简介这份《HUAWEI 防火墙 综合配置案例.pdf》是华为官方面向网络管理员、系统集成工程师及安全运维人员整理的防火墙典型项目配置手册集中展示USG6000V、USG6000E、Eudemon系列产品在常见组网场景中的部署思路与配置方法。资源为1个PDF文件整体4.88MB内容覆盖产品版本对应关系、读者对象说明以及防火墙在典型项目中的配置案例框架并重点强调了加密算法选型、个人数据保护、审计与会话日志等安全特性使用规范适合用于学习防火墙基础策略配置、风险规避与合规部署要点。目前已有556人学习下载对准备HCIE安全认证或承担企业防火墙运维工作的读者具有较好的参考价值可直接作为入职培训或项目交付前的快速查阅资料。1. 为什么一份“HUAWEI 防火墙 综合配置案例”比单点教程更值钱刚接触华为 USG 防火墙的工程师大多是从接口 IP、安全策略、NAT 一条条命令啃起的调通了就觉得自己会了。等真到企业出口、校园网边界这种“多业务叠加”的场景才发现单点知识根本拼不起来trust 区域访问公网要 NAT服务器区要映射端口办公区要限速领导要审计运维自己还得留一条管理通道——每一条单独做都不难合在一起就是会互相踩。网上流传的“HUAWEI 防火墙 综合配置案例”类 PDF 文档价值恰恰在于它把接口划分、区域边界、策略放通、NAT、安全防护串在同一个拓扑里让你看到一个真实业务是怎么被拆成配置步骤的。这篇笔记就把这类综合案例最常见的落地路径讲透看完你能在 eNSP 里自己搭一个同款环境跟着命令敲一遍知道每一步在改什么也知道以后真上了设备哪些坑必须绕着走。2. 先看懂综合案例在讲什么常见的三种组合套路2.1 出口网关型trust 访问公网 服务器映射 管理通道最经典的综合案例一般长这样一台 USG 放在网络出口内网分办公区和服务器区外网有一条或者两条运营商链路。案例会让防火墙同时承担好几件事——内网用户上网要动态 NAT服务器对外提供服务要做目的 NAT防火墙自己还要留一个独立的管理 IP通常是 VLAN 1 或者单独的 management 接口。这种组合最考验的是“策略理解”很多新手在 Web 界面上把 NAT 配上就以为能通了其实华为防火墙的转发是“先查路由再查安全策略最后做 NAT 转换”。如果安全策略只放行了源区域 trust 到目的区域 untrust但服务器映射那条流量是从 untrust 进到 dmz 区域策略方向反了映射配得再对也通不了。所以看综合案例 PDF第一件事别急着复制命令先把拓扑里的区域画出来标清楚哪些接口属于 trust、哪些属于 dmz、哪个口是 untrust。华为防火墙的区域默认有 trust(85)、untrust(5)、dmz(50)安全级别从高到低。默认的包过滤策略是“同区域放行、高→低按需放行、低→高必须显式放行”。综合案例里最容易出问题的就是从 untrust 访问 dmz 服务器的流量——低优先级往高优先级走必须有一条显式策略。这个逻辑想清楚后面看什么命令都不迷糊。2.2 双机热备型主备切换 会话同步 接口监控第二种常见组合是两台 USG 做双机热备有些案例还会把两台设备的上行接到不同的运营商。这种案例看着高大上其实原理一句话就能讲完两台设备之间跑 VGMP 协议谁的优先级高谁是主主设备干活备设备监听状态。VGMP 管的是“组”的概念一组里可以绑定多个接口和链路组内的接口状态决定整台设备是否切换。综合案例 PDF 里双机热备的配置通常分四步启用双机热备、设置优先级、加入监控接口、配置会话同步。会话同步session sync是很多人忽略的因为防火墙是有状态的设备用户上网的连接在主机上建了会话表如果主设备挂了但备设备没有同步这些会话用户所有连接都会瞬间断开表现为“切换了但还是断网”。所以案例里会有一条 hrp interface 命令把心跳口指出来再配 hrp mirror session enable 开启会话镜像。在 eNSP 里模拟双机热备时记得给两台设备各加一块独立的“心跳网卡”并且心跳口不能属于任何业务区域否则会闹出流量从心跳口绕行的乌龙。2.3 内容安全型入侵防御、URL 过滤、邮件过滤叠加第三种综合案例会把防火墙的安全特性拉满IPS 入侵防御、反病毒、URL 过滤、邮件过滤、文件过滤全部挂在安全策略里。这类案例最适合用来理解“安全策略是壳内容安全是芯”的架构——策略决定流量能不能过内容安全配置文件决定流量过了之后要不要被拦。很多 PDF 会把这部分单独列成一章因为配置点分散在好几个菜单里而且不同型号的 USG 支持的特性名不一样。以 USG6000 系列为例入侵防御和反病毒属于 profile 型配置要先去“对象”里建好 profile然后在安全策略的动作选项里引用。常见做法是在一条策略里同时引用一个 anti-virus profile 和一个 ips profile动作设为“允许”但“允许”不代表放行因为 profile 里设置的 action 是 alert 还是 block才能真正决定威胁是只报告还是直接掐掉。URL 过滤注意别和 DNS 解析打架有些案例里部署了本地 DNS 服务器流量经过防火墙时域名解析是内网 DNS 完成的URL 过滤又要基于域名做分类需要在配置里把 DNS 流量也纳入检测范围否则分类结果可能是 IP 而不是域名误拦率会高。案例类型典型场景核心配置点新手翻车点出口网关企业/学校上网出口NAT、安全策略、区域划分策略方向与 NAT 顺序搞混双机热备核心业务高可用VGMP、优先级、会话同步忘开 session mirror内容安全等保/防病毒合规Profile 策略引用profile 动作为 alert 导致“放了但没拦”3. 用 eNSP 自建复现环境把 PDF 里的拓扑搬进虚拟机3.1 搭环境需要的三样东西与关键导入步骤想在动手敲命令之前先有一套能反复折腾的环境eNSP 是绕不开的工具。华为防火墙的虚拟版本在 eNSP 里是以设备包的形式存在的常见的 USG6000V 需要单独导入。打开 eNSP 的“设备”菜单选防火墙如果设备列表里是灰的说明对应设备包还没装。常见做法是在菜单栏找到“工具”-“注册设备”把下载好的 USG6000V 设备包导入导入完重启 eNSP防火墙设备就能拖出来了。导入之后还要检查两件事。第一是内存分配USG6000V 在软件环境下比较吃内存拖两台虚墙加三台交换机的时候建议至少给 eNSP 留出 4G 以上的可用内存否则启动到一半会报“内存不足”。第二是计算节点类型老版本 eNSP 跑防火墙用的是自身模拟器新版本需要配合 VirtualBox 使用启动防火墙前先确认 VirtualBox 里的虚拟网卡是 up 状态常见的报错“启动失败”有一半是因为 VirtualBox 的 Host-Only 网卡被禁用了。# 检查 VirtualBox 网卡状态Windows 下在 cmd 执行 ipconfig /all # 重点看 VirtualBox Host-Only Network Adapter 是否存在且 IP 为 192.168.x.x # 如果网卡被禁用在“控制面板\网络和 Internet\网络连接”里启用即可这段检查的作用是eNSP 里的防火墙虚拟设备依赖 VirtualBox 的桥接网络完成通信网卡被禁用后防火墙启动看着正常但接口永远拿不到地址ping 不通任何邻居。很多从 PDF 里“照抄配置结果还是不通”的案例根因根本不在配置而在底层虚拟网络没起。3.2 登录防火墙的三种方式Console、Telnet、Web配置防火墙之前要先进系统。华为防火墙支持 Console、Telnet、SSH、Web 四种登录方式综合案例的 PDF 里最喜欢用 Web 做演示因为图形界面能把区域、策略、NAT 的关系展示得直白。在 eNSP 里启动防火墙后双击设备会弹出 Console 窗口默认用户名 admin、密码 Admin123首次登录会强制改密码这个密码建议改成自己记得住的例如 Admin123456方便后面反复进系统排错。如果不想每次都开 Console可以给防火墙配一个管理 IP然后开 Telnet 或 Web 服务。美国习惯是接口开 service-manage 系列命令控制哪些服务允许从哪个区域发起。注意防火墙的 Web 登录默认只允许从 trust 区域访问如果用电脑直连防火墙的 GE0/0/0 口而这个口被划进了 untrust浏览器会一直“连接被拒绝”这不是服务没开是区域策略把服务挡掉了。此时要么把这个口改成 trust要么在接口下执行 service-manage web permit。# 进入防火墙 CLI system-view interface GigabitEthernet0/0/0 ip address 192.168.1.254 255.255.255.0 service-manage ping permit service-manage web permit service-manage telnet permit quit参数说明service-manage 后面的 ping/web/telnet 是控制面的服务白名单permit 表示允许某个区域的主机发起对该接口相应服务的访问。在综合案例里管理口通常单独划一个 management 区域或者放在 trust 里这样做是为了让安全策略和 control 面服务互不干扰。Telnet 默认密码复杂度要求较高如果只是测试环境可以在系统视图下执行 telnet server enable 后再尝试连接如果一直提示密码错误检查是否配置了 aaa 本地认证且密码策略过于严格测试环境下可以把密码改成类似 Admin123456 这种大小写加数字的组合。4. 按“综合案例”的惯例完整走一遍出口网关配置4.1 接口与区域规划先把物理口翻译成逻辑区综合案例的 PDF 通常会先给一张表说明哪个接口接内网交换机、哪个接口接运营商。复现时先把这张表敲进设备思路是“接口绑定区域区域承载业务”。以下是一套常见的划分方式GE0/0/0 接运营商untrustGE0/0/1 接内网核心交换机trustGE0/0/2 接服务器交换机dmzGE0/0/3 做管理口。在 eNSP 里云设备或者交换机连防火墙的口先配好地址再回到防火墙侧配置接口。防火墙接口和交换机的区别在于它默认所有接口都在二层模式下配置 IP 前要先改成三层口。华为 USG 的命令是在接口视图下先执行 undo portswitch 把口切成三层模式再配 IP。如果漏了这一步接口下输入 ip address 会报错提示“Error: Please set the port as L3 port first”。这个问题在物理设备上也会遇到属于华为防火墙和交换机思维切换最常见的坎。# 防火墙接口基础配置 system-view sysname USG-EXIT interface GigabitEthernet0/0/0 undo portswitch ip address 202.100.10.2 255.255.255.0 quit interface GigabitEthernet0/0/1 undo portswitch ip address 192.168.10.254 255.255.255.0 quit interface GigabitEthernet0/0/2 undo portswitch ip address 172.16.10.254 255.255.255.0 quit配置完成后用 display ip interface brief 验证每个口是否拿到地址。这一段的关键不只是配 IP而是理解“防火墙是基于区域的转发设备接口本身不参与路由决策区域才是”。很多综合案例里拓扑图画得清清楚楚到了设备上却把接口划错区域导致策略方向怎么都对不上。所以在 eNSP 里敲完地址后立刻执行 firewall zone trust、add interface GigabitEthernet0/0/1把口和区域绑定关系固定下来再查 display zone 确认。4.2 安全策略没有策略NAT 配得再漂亮也是白搭安全策略是华为防火墙所有放通动作的唯一的门。综合案例里最常见的错误是“配完了 NAT 发现内网还是上不了网”排查到最后发现安全策略没建。防火墙的策略匹配是先匹配源安全区域、目的安全区域、源地址、目的地址、服务然后执行动作。和 Cisco 的 ACL 不一样的是华为防火墙策略可以引用地址组和服务组并且内置了“默认拒绝”的机制——如果没有命中任何策略流量直接被丢弃而且不会在会话表里留下痕迹。出口网关最少需要三条策略trust 访问 untrust 的上网流量、dmz 访问 untrust 的服务器出网流量、untrust 访问 dmz 的服务器入网映射流量。前两条可以合并优化但“低优先级区域访问高优先级区域必须显式放行”这条规则一定要单独建立信任。# 安全策略配置华为 USG 专用语法 security-policy rule name PERMIT_TRUST_TO_UNTRUST source-zone trust destination-zone untrust source-address 192.168.10.0 24 action permit rule name PERMIT_DMZ_TO_UNTRUST source-zone dmz destination-zone untrust source-address 172.16.10.0 24 action permit rule name PERMIT_UNTRUST_TO_DMZ source-zone untrust destination-zone dmz destination-address 202.100.10.3 32 service tcp destination-port 8080 action permit rule name PERMIT_TRUST_TO_DMZ source-zone trust destination-zone dmz service tcp destination-port 22 service tcp destination-port 3389 action permit参数说明destination-address 202.100.10.3 是公网映射后的地址综合案例里一般会把公网口地址和映射地址分开这里的地址可以是虚拟 IPinterface 上配的 NAT 公网地址池之一也可以是单独的公网 IP。service tcp destination-port 8080 限制了用户只能从外网访问服务器的 8080 端口。最后一条 trust 到 dmz 是留给内网运维远程管理服务器的只放 22 和 3389尽量别放所有端口否则安全区边界等于虚设。安全策略的名字建议起得能够“见名知意”比如 PERMIT_TRUST_TO_UNTRUST后面排错时 display security-policy rule all 扫一眼名字就知道策略意图。4.3 NAT 配置源 NAT 与目的 NAT 的两条主要路线华为防火墙的 NAT 分两大类源 NAT 解决“内网访问外网时源地址怎么变”目的 NAT 解决“外网访问内部服务器时目的地址怎么变”。综合案例里出口网关必然会同时出现这两种。源 NAT 的配置方式比较统一在 NAT 策略里指定源区域、源地址和出接口然后关联一个地址池address-group地址池可以是接口地址easy-ip也可以是一段公网地址。建议把源 NAT 策略拆开写内网用户上网用的源地址段是 192.168.10.0/24出接口是 GE0/0/0地址池用接口 IP 做 easy-ip这样最省公网地址。目的 NAT 则要显式写出映射关系公网地址 202.100.10.3 的 8080 端口映射到内网服务器 172.16.10.10 的 8080公网地址 202.100.10.3 的 443 端口映射到 172.16.10.11 的 443。# NAT 策略配置 nat-policy rule name SNAT_TO_INTERNET source-zone trust destination-zone untrust source-address 192.168.10.0 24 action source-nat easy-ip rule name DNAT_SERVER_8080 source-zone untrust destination-zone dmz destination-address 202.100.10.3 32 service tcp destination-port 8080 action destination-nat static address 172.16.10.10 8080 rule name DNAT_SERVER_443 source-zone untrust destination-zone dmz destination-address 202.100.10.3 32 service tcp destination-port 443 action destination-nat static address 172.16.10.11 443这段配置里有三个容易忽略的关联点。第一source-nat easy-ip 表示用出接口的 IP 作为转换后的源地址适合只有一个公网 IP 的场景如果有多个公网 IP 且要做端口区分就需要配置 address-group 并开启 pat。第二目的 NAT 策略本身不会放通流量必须和安全策略配合——前文的 PERMIT_UNTRUST_TO_DMZ 放通了 8080这里的 DNAT_SERVER_8080 负责把目的地址改写成内网服务器两者缺一不可。第三NAT 转换发生在安全策略匹配之后所以策略里的目的地址可以放心写公网 IP不用关心内网真实 IP防火墙内部会按“先策略、后转换”的顺序处理。4.4 服务与对象抽象把零散 IP 变成可维护的组综合案例做到这一步配置量已经不少了如果全部用裸 IP 写策略后续每加一台服务器都要改策略维护成本极高。华为防火墙的“对象”能力在这里派上用场常见做法是建地址组和服务组然后在策略里只引用组的名字。# 对象配置 object-group ip address SERVER_DMZ 0 address 172.16.10.10 32 1 address 172.16.10.11 32 object-group service REMOTE_MANAGE 0 service tcp destination-port 22 1 service tcp destination-port 3389参数说明object-group 的名字要能表达业务含义SERVER_DMZ 表示 DMZ 区所有对外服务器REMOTE_MANAGE 表示远程管理端口组。在策略里引用后以后加服务器只需要往组里加一条地址策略不用动。这看起来是小技巧但在综合案例里恰恰是评判配置专业度的地方——好的配置不是“能通”而是“过三个月还能看懂加需求时不用重写”。5. 避坑指南综合案例复现时最常见的六个翻车点5.1 策略配了还是不通NAT 在策略之后生效现象是内网 PC ping 公网地址能通但打开网页就是加载不出来查看会话表发现流量在出接口被丢弃。原因是安全策略默认会“拒绝”没有显式放行的流量而很多人在配置 NAT 之前先测通了内网到防火墙的连通性却忘了给 trust 到 untrust 建 permit 策略。这算综合案例里出现频率最高的问题。解决手段是在安全策略里先建一条宽泛的测试策略源区域 trust、目的区域 untrust、动作 permit确认能通后再收窄源地址和服务别让“能 ping 通”误导了排查方向。5.2 Web 管理登不上区域和 service-manage 双重限制现象是浏览器输入防火墙管理 IP 一直转圈或者直接超时。常见原因是接口被划进了 untrust 区域而 Web 服务默认只放行 trust 区域访问。解决步骤是进入接口视图执行 service-manage web permit同时确认该接口所属区域的安全级别在 50 以上或者干脆把管理流量单独划一个区域。生产环境会专门规划一个 management 区域把运维网段放进去和业务流量彻底隔开。5.3 会话同步没开热备主备切换后全公司断网现象是两台防火墙做主备手工切到备机后所有上网连接全部中断重新拨号或者重新打开网页才恢复。原因是只做了 VGMP 组和优先级没有开启会话同步。华为防火墙默认不镜像会话表业务连接在主设备上建立的会话不会自动复制到备设备。解决手段是在 HRP 配置里执行 hrp mirror session enable并且在心跳口上放开 HRP 报文。如果用了负载均衡模式而不是主备模式还要额外考虑会话归属和回程路由生产环境建议先主备跑稳了再上负载。5.4 eNSP 里防火墙起不来VirtualBox 网卡状态导致现象是 eNSP 启动防火墙时进度条卡在某个百分比或者启动后 ping 不通网关检查接口地址发现接口 down。排查思路是先看 VirtualBox 的虚拟网卡是否正常启用确认 Host-Only 网卡有 IP再看 eNSP 的注册设备路径是否包含中文目录老版本对中文路径支持不好会导致设备包读取失败。解决手段是把 eNSP 和 VirtualBox 安装在纯英文目录下并且以管理员身份运行。5.5 源 NAT 之后服务器看不到真实 IPtrace 里全是防火墙地址现象是内网服务器查看访问日志来源 IP 全是防火墙出口地址无法定位具体用户。这是源 NAT 一直以来的副作用因为做了地址转换后源 IP 被替换了。解决手段如果必须保留真实源地址出口 NAT 策略里改用 no-pat 模式或者配置 NAT 的端口保持port-preserve再或者把日志审计放到防火墙本身在策略上开启 log 功能让防火墙记录转换前后的 IP 对应关系。综合案例里一般以防火墙日志为准少去依赖服务器侧记录。5.6 策略名称混乱导致排错无从下手现象是想查某条流量走的是哪条策略display firewall session table 里能看到命中策略名称但名称全是 rule1、rule2 这种流水号根本不知道对应哪条业务。原因是配置时图省事没有给规则起名字。华为防火墙策略名称命名的规范做法是“动作_源区域_目的区域_业务”比如 PERMIT_TRUST_UNTRUST_HTTP。一开始养成这个习惯后面会话跟踪、日志分析、政策审计都能省下大量时间。6. 验证与进阶用会话表、tracert 和配置对比把案例吃透配置敲完不等于结束。我会先做一套基础验证在 PC 上 ping 防火墙网关确认底层通再 ping 公网地址确认 NAT 方向通然后用浏览器访问服务器的公网映射地址确认目的 NAT 通。这三级验证每一级都有明确的排查点位ping 网关不通查接口和区域ping 公网不通查源 NAT 和策略访问映射服务不通查目的 NAT 和 DMZ 策略。熟手会再加一步在防火墙执行 display firewall session table verbose看会话里转换前后的地址是否和人预期一致这一步能直接判断 NAT 和内网路由是否正确。进阶技巧是对比完整配置把跑通的设备和“照着 PDF 敲的失败设备”导出配置用文本对比工具做 diff。华为防火墙的 display configuration 输出里有清晰的模块分区接口、区域、策略、NAT 各成一节。我一般会在改完一轮配置后保存一份配置文件save 命令命名带日期和版本号比如 usg_before_dnat.cfg、usg_after_hrp.cfg回滚时直接 load 回来相当于给自己留了后悔药。eNSP 里同样支持 save 和 load如果哪一步把配置写坏了重启恢复初始状态再导回备份比一行行敲回去快得多。还有一个小习惯每次配置完一个模块立刻用 display this 查看当前视图下的完整配置确认命令生效且没有多余残留。综合案例这种多业务叠加的场景最怕“配 A 模块时把 B 模块的默认参数改了”比如调安全策略时手滑把某个 profile 的默认动作从 alert 改成了 block会导致业务流量时通时断。这种问题不看 diff 真的很难发现因为单看某一段配置大概率是合情合理的。希望这篇笔记能让你手里那份“HUAWEI 防火墙 综合配置案例”PDF 从“看得懂”变成“跑得通”。配置防火墙到最后拼的不是记忆力是排查思路的条理性希望你也能养成三步验证、及时备份的习惯少走弯路。本文还有配套的精品资源点击获取
阅读完成 · 觉得有帮助?