或者多出口选路处理起来会更绕。我的选型建议很简单如果客户当前的网络里有独立的出口路由器防火墙只是加一层过滤那就用透明模式少改一次网。如果客户希望用防火墙直接把运营商线路接管那必须用路由模式因为 PPPoE 拨号、静态 IP、NAT 这些都要在三层接口上做。还有一点容易被忽略双机热备的时候透明模式需要配置双机接口做心跳而路由模式可以在三层口上直接跑 VRRP两者的配置思路完全不同不要在开始配了三条规则之后才想起来换模式接口一旦绑定区域修改工作模式常常要先清掉接口配置非常折腾。判断当前模式的方法在第 2 章已经说过如果已经是 Route 模式而你的场景是透明部署那就需要先切模式。切换前确认没有业务流量在跑把配置备份好然后在 Web 界面的“系统管理 工作模式”里切换设备一般会提示重启。我建议这种切换放在变更窗口里做不要在工作时间直接操作。3.2 配置接口 IP 与区域归属的命令流程东软防火墙接口配置的核心理念是“先建区域再绑接口”。安全区域相当于把防火墙分成几个互信或不互信的容器默认存在 trust、untrust、dmz 三个区域。trust 放内网设备untrust 放外网dmz 放对外服务器。接口本身没有安全级别安全级别挂在区域上。所以不要直接在接口上写策略而是把接口绑到区域再写区域之间的策略。我一般会在 Web 界面里完成接口配置但会保留一份命令片段用来做变更脚本。以下是典型的双出口路由模式配置示意具体命令名不同版本有差异以设备内置帮助为准config interface GigabitEthernet0/1 ip address 192.168.1.254 255.255.255.0 zone trust no shutdown interface GigabitEthernet0/2 ip address 202.106.10.2 255.255.255.252 zone untrust no shutdown第一段把内网接口 GigabitEthernet0/1 配成 192.168.1.254掩码 255.255.255.0并绑定到 trust 区域。第二段把外网接口 GigabitEthernet0/2 配成公网地址绑定到 untrust。参数说明ip address 后面的地址是接口的网关地址也就是内网设备要填的默认网关zone 是区域绑定一个接口只能属于一个区域不能一边 trust 一边 dmz。no shutdown 表示开启接口。如果设备上有多个业务口可以用 show interface status 查看哪些口是 up 的避免把网线插在没启用配置的口上。配置完接口后需要检查路由。东软设备在路由模式下直连路由会自动生成但外网回包路径依赖默认路由。在 CLI 里加默认路由的命令类似config ip route 0.0.0.0/0 202.106.10.1这条命令把默认流量指向运营商侧网关 202.106.10.1。参数说明前面是目标网段0.0.0.0/0 表示所有去外网的流量后面是下一跳地址。如果现场是 PPPoE 拨号就不用加这条静态路由拨号成功后运营商会自动下发默认路由配了反而可能造成路由冲突。3.3 管理口与业务口的隔离日常最容易忽略的一步很多人配置完接口后顺手就把 Web 管理界面的监听地址改成了业务接口的 IP想着远程管理方便。这个做法在测试环境问题不大但在生产环境是给自己挖坑。一旦业务接口被攻击者拿下管理界面就等于直接暴露在 untrust 区域风险非常高。正常做法是单独保留管理口管理网段只允许内网特定 IP 访问。东软设备的管理权限控制一般在“系统管理 管理接口/管理主机”里。常见可配置项如下配置项推荐值说明管理方式HTTPS不建议开 telnet密码明文容易被抓管理接口MGT 口独立地址不要用业务口地址允许管理主机10.10.10.0/28 或指定运维 IP黑名单放拒绝项比如阻断某个来源 IP登录超时5 分钟防止运维离开后界面还挂着如果设备只有一个业务口没法单独分管理口那就把管理地址配置在非对外网段并在策略里加一条只允许运维主机访问管理地址的规则。不要依赖“防火墙地址没人知道”这种想法这是典型的黑匣子思维地址扫描工具扫一遍就出来了。这里还要注意一个细节管理接口本身也受安全策略约束。有些版本默认允许 manage 区域访问所有区域有些版本则严格按策略走。配完管理口后先断开 Console 线用电脑访问管理地址确认 Web 能开再继续配策略。否则你辛辛苦苦配完策略最后发现自己的管理地址也被拦了又得跑回机房。4. 配置东软防火墙的安全策略与 NAT让流量按你的规则走4.1 安全策略的匹配顺序与动作先建哪条规则有讲究东软防火墙的安全策略默认是“拒绝所有”这在安全上是对的但对新手不友好。很多人的第一反应是写一条“允许所有”然后发现测试通了就完事了这是最危险的做法。策略匹配顺序是从上往下命中即停止所以规则的顺序决定最终效果。常见的合理顺序是先放行管理流量再放行内网到外网的业务流量然后放行外网到 DMZ 的特定服务最后显式拒绝已知风险来源。这里可以充分利用黑白名单。把明确要断开的 IP 或网段放在策略最前面动作拒绝优先级最高相当于“黑名单”把明确允许的内部运维网段放在第二层动作允许相当于“白名单”。这样后续追加规则时不会因为顺序问题把黑名单规则顶掉。我在现场见过最典型的翻车是客户在策略列表最上面加了一条“允许所有”结果下面所有拒绝规则全部失效病毒在内网横向移动最后只能紧急停机。配置策略时关键字段包括源区域、目的区域、源地址、目的地址、服务、动作、时间计划。服务要尽量细化能写 TCP 443 就不要写成 all。有些版本支持对象组把相同用途的 IP 和端口打包后面引用起来方便。命名也要规范我习惯用“区域-源-目的-服务-动作”的格式比如 trust-to-untrust-any-https-permit这样半年后回来查规则能一眼看懂。4.2 源地址转换SNAT与端口映射的配置步骤东软防火墙的 NAT 配置在 Web 界面的“网络 NAT”菜单下核心分两类源地址转换SNAT和目的地址转换DNAT也叫端口映射。内网设备访问外网时源地址是私网 IP路由器上必须做 SNAT把源地址改成公网接口地址外网才能回包。外网用户访问内网服务器时则需要 DNAT把公网 IP 的某个端口映射到内网服务器对应端口。SNAT 配置常见做法是创建一条“源地址转换”规则源区域选 trust源地址填内网网段目的区域选 untrust转换方式选“接口地址”也就是动态 PAT所有内网设备共用外网接口的地址。参数说明转换方式如果选“地址池”需要额外配置公网地址池适用于有多个公网 IP 的场景如果只有一个公网 IP直接用接口地址即可。注意不要同时建两条 SNAT 规则覆盖同一网段会造成转换混乱。DNAT 的配置参数相对多一些这里给出一个端口映射实例映射名称外部地址外部端口内部服务器内部端口协议Web-Server202.106.10.28443192.168.1.10443TCPRDP-Admin202.106.10.213389192.168.1.1003389TCP这张表的含义是外部用户访问公网地址 202.106.10.2 的 8443 端口防火墙把流量转发给内网 192.168.1.10 的 443 端口外部访问 13389 端口则转发给 192.168.1.100 的 3389 端口。配置完成后还需要检查有没有对应的安全策略允许 untrust 到 dmz 区域访问这些端口。NAT 只管地址转换不管放行如果有 NAT 没配策略数据包一样会丢。这是新手最容易迷惑的一点策略和 NAT 是两套东西必须同时满足。4.3 策略生效后的验证用 ping、telnet 和应用抓包确认配置完策略和 NAT 后不要急着跟客户说“配好了”先自己验证一轮。最简单的验证是 ping 测试从内网电脑 ping 外网地址如果通了说明 SNAT 和基本路由没问题。但 ping 不通不代表策略错误因为有些运营商线路会过滤 ICMP 报文。这时候可以用 telnet 验证指定端口比如电信 80 端口telnet 202.106.10.2 80如果出现 Connected说明 TCP 通路没问题。如果超时需要进一步看防火墙会话表。东软 CLI 里查看会话的命令风格类似show session all | include 192.168.1.10参数说明show session all 显示所有会话表管道加 include 过滤出包含内网服务器 IP 的会话。如果看到协议、状态、源地址、目的地址都正常说明流量确实到了防火墙并建立了会话如果会话里没有数据说明包根本没到设备问题可能出在交换机或路由。如果会话显示存在但业务失败则可能是 NAT 或策略后面被某条规则截住了。应用层验证不能省。内网访问外网的 Web 服务就真打开一个页面看响应做了端口映射就用手机切到 4G 网络访问公网地址的映射端口。我在现场的习惯是带一台笔记本和一根短网线从防火墙的不同接口分别接上去测试确认每个区域的业务路径都是通的那种踏实感比看一百条日志都有用。5. 东软防火墙配置避坑指南五个常见故障的现象、原因与解决5.1 现象配完策略还是不通防火墙日志里没有丢弃记录遇到过好几次这样的情况策略配好了源区域、目的区域、服务、动作都看着没问题但内网访问外网就是不通而且防火墙日志里没有一条丢弃记录。这时候问题通常不在策略而在会话表或路由。如果流量根本没到达防火墙策略自然不会产生日志。先看接口状态是不是 up再看默认路由是否指向正确的下一跳。更隐蔽的一个坑是内网设备的网关填错了电脑网关填成了交换机地址而不是防火墙的内网接口地址流量走了别的路径。解决办法不要陷在策略页面里翻来覆去地看。先在防火墙上执行 show interface status 确认接口 up然后 show route 确认默认路由存在最后在电脑上 tracert 外网地址看到底卡在哪一跳。如果 tracert 显示第一跳就是防火墙内网口但防火墙会话表里没有这条流量那就要查交换机到防火墙之间的 VLAN 隔离了。5.2 现象Web 管理界面登录后卡死保存配置一直转圈东软防火墙的 Web 管理界面偶尔会出现一种“假死”状态页面能打开登录也成功但点击“保存配置”之后一直在转圈等五分钟也没反应。这种现象在配置条目特别多、或者会话表很大的时候容易出现因为保存配置的时候设备要把所有配置重新序列化同时还在转发流量CPU 被打满了。另一个常见原因是浏览器兼容性问题用老版本 IE 模式访问 HTTPS 管理界面网页脚本直接报错。解决办法先打开另一个 Console 会话进去执行 show cpu 看占用率。如果 CPU 高就等几分钟避开流量高峰再保存。如果是浏览器问题换 Chrome 或者 Edge 的最新版本开启“允许不安全内容”。实在无法保存就在 Console 里执行 write 或者 save 命令CLI 保存的优先级比 Web 界面高。我现在的习惯是重要变更都通过 CLI 做Web 界面只用来查看状态。5.3 现象路由模式改透明模式后内网电脑能上网但外网访问内网失败透明模式部署后内网电脑能正常上网但这只能说明二层转发和 SNAT 没问题。外网访问内网的服务器失败时很多人第一反应是 DNAT 配置错了但根源往往在透明模式下的区域划分。透明模式下防火墙两侧本来都应该是同一个广播域但内网服务器所在的接口如果被划分到了 trust外网接口在 untrust那么 untrust 访问 trust 默认就是被拒绝的必须显式配置策略允许。解决办法确认服务器的接口属于哪个区域以及服务器本身访问外网时是不是经过了防火墙。常见做法是用一个旁路结构透明防火墙只跨在两个三层设备之间服务器还在原来的汇聚交换机上。这种情况下 DNAT 的入口地址要指向交换机上的 VLAN 接口而不是防火墙的接口地址。我建议在改透明模式前先画一张物理连接图把每个接口对端画清楚能省掉大半这类故障。5.4 现象双机热备切换后业务中断超过一分钟高可用模式配置完成后手动切换主备机时发现业务中断了七八十秒甚至更久这不符合双机热备的预期。造成中断的原因一般不是防火墙本身而是上游交换机没有开启快速收敛或者防火墙的心跳线没有单独走物理口和业务流量挤在一起。还有一种情况是主备机的会话表没有同步主设备断掉后备份设备上没有现有连接的信息TCP 连接直接断开。解决办法先检查心跳接口是否独立心跳地址必须和业务网段分开最好用单独一根网线直连两台防火墙。登录备机执行 show session 查看会话同步状态如果两端会话表数目不一致说明会话同步配置有问题。然后再检查上游交换机确认连接防火墙的端口开启了 STP 快速收敛或边缘端口否则交换机检测链路切换要花几十秒防火墙切得再快也没用。5.5 现象配置导出的 .doc 文件打不开或者乱码标题里提到了“东软防火墙配置过程.doc”实际运维中也经常会把导出的配置直接存成 .doc 格式。用 Word 打开后看到的是一堆符号或者整页空白不要急着删文件这是编码问题。东软导出的配置本质上是文本文件但不同版本导出的文件可能是 UTF-8 编码也可能是 GBK 编码。Windows 的记事本和 Word 对这两种编码的处理方式不同用记事本打开 UTF-8 文件正常用 Word 打开就可能乱码。解决办法把文件扩展名改成 .txt用 VS Code 或 Notepad 打开在右下角切换编码试试。更稳妥的做法是不要依赖 .doc 文件配置导出来之后默认是纯文本自己另存为 .txt 或者 .cfg然后用 git 或者 SVN 管理变更历史。这样每次改动都能看到差异出问题可以很清楚知道哪一步配错了。“导包”只是手段可追溯才是目的。6. 配置完东软防火墙怎么验收三张表和一次模拟断电6.1 把当前的配置信息导成可交付的文档配置全部完成后第一步是把运行配置导出来整理成交付文档。导出入口一般还在“系统管理 配置维护”里格式选文本。这里我建议不要直接交原始配置因为阅读性太差。我通常会在导出文件基础上整理成三张表接口与区域映射表、安全策略清单、NAT 映射表。接口表记录每个物理口、IP 地址、区域、对端设备策略清单只要列出规则名称、源区域、目的区域、服务、动作、命中次数NAT 表就按上一章那种格式记。这三张表交给客户或者下一次接手的人比发一个原始配置包好用得多。6.2 验证清单连通性、策略命中、NAT 会话、高可用状态验收不能靠“看着没问题”。我会按顺序过一遍清单内网一台电脑 ping 通外网网关和互联网地址外网手机网络访问端口映射的两个服务防火墙会话表里确认有内网到外网的动态会话每个策略后面打开命中计数等五分钟再看一次确认计数在增长而不是永远为零。命中计数为零的规则要么是冗余策略要么是流量路径不对要么是前面的规则已经抢先匹配了这三种情况都需要处理。如果配置了高可用还要看主备状态。登录备机确认它处于 Standby 状态并且会话表数目和主机基本一致。不要把双机这个东西寄希望于“配置过就应该没问题”一定要实际做一次切换测试但切换测试要在变更窗口里做因为即使正常切换也会造成秒级中断这是物理规律。6.3 一次模拟断电测试确认配置真的能扛住现场最后一步是模拟断电。把主防火墙直接断电观察备机是否接管业务中断多长时间客户是否接受这个中断时间。恢复供电后再把主防火墙拉起来看它是否自动回到 Active 状态会话表是否恢复同步。模拟断电测试听着吓人但比设备真正故障时手忙脚乱要强得多。我第一次做这个测试时以为一切配置都对结果发现备机接管后内网能出去但外网无法回包原因是对端运营商只把公网地址广播给了主设备根本没有做 VRRP 虚地址的联动。那次之后我学到一个教训防火墙的配置文档再漂亮不如现场断一次电来得可信。希望这份配置思路能帮你在自己的环境里少走一段弯路。本文还有配套的精品资源点击获取
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进