ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

迪普防火墙安装调试全流程:初始化、NAT配置与安全策略避坑指南

迪普防火墙安装调试全流程:初始化、NAT配置与安全策略避坑指南 简介面向网络工程师与运维人员这是迪普防火墙安装调试的实用参考文档聚焦设备上线时的基础部署与安全策略配置内容涵盖VLAN划分、接口IP规划、安全域设置、静态路由、DHCP服务、源NAT/目的NAT及包过滤策略等完整流程。资源为单个PDF文件共1个文档压缩包约1.2MB结构紧凑附有配置步骤与拓扑示意图便于跟随操作。目前已有243人学习适合企业网络改造、防火墙替换或初次部署场景。文档按照实施顺序逐步展开先创建VLAN并配置管理地址把外网接口加入untrust、其余接口加入trust再配置静态路由与DHCP地址池让内网终端自动获取IP接着通过源NAT打通内网访问外网用目的NAT将内网服务器映射到公网最后引用包过滤策略并关闭设备80端口管理方式以兼容业务映射。整体逻辑清晰能帮助读者快速掌握迪普防火墙从零到可用的配置方法缩短现场调试时间避免常见漏配。1. 迪普防火墙安装调试为什么卡在最开始的半小时很多工程师拿到迪普防火墙第一反应就是开 Web 管理界面结果往往卡在最前面的两步默认管理 IP 是什么Console 线插上之后串口参数是什么这两个问题对不上设备就摆在面前却像个黑匣子。《迪普防火墙安装调试步骤借鉴.pdf》这类文档实际上就是现场把这些问题捋过一遍之后沉淀下来的操作记录。这篇笔记沿着同样的思路把从开箱、上架、初始化、网络接入到安全策略调试的完整路径拆开讲穿插能直接抄的 CLI 命令和 Web 界面操作。适合正在做迪普防火墙新设备替换、或者第一次接触迪普设备的网络工程师照着做能更快把业务调通少走几趟弯路。2. 上架与初始化迪普防火墙从开箱到管理口可达的最小路径2.1 开箱检查与硬件上架型号差异和上架件清单迪普防火墙的设备形态通常是一台标准机架式设备1U 或 2U固定千兆口加扩展槽位。到货之后不要急着插电先按清单核对配件主机、电源线、Console 线、挂耳、接地线、授权文件。很多项目的安装调试翻车第一步不是配置错而是光模块和扩展板卡缺货或者串口线根本不随机附送临时找替代品耽误一天。上架前还要看机身铭牌记录序列号和软件版本。序列号用于申请 License软件版本决定了命令行的语法差异。我见过同一个型号的设备出厂固件一个是 1.0.x另一个是 2.0.xWeb 界面布局完全不同CLI 命令从nat outbound变成了nat source风格。所以开箱后第一步是连 Console执行display version把当前版本固化和记录在安装记录里不要直接凭记忆去配。硬件上架有几个细节设备必须接地不能只靠电源线零线上下留 1U 散热空间电源冗余要接两路不同空开光纤口要注意收发方向和短距/长距模块匹配。上架之后插 Console 线准备进入初始化环节。2.2 Console 接入与命令行初始化管理 IP常见的 Console 参数是 9600 波特率、8 数据位、无校验、1 停止位、无流控。用 MobaXterm、SecureCRT 或 Xshell 建一个串口会话确认笔记本的 USB 转串口驱动已经装好否则端口无法识别。连接后如果回车不出现提示符可以先把串口会话断开重开或者检查 COM 口号是否选错这比反复折腾设备靠谱。登录后我一般会先执行两个命令display version看版本和启动时间display ip interface brief看当前所有接口的 IP 状态。刚开箱的设备接口通常是全空状态需要先选定一个管理接口并配置 IP。这里给一个命令行初始化示例DIEPU system-view [DIEPU] interface GigabitEthernet 1/0/1 [DIEPU-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0 [DIEPU-GigabitEthernet1/0/1] undo shutdown [DIEPU-GigabitEthernet1/0/1] quit [DIEPU] save上面这段命令的作用是把GigabitEthernet1/0/1口配置成管理口地址设为192.168.1.1/24然后开启接口并保存配置。save这步非常关键迪普设备的配置如果不主动保存重启后会丢失后面避坑章节还会专门讲。部分型号有独立的管理口名称可能是MGE0/0/0或者MGT0需要把interface后面的名字换成实际接口。不确定时在系统视图下输入interface ?查看设备支持的接口列表这是最快的方式。配置完管理 IP 之后用网线连接电脑把电脑 IP 设置到同网段此时应该能 ping 通192.168.1.1。如果 ping 不通优先怀疑管理口是否启用了管理 ACL 限制。执行display acl all看有没有配置了只允许某些源地址访问的规则如果有先用undo把它临时放开或者直接通过 Console 进入 Web 配置。很多设备默认只允许trust区域访问管理面管理口如果不在trust区域即使 IP 通HTTPS 服务也不监听这种情况放到第 5 章避坑部分详细说。2.3 用 Web 管理界面完成首次登录和许可证激活管理口通之后浏览器访问https://192.168.1.1首次登录默认账号通常是admin密码是admin或者设备标签上的初始密码。登录后会强制改成新密码并且要求必须包含大小写字母和数字。如果浏览器报证书错误这是设备自签名证书加例外继续访问即可不用在这个地方纠结。Web 界面左侧的导航体系一般包括“网络”“路由”“安全策略”“NAT”“系统”。第一件事不是配策略而是先到“系统”菜单里看 License 状态。执行下面的命令可以确认当前授权情况DIEPU display license输出的重点看两个字段授权类型和到期时间。如果 License 没有激活特征库不会更新AV、IPS、URL 过滤这些模块可能处于“未授权”状态但基础的包过滤功能不受影响。激活方式通常是在官网下载对应序列号的 License 文件然后在 Web 界面上传。这一步还要做“保存配置”的动作。很多 Web 界面上有一个“保存”按钮图标是软盘形状位置一般在右上角。修改完任何配置后都建议点一下否则重启后又回到初始状态。初始化完成的标志是管理 IP 可 ping、Web 可登录、License 已激活、配置已保存。这四项确认完才开始进入网络接入配置。3. 配置网络接入接口、路由、NAT 三张表的落地顺序3.1 接口区域划分trust/untrust/dmz 与物理口的绑定防火墙的接口本身没有默认安全级别安全逻辑完全靠安全域zone体现。迪普设备默认有trust、untrust、dmz三个区域联通内网的接口加入trust联通外网的接口加入untrust托管服务器区域的接口加入dmz。区域之间默认不可互通所以要建立安全策略才能放行流量。用命令行把接口加入安全域的常见做法如下[DIEPU] firewall zone trust [DIEPU-zone-trust] add interface GigabitEthernet 1/0/1 [DIEPU-zone-trust] quit [DIEPU] firewall zone untrust [DIEPU-zone-untrust] add interface GigabitEthernet 1/0/2 [DIEPU-zone-untrust] quit这里GigabitEthernet 1/0/1接内网交换机GigabitEthernet 1/0/2接运营商出口。命令的逻辑是先进入firewall zone trust安全域视图再把物理口加入该域最后退回到系统视图。如果你在 Web 界面上操作路径通常是“网络 → 接口 → 选择接口 → 加入安全域”效果是一样的。要注意接口有两种工作模式路由模式和透明模式。路由模式下接口是三层口必须配 IP透明模式下接口是二层口按桥接方式转发流量。决定模式之前先想清楚设备的网络位置是串接在网关和核心之间做透明防火墙还是作为一台网关设备直接接管出口。这个决策会影响后面所有路由和 NAT 配置建议在规划表里先定下来。3.2 静态路由和默认路由配置CLI 与 Web 的一致性接口和区域配好后接下来是路由表。防火墙的默认行为是收到去往未知网段的报文后丢弃所以必须告诉它“不知道去哪”的流量怎么走。最常见的场景是内网访问互联网需要一条默认路由指向运营商网关。命令行配置默认路由的示例[DIEPU] ip route-static 0.0.0.0 0.0.0.0 192.168.1.254 [DIEPU] ip route-static 192.168.10.0 255.255.255.0 192.168.1.1第一条表示所有目的地址都从接口GigabitEthernet 1/0/2方向匹配下一跳是运营商网关192.168.1.254。第二条是回程路由让192.168.10.0/24网段能回到内网核心设备的接口192.168.1.1。如果防火墙旁挂在核心交换机上回程路由尤其重要如果没有它内网发起访问后回复流量会被防火墙丢弃。Web 界面里对应的是“路由管理 → 静态路由 → 添加”。参数填写时要注意目标地址和掩码决定了匹配范围下一跳地址必须是与防火墙出接口同网段的可达 IP。不同厂商对参数的叫法略有区别但本质是一样的。配置完路由后需要验证一下在 CLI 里 ping 一下运营商网关的下一跳地址确认链路是通的。如果 ping 不通不要急着查策略先看接口状态、光模块收光、VLAN 封装这些物理层因素层级往上查。默认路由和回程路由都必须出现在display ip routing-table里才算成功。3.3 源 NAT/目的 NAT 配置让内网用户上网的最小集路由通了不代表内网就能上外网因为内网地址是私网 IP运营商不会帮你转发。所以必须在出接口上做源 NAT把内网源地址转换成出接口的公网地址。命令行常见写法是用 ACL 圈定内网网段再在出接口上调用[DIEPU] acl number 2000 [DIEPU-acl-2000] rule 5 permit source 192.168.10.0 0.0.0.255 [DIEPU-acl-2000] quit [DIEPU] interface GigabitEthernet 1/0/2 [DIEPU-GigabitEthernet1/0/2] nat outbound 2000 [DIEPU-GigabitEthernet1/0/2] quit这段命令先建了一个基本 ACL 2000只允许192.168.10.0/24网段通过然后在出接口GigabitEthernet1/0/2上启用源 NAT命中 ACL 2000 的报文会把源地址转换成接口的公网 IP。注意 ACL 的配置规则中数字的含义是反掩码0.0.0.255表示掩码前 24 位固定、后 8 位任意。目的 NAT 也叫端口映射用于把公网 IP 的某个端口映射到内网服务器。例如把1.2.3.4:80映射到内网192.168.10.10:80[DIEPU] interface GigabitEthernet 1/0/2 [DIEPU-GigabitEthernet1/0/2] nat server protocol tcp global 1.2.3.4 80 inside 192.168.10.10 80 [DIEPU-GigabitEthernet1/0/2] quit这里的global后面跟公网地址和端口inside后面跟内网服务器地址和端口。配置目的 NAT 时最容易忽略一点即使 NAT 映射已经有了安全策略仍然会拦截流量因为防火墙默认不能从untrust区域访问trust区域。所以下一步必须写安全策略否则端口映射就是不生效的“僵尸配置”。另外源 NAT 和目的 NAT 同时存在时报文的处理顺序是先做目的 NAT 还是先做源 NAT不同场景表现不一样。排错时不要只看策略还要看 NAT 会话表确认转换是否真的发生。这个放到第 4 章一起讲。4. 安全策略调试从全通到最小授权策略命中率怎么看4.1 安全策略的匹配顺序与隐含规则安全策略是防火墙的核心接口、路由、NAT 都正常之后如果要让业务通过必须配策略。迪普设备的安全策略按列表顺序从上到下匹配一旦匹配就停止继续往下判断。列表末尾通常有一条隐含拒绝规则也就是说只要没有显式放通跨区域流量默认被丢弃。命令行配置安全策略的常见写法是这样的[DIEPU] security-policy [DIEPU-security-policy] rule name trust_to_untrust [DIEPU-security-policy-rule] source-zone trust [DIEPU-security-policy-rule] destination-zone untrust [DIEPU-security-policy-rule] action permit [DIEPU-security-policy-rule] quit逻辑上理解起来很直观源区域是trust目的区域是untrust动作放行。如果你在 Web 里操作只要在“安全策略”页面新建一条策略选择源区域、目的区域、源地址、目的地址、服务、动作即可。CLI 和 Web 的差别只是入口不同最后存的都是同一套策略表。策略参数的细粒度会影响匹配结果例如只放行 HTTP 和 HTTPS 时要指定服务为tcp/80和tcp/443而不是直接放行any。写策略之前先确认业务协议和端口这是基本功。如果临时不确定端口可以在防火墙上放行一段时间同时开启会话和日志记录再根据实际访问记录收敛策略。4.2 策略命中计数与日志日志排查丢包的第一现场策略配好之后不是看一眼就完事必须验证流量真正命中了策略。我习惯用两条命令配合排查DIEPU display security-policy hit-count DIEPU display session table ipv4 source-ip 192.168.10.10第一条命令可以看到每条策略的命中次数第二条命令可以查某个内网 IP 的活动会话。如果内网用户访问外部业务失败先查会话表里有没有这个用户的会话记录。如果会话表里没有任何记录说明报文可能在路由、NAT 或策略阶段被丢弃。这时候再查策略命中计数如果对应策略的计数没有增加说明流量根本没走到这条策略问题出在更前面的环节路由选择错误、接口没有加入区域、源区域和策略里的source-zone不匹配。如果命中计数在增加但业务仍不通问题往往在回程方向和 NAT 回包路径。Web 界面也有对应的“监控 → 会话表”和“安全策略 → 命中次数”展示实际排错时两边都可以用。我个人的习惯是先看会话再看策略最后看路由。因为会话表能最快看出流量是否到达防火墙、转换是否完成。4.3 快速放通与收敛项目初期的临时策略玩法项目调试阶段业务端口不明确、应用复杂、时间又紧很多工程师选择先配一条“trust 到 untrust 全放通”的临时策略等业务跑通后再慢慢收紧。这种做法可以接受但必须加上源地址限制避免全内网都不设防。临时放通策略可以考虑限制只允许某个办公网段访问[DIEPU-security-policy-rule] source-address 192.168.10.0 24 [DIEPU-security-policy-rule] destination-address any [DIEPU-security-policy-rule] service any上面这段是在策略规则视图里把源地址限定为192.168.10.0/24目的地址和服务暂时保持任意。注意源地址的写法不同版本的命令可能用source-address 192.168.10.0 mask 24输入?可以看提示。调试完成之后一定要把这类临时策略删除或改成受限版本同时检查命中计数三个月以上没有命中的策略直接清掉。日志也是策略收敛的重要依据。Web 界面可以配置把安全事件日志发到 Syslog 服务器或者在本地日志中查看最近 24 小时被拒绝的记录。流量被隐式默认规则拒绝时日志里通常会有记录根据这个记录就能倒推出需要放行的具体端口。5. 迪普防火墙安装调试的避坑指南这五个坑我每个都踩过5.1 现象配置重启后全部丢失前期调试一切正常业务也通了结果设备一重启配置全回到出厂状态整个现场重归安静。原因很简单配置只存在于运行态没有写入配置文件。我见过很多新手调试完不执行save甚至有的现场人员在 Web 界面点了“保存”但没注意保存是否成功。解决方法是调试完必须显式保存配置。命令行里执行save会提示输入文件名一般直接回车用默认名即可。保存完后用display current-configuration和display saved-configuration对比一下如果内容一致说明保存成功。Web 界面配置后也要单独点右上角的保存按钮不要觉得配置生效了就是持久化的。5.2 现象管理地址 ping 不通但业务口正常管理地址配置没毛病电脑 IP 也在同一网段但就是 ping 不通。原因通常有两种管理口被划分到了某个 zone 但该 zone 没有放行管理流量或者设备上有管理 ACL 限制了源地址。很多型号默认只允许trust区域访问管理服务管理口如果属于untrust或dmz就会遇到这个问题。解决方法是先用 Console 登录执行display ip interface brief确认管理口 IP 存在且接口是 up 状态再执行display acl all查看管理规则。如果在 Web 里配的可以检查“系统 → 管理维护 → 管理 ACL”。临时处理可以先把管理 ACL 放通为只允许当前运维 IP然后把管理口加入trust区域再重新测试。5.3 现象透明模式接上后整个网络中断设备以透明模式串接到内网核心和出口路由器之间本意是不改变网络规划结果接线完成后整个内网都断网。原因多数是透明模式的两个物理口没有组成一个 Bridge 转发域或者两个口被分配到了不同的 VLAN导致二层流量无法转发。解决方法是确认设备支持透明模式并将上下行两个接口加入同一个透明桥组。CLI 中常见的配置思路是把两个接口绑定到同一个bridge然后在 Web 界面的“网络 → 接口 → 二三层模式”中把接口模式改为透明。配置完先只接入一条链路测试不要同时插两条避免环路和物理错接。透明模式还要注意生成树协议和 Bypass 口部分设备的光口有硬件 Bypass 功能掉电时自动短接但调试时如果 Bypass 开关关闭会造成断网。5.4 现象NAT 配好了内网还是上不了网内网用户访问外网失败检查发现源 NAT 配置没问题出接口状态正常路由也正确但会话表里没有转换记录。原因是安全策略还没有放行trust到untrust的流量报文在 NAT 处理之后、出接口发送之前被策略丢弃。防火墙的默认策略是拒绝跨区域访问所以 NAT 不是充要条件。解决方法是先放通trust到untrust的流量然后重新测试。如果放通后可以上网再逐步收敛策略范围。这里推荐一个确认顺序先查会话表再查策略命中计数最后查 NAT 转换条目。如果策略命中计数增加但 NAT 条目没有生成再检查出接口是否绑定了nat outbound以及 ACL 是否匹配到了正确的源网段。5.5 现象License 到期后功能只剩“僵尸状态”设备运行几个月后URL 过滤和 AF 攻击防护突然失效Web 界面显示特征库版本过期但基础防火墙功能还在。检查display license会发现授权时间已经到期。原因比较简单购买时的 License 是限时间段或限特征库的到期后相关功能会自动禁用。解决方法是提前在“系统 → License”里查看到期时间并在到期前联系供应商续期上传新 License 文件。如果还没拿到新授权又不想中断业务可以把“威胁检测”的模式从“阻断”改成“告警”让流量继续走但日志里记录告警。这个临时做法可以在续期空窗期保住业务但不要拖太久。6. 验证与交付用一份检查表把调试步骤固化成可复用文档6.1 连通性验证从 ICMP 到业务 TCP 的逐层确认调试完成后建议用一张验证矩阵把结果记录下来而不是在终端里看一眼就关掉。至少包含以下项目管理面 ping 通、内网用户 ping 外网网关、外部端口 telnet 通、内网访问公网业务正常。实际操作时我习惯按照从底层到高层的顺序验证先接口状态再路由再 NAT再安全策略最后业务应用。表格可以这样设计验证项方式预期结果管理面连通性PC ping 192.168.1.1通默认路由生效CLI ping 202.1.1.1通源 NAT 生效查看会话表源地址转出接口出现公网地址端口映射生效外网 telnet 1.2.3.4 80能抓到内网服务响应策略命中display security-policy hit-count计数持续增加6.2 输出《配置基线表》把经验留成文档交付时除了导出配置文件我还会做一份《配置基线表》用 CSV 格式记录设备上所有关键配置方便移交和后续排错。示例字段如下模块,对象,参数,备注 接口,GE1/0/1,192.168.1.1/24,trust区域 接口,GE1/0/2,202.1.1.1/24,untrust区域 路由,默认路由,0.0.0.0/0 - 202.1.1.254,运营商网关 NAT,源NAT,ACL 2000出接口转出,GE1/0/2 策略,allow_trust_to_untrust,trust-untrust permit,临时宽松待收敛这张表可以直接用 Excel 打开也可以贴到运维知识库。新同事照着表中的“模块、对象、参数”逐一核对不需要重新猜测当初为什么这么配。我现在每交付一台迪普防火墙都会先导出一份display current-configuration存档再补上基线表最后才签验收单。早年间因为少按一次save导致第二天现场重开这种血泪经验有一次就够长记性了。希望这份检查表也能帮你在迪普防火墙的安装调试上少走几趟弯路希望帮到你。本文还有配套的精品资源点击获取
返回列表