公司动态
华为防火墙安全策略配置指南:从CLI到Web界面的实战与排错
1. 项目概述为什么需要一份“保姆级”的防火墙策略配置指南如果你正在学习华为网络技术或者在工作中需要部署、管理华为防火墙那么“安全策略配置”绝对是你绕不开的核心技能。无论是备考华为认证还是处理真实的网络割接、安全加固配置防火墙策略都是检验你网络功底和安全意识的试金石。我见过太多初学者甚至是工作一两年的工程师在面对防火墙策略时依然会犯怵命令行CLI里那一长串的规则到底怎么写Web界面里密密麻麻的选项又该怎么选策略不生效时该从哪里开始排查这正是我写下这篇教程的初衷。它不仅仅是一份操作手册更是我过去多年在项目交付和故障排查中关于华为防火墙安全策略配置的经验凝结。我们将从最基础的命令行配置开始一步步深入到图形化Web界面的操作并重点剖析两者背后的逻辑关联与差异。无论你是习惯在黑色终端里敲命令的“极客”还是偏爱通过可视化界面进行管理的工程师这篇文章都将为你提供一条清晰、可复现的路径。我们的目标很明确让你不仅能“配通”更能“配懂”理解每一条策略背后的安全意图和转发原理从而在面对复杂网络时能够独立设计并实施一套坚固的安全防线。2. 实验环境搭建与基础概念扫盲在动手配置之前我们必须先把“舞台”搭好并统一“语言”。这部分是后续所有操作的基础跳过它你很可能会在后续步骤中感到困惑。2.1 eNSP模拟器与防火墙镜像准备华为eNSPEnterprise Network Simulation Platform是我们学习和实验的绝佳工具。首先你需要从华为官网或可信渠道获取eNSP的安装包以及USG6000V系列的防火墙镜像文件。安装过程需要注意关闭电脑上的杀毒软件和Windows Defender的实时保护以避免驱动安装失败。一个常见的“坑”是安装完成后首次启动设备时eNSP会调用VirtualBox创建虚拟机如果VirtualBox版本不兼容或网络适配器设置有问题设备会一直停留在“####”启动状态。我的经验是确保使用eNSP推荐或内置的VirtualBox版本并在VirtualBox全局设置中将“主机虚拟网络管理器”里的相关网卡如VirtualBox Host-Only Ethernet Adapter的DHCP服务启用。导入USG6000V镜像后在eNSP中拖出一台防火墙启动它。首次启动会稍慢因为需要初始化虚拟硬盘。看到命令行界面出现USG6000V提示符并且接口状态灯由红变绿就表示设备启动成功了。为了后续Web管理我们通常需要给防火墙的一个接口例如GigabitEthernet 0/0/0即G0/0/0配置一个管理IP地址并将其加入安全区域。2.2 防火墙安全策略核心概念解析配置策略前必须理解三个核心概念安全区域Security Zone、安全策略Security Policy和会话表Session Table。这是华为防火墙工作的基石。安全区域Zone防火墙将具有相同安全属性的接口物理口、子接口、VLANIF等划分到同一个逻辑区域。常见的预定义区域有Trust信任区域通常放置内部网络如办公网、服务器区。Untrust非信任区域通常放置外部网络如互联网出口。DMZ非军事化区放置对外提供服务的服务器如Web、Mail服务器。Local本地区域代表防火墙本身。所有以防火墙为源或目的IP的流量都属于与Local区域的交互。注意一个接口只能属于一个安全区域但一个区域可以包含多个接口。流量在区域之间流动时才受安全策略控制区域内流动默认不受控可配置。安全策略Policy是控制区域间流量的规则。一条完整的安全策略通常包含以下元素源安全区域 目的安全区域定义流量的方向如从Trust到Untrust。源地址 目的地址可以是IP、网段或地址对象。服务定义流量类型如TCP 80HTTP、ICMP等。动作permit允许或deny拒绝。内容安全配置文件可选如入侵防御IPS、防病毒AV、URL过滤等用于对允许的流量进行深度检测。会话表Session这是防火墙状态检测Stateful Inspection的关键。当一条“首包”命中了一条动作为permit的安全策略后防火墙不仅会放行这个数据包还会在内存中创建一条会话表项。会话表记录了这条连接的五元组信息源IP、目的IP、源端口、目的端口、协议以及状态。后续属于同一条连接的数据包如回包将直接匹配会话表进行快速转发而不再重新去匹配复杂的安全策略列表这极大地提升了转发效率。理解“策略控制首包会话指导后续包”这一点对故障排查至关重要。3. 命令行CLI配置从零构建安全策略命令行是理解防火墙工作原理最直接的方式。我们通过一个经典场景来演练允许内网Trust用户访问互联网Untrust的Web服务HTTP/HTTPS和进行Ping测试但禁止互联网用户主动访问内网。3.1 基础网络与区域规划假设拓扑如下防火墙的G1/0/1接口连接内网交换机IP为192.168.1.1/24G1/0/0接口连接运营商路由器IP为202.100.1.2/30。内网用户网段是192.168.1.0/24。首先我们进行基础配置system-view sysname FW # 配置接口IP并加入安全区域 interface GigabitEthernet 1/0/1 ip address 192.168.1.1 255.255.255.0 zone trust quit interface GigabitEthernet 1/0/0 ip address 202.100.1.2 255.255.255.252 zone untrust quit # 配置默认路由指向运营商网关 ip route-static 0.0.0.0 0.0.0.0 202.100.1.13.2 创建地址对象与服务对象在配置策略前先定义好要引用的地址和服务这是一种好习惯能让策略更清晰也便于后期维护。# 创建内网地址对象 ip address-set trust-lan type object address 192.168.1.0 mask 255.255.255.0 # 创建服务对象HTTP和HTTPS service-set http type object service protocol tcp source-port 0 to 65535 destination-port 80 service-set https type object service protocol tcp source-port 0 to 65535 destination-port 443 # 注意ICMP协议在华为防火墙中通常直接使用protocol icmp较少用服务对象定义。3.3 配置核心安全策略现在配置从Trust到Untrust的放行策略。策略是按顺序匹配的因此规则的顺序rule-id非常重要。security-policy rule name trust-to-untrust-web # 规则名要有意义 source-zone trust destination-zone untrust source-address address-set trust-lan service http https action permit rule name trust-to-untrust-ping source-zone trust destination-zone untrust source-address address-set trust-lan protocol icmp action permit rule name deny-all # 默认拒绝所有这是防火墙的“安全底线” source-zone any destination-zone any action deny配置要点与避坑指南规则顺序防火墙从上到下逐条匹配策略。一旦流量匹配某条规则则执行相应动作并停止后续匹配。因此必须将精确的、范围小的规则放在前面将宽泛的、拒绝的规则如deny-all放在最后。如果把deny-all放在第一条那么所有流量都被拒绝后面的规则根本不会生效。地址对象 vs 直接写IP对于需要重复使用的地址或网段强烈建议使用地址对象。当内网网段变更时你只需要修改地址对象定义所有引用了该对象的策略会自动生效无需逐条修改策略极大减少出错概率。any关键字的使用在源/目区域或地址中使用any代表所有。在deny-all规则中使用它来构建默认拒绝策略是标准做法。但在普通允许规则中应尽量避免使用any遵循“最小权限原则”只开放必要的访问路径。3.4 配置NAT策略实现内网上网内网私网地址192.168.1.0/24无法在互联网上路由因此需要配置NAT网络地址转换。我们配置Easy IP将内网地址转换为防火墙出接口G1/0/0的公网IP。nat-policy rule name nat-outbound source-zone trust destination-zone untrust source-address address-set trust-lan action source-nat easy-ip关键理解NAT策略和安全策略是独立处理的两个模块但执行有先后顺序。对于出向流量Trust-Untrust典型的处理顺序是匹配安全策略检查是否允许- 匹配NAT策略进行地址转换- 查找路由转发。也就是说流量必须先被安全策略permit才有资格进入NAT处理流程。4. Web界面GUI配置可视化策略管理实战对于更复杂的策略或偏好图形化管理的场景Web界面提供了更直观的操作方式。我们以完成上述相同功能为例演示Web配置流程。4.1 登录与初始化确保防火墙G1/0/0或G1/0/1接口的IP已配置并且你的电脑与其中一个接口在同一网段例如将电脑IP设为192.168.1.100/24连接G1/0/1。在浏览器输入防火墙管理IP如https://192.168.1.1。首次登录使用默认用户名admin和密码Admin123系统会强制要求修改密码。登录后你可能会看到仪表盘。我们直接进入策略配置核心区域。4.2 通过Web界面配置安全策略在Web界面中安全策略的配置逻辑与命令行一致但形式更为直观。创建地址对象导航至“对象” - “地址” - “地址对象”点击“新建”。名称输入trust-lan地址类型选择“IP地址”输入192.168.1.0/24点击“确定”。创建服务对象导航至“对象” - “服务” - “服务对象”点击“新建”。名称输入http服务类型选择“TCP”目的端口输入80。同样方法创建https目的端口443。配置安全策略导航至“策略” - “安全策略”点击“新建”。策略名称输入trust-to-untrust-web。源安全区域勾选trust。目的安全区域勾选untrust。源地址点击“选择”在弹出的窗口中从“地址对象”列表里勾选刚才创建的trust-lan。服务点击“选择”添加http和https服务对象。动作选择“允许”。点击“确定”保存。这条策略就创建好了。配置Ping策略再次点击“新建”。名称trust-to-untrust-ping。源/目区域同上。源地址同上选择trust-lan。服务这里不选服务对象而是直接在下方的“服务”标签页中协议类型选择“ICMP”。这是Web界面和命令行思维的一个小差异命令行用protocol icmpWeb界面在服务中选择ICMP协议。动作“允许”。点击“确定”。配置默认拒绝策略通常Web界面在策略列表最下方会有一条隐含的“默认拒绝所有”规则。但为了清晰我们可以显式创建一条新建策略名称deny-all源/目区域均选any动作“拒绝”不指定任何地址和服务即匹配所有。将其拖拽到策略列表的最底部。Web界面操作心得策略匹配顺序Web界面中的策略列表顺序就是匹配顺序你可以直接通过拖拽来调整策略的上下位置非常方便。策略命中计数每条策略右侧的“命中计数”是一个极其有用的排错工具。如果流量不通可以查看预期应该匹配的策略计数是否增加。如果不增加说明流量没有匹配到这条策略可能是区域、地址或服务定义错误。对象复用在Web界面中创建的对象地址、服务会在全局生效在任何策略中都可以方便地引用保持了配置的一致性。4.3 通过Web界面配置NAT策略导航至“策略” - “NAT策略” - “源NAT”。点击“新建”进入配置页面。规则名称输入nat-outbound。源安全区域选择trust。目的安全区域选择untrust。源地址点击“选择”添加地址对象trust-lan。动作选择“出接口地址Easy IP”。出接口选择连接互联网的接口如GigabitEthernet1/0/0。点击“确定”完成配置。在Web界面配置完成后你可以立即在“监控” - “会话列表”中尝试从内网PC ping一个外网地址如8.8.8.8如果配置正确应该能看到生成的ICMP会话。5. 策略配置深度解析与高级技巧掌握了基础配置后我们深入探讨一些高级特性和配置技巧这些能让你应对更复杂的场景。5.1 策略的“启用/禁用”与“日志记录”每条安全策略都可以单独启用或禁用。在排查复杂问题时临时禁用某条策略而不是删除是隔离问题的好方法。在命令行中在规则视图下使用disable或enable命令在Web界面直接点击策略列表前的复选框。日志记录是安全审计和故障排查的利器。对于关键策略特别是拒绝策略建议启用日志记录。命令行在规则视图下使用logging命令。Web界面在新建或编辑策略时勾选“记录日志”选项。 启用后当有流量命中该策略时防火墙会生成日志信息你可以通过“监控” - “日志” - “策略日志”进行查看。日志会记录命中时间、源目IP、端口、动作等信息对于追踪攻击源或分析异常流量至关重要。5.2 长连接与会话老化时间防火墙的会话表项不会永久存在有一个老化时间。对于不同的协议默认老化时间不同例如TCP协议通常是1200秒ICMP是10秒。在某些特定场景下如数据库的长连接、视频会议等可能需要调整这个时间防止会话过早被删除导致连接中断。命令行set flow aging-time命令。Web界面在“系统” - “配置” - “会话管理”中设置。注意盲目延长所有会话的老化时间会消耗更多防火墙内存资源应针对特定服务进行精细调整。5.3 双向NAT与服务器映射NAT Server我们之前配置的Easy IP是“源NAT”解决内网用户上网问题。当需要将内网服务器如Web服务器发布到公网时就需要使用“目的NAT”即NAT Server。 假设内网Web服务器IP是192.168.1.100我们希望公网用户通过访问防火墙公网IP 202.100.1.2的80端口来访问它。命令行nat-policy rule name nat-server-web source-zone untrust destination-zone trust destination-address 202.100.1.2 mask 255.255.255.255 service http action destination-nat static to 192.168.1.100Web界面在“NAT策略”中选择“目的NAT”新建规则转换方式选择“静态映射一对一”公网地址填写防火墙接口IP私网地址填写服务器IP并选择对应服务。关键点配置NAT Server后必须同时配置一条允许从Untrust到Trust的、目的地址为服务器私网IP的安全策略。因为NAT地址转换发生在策略检查之后或同时策略检查时目的地址已经是转换后的私网地址了。6. 故障排查当策略不生效时你该如何思考配置完成后流量不通是最常见的问题。不要慌张按照一个清晰的排查路径大部分问题都能快速定位。6.1 系统性排查路径四步法第一步检查物理与网络层接口状态使用display interface brief命令或在Web界面的“接口管理”中确认相关接口的物理状态Status和协议状态Protocol是否为Up。IP地址与路由使用display ip routing-table检查防火墙是否有到达源和目的地址的正确路由。特别是默认路由是否存在。区域绑定使用display zone确认接口是否已正确加入预期的安全区域。第二步检查安全策略会话表使用display firewall session table或查看Web“会话列表”。这是最直接的证据。如果有会话生成且状态正常说明策略已放行问题可能出在路由或终端本身。如果根本没有会话生成说明流量没有命中任何permit策略或者更早的阶段如路由就被丢弃了。策略命中计数在Web界面直接查看或在命令行使用display security-policy rule all查看规则的“Hit”计数。确认你期望的规则计数是否增加。策略顺序再次确认策略顺序是否被前面的某条规则尤其是deny规则提前匹配并拒绝了。第三步检查NAT策略如果涉及NAT使用display nat-policy或查看Web“NAT策略”列表确认策略是否配置正确。使用display nat session查看NAT会话表确认地址转换是否正常进行。第四步深入诊断工具抓包在防火墙的出入接口上抓包是终极定位手段。命令行使用capture-packet命令Web界面在“监控”-“抓包”中可配置。通过抓包可以看清报文在经过防火墙时IP和端口是否按预期进行了转换。调试流对于复杂策略可以使用debugging命令生产环境慎用来跟踪特定流量的处理过程查看其在各模块路由、策略、NAT的处理结果。6.2 常见问题速查表问题现象可能原因排查命令/位置内网无法上网1. 缺省路由未配置或错误。2. Trust-Untrust安全策略未配置或拒绝。3. NAT策略未配置或错误。4. 接口区域未绑定或绑定错误。display ip routing-tabledisplay security-policy rule alldisplay nat-policydisplay zone公网无法访问内部服务器1. NAT Server规则配置错误公网IP、端口。2. Untrust-Trust安全策略未放行。3. 服务器本地防火墙或路由问题。display nat-policydisplay security-policy rule all检查服务器网络配置Ping通但TCP不通1. 安全策略中未放行对应服务如TCP 80。2. 中间网络设备如运营商拦截了特定端口。3. 服务器应用未监听或故障。display firewall session table protocol tcp检查策略服务配置策略命中计数不增加1. 流量未到达防火墙路由问题。2. 流量匹配了更前面的某条规则通常是deny。3. 源/目区域、地址、服务定义错误。display ip routing-table按顺序检查所有策略核对地址对象和服务对象会话表瞬间建立又删除1. 对方不回复如路由不可达。2. 防火墙上有单向攻击防范策略如TCP SYN检查拦截。display firewall session table verbose查看状态检查攻击防范配置6.3 我的排错心得会话表是“黄金标准”在多年的排错中我养成的一个核心习惯是遇到网络不通第一时间查看会话表。会话表是防火墙转发决策的最终体现。如果会话表里有这条流量的正向和反向条目且状态正常如TCP为ESTABLISHED那么防火墙肯定已经放行了问题一定在防火墙之外客户端、服务器或中间网络。如果只有正向会话没有反向可能是对方没有回应需要排查对端。如果根本没有会话那问题100%出在防火墙或防火墙之前流量根本没到防火墙或者到了但被策略拒绝/丢弃。这时再按照上述四步法从基础网络到策略层层排查。这种基于会话表的“二分法”判断能让你在几分钟内就将问题范围缩小一半极大提升排错效率。