
简介这是一份面向网络安全运维人员及初学者的东软防火墙配置操作手册围绕 NetEye 设备的初始化和日常管理展开涵盖设备初始化、主机名与系统时间设置、语言选择、管理员口令变更、系统管理员添加、管理方式选择、连接端口配置及 WebUI 登录等完整流程。文档按操作顺序分步说明并结合用户管理、接口配置、安全域添加、路由设置、IP 地址定义、服务定义、NAT 地址映射及访问策略等后续配置环节给出可直接参照的交互命令和配置要点适合在实验环境或企业内网中作为快速上手指引。资源为单个 docx 文档大小 2.2MB结构清晰、便于阅读和打印已有 377 人学习。通过这份资料读者可以系统性掌握东软防火墙从零初始化到策略落地的主要步骤减少配置遗漏并提升运维效率。1. 东软防火墙配置过程从串口引导到业务放通的完整路线聊到东软防火墙配置过程最容易被低估的环节不是 WebUI 里那些策略和 NAT而是设备上电后那 5 秒钟引导窗口和一连串初始化问答。这份资源把 NetEye 防火墙从串口接 console、BOOTMGR 引导到系统参数、管理员账号、接口规划、安全域、路由、服务对象、NAT 和访问策略的完整流程走了一遍我按它的步骤在实验环境复现过中间确实有几次翻车点。适合刚接手防火墙项目的运维、做专业学习想拿设备练手的同学也适合做初始化交付前先把流程捋一遍的工程师。核心价值在于把多数文档里一笔带过的初始化问答逐个参数地拆开讲并且把后续业务放通顺序也补齐了。2. 串口初始化阶段BOOTMGR 引导与超级终端参数新设备上电之前它是一台没有任何管理 IP 的黑匣子网线插上去也不会有人理你。唯一的入口就是 console 口用一根 RJ-45 null-modem 线缆把设备和笔记本串口连起来再通过 Windows 自带的超级终端进入设备。这一步最常见的翻车点不是线材而是终端参数没配对屏幕上全是乱码。2.1 连接与串口参数先报数再上电先把 RJ-45 null-modem 线缆插到设备的 console 口另一端接笔记本串口或 USB 转串口线。注意设备面板上的接口标识有些型号写的是 CONSOLE有些写 MGMT别插到普通以太网口上。笔记本如果没有原生串口就用 USB 转串口线装好驱动后在设备管理器里确认 COM 口编号通常是 COM3 或 COM5。打开超级终端给这次会话随便起个名字选择对应的 COM 口然后配置串口参数。NetEye 设备的 console 参数和绝大多数网络设备一致按下面这张表设置即可。参数项设置值波特率9600数据位8奇偶校验无停止位1流控无连接建立后再打开设备电源开关终端会在几秒内出现启动日志。如果你用的是 SecureCRT 或 Xshell也可以选 Serial 协议参数一样。这里有个小习惯我会在打开电源前先把光标停在终端窗口里免得启动日志刷屏时错过提示。2.2 五秒引导窗口输入 1 还是输入 2设备上电后终端控制台会显示一行安装项和一个 bootmgr 入口内容类似下面的样子1 NetEye_FW_4_2_build_200080.install 2 bootmgr Press key 2 to enter BOOTMGR command mode这段提示大约停留 5 秒。此时输入 1 并回车会进入首次配置向导输入 2 则进入 BOOTMGR 命令行模式。BOOTMGR 是东软设备的引导管理模块一般用于系统恢复、启动项调整这类底层操作日常初始化用不到。如果你什么都没按系统会按默认启动项直接进入正常系统想再初始化就得重启设备再等那 5 秒。这里的 1 对应的是NetEye_FW_4_2_build_200080.install这个安装引导项它承载的就是首次配置向导的启动逻辑。实际操作时我会把手指放在数字 1 上等提示而不是看到提示再去按因为 5 秒真的很快。2.3 首次配置向导Config the firewall or quit 的选择引导完成后终端会显示Config the firewall or quit (y/n)(n)这里要输入 y 并回车进入正式的初始化问答。默认值是 n如果手快直接按了回车设备会跳过初始化而你面对的还是一台没有管理 IP 的设备。这轮问答包含主机名、系统时间、语言、root 口令、管理员账号、管理方式、接口参数等一长串内容中途退出后要再触发会比较麻烦。最常见做法就是第一次把所有问答一口气答完不要在这里选退出。整个初始化问答做完之前不要断电尤其不要在做接口 IP 那一步时拔线。设备在引导阶段写入的配置不完整断电可能让配置回到上电前状态这个坑我见过不止一次。提示如果你不确定初始化参数怎么填建议先把网络规划表放在手边包括管理 IP、掩码、网关、管理员账号密码一条条对着填不要现场临时想。2.4 初始化问答覆盖的内容先建立全局印象接下来的交互顺序是修改主机名、设置系统时间、选择系统语言、修改 root 默认口令、添加管理员并选择登录方式、选择 WebUI 或 CLI 管理、选择连接接口、配置 IP 与默认路由、确认参数、启动 SCM Server 与否最后登录系统。整个过程看起来像十几个无关问题实际上是在一次会话里把设备身份、管理通道和管理账号全部定下来。主机名决定设备在网络管理软件里显示成什么系统时间影响日志时戳和 HTTPS 证书校验语言只影响 CLI 提示文字root 口令和管理员账号决定谁能进设备管理接口 IP 则是你后续访问 WebUI 的唯一入口。这些参数里任何一个答错要么重来一遍要么等初始化完成后在 WebUI 里改但后者会多花不少时间。下一章我就按这个顺序逐个参数拆开讲。3. 系统初始化参数主机名、时间、语言、管理员与 eth0 管理口初始化问答的前半段是在定系统身份后半段是在定管理通道。这一章按问答顺序把参数的选择逻辑和常见错误讲清楚照着填基本不会翻车。3.1 主机名与系统时间先想好再敲回车系统提示Please input the host name for this system要求输入主机名。这里最常用的命名方式是“项目地点或业务名称 设备型号 序号”比如资源里的SZYCZ_FW5200看名字就知道是哪个站点、哪台设备。不建议用中文主机名也不建议用带空格的名称后续做 SSH、SNMP、日志采集时可能遇到编码或解析问题。时间设置的提示是Please set the system time(YYYY-MM-DD HH:MM:SS)格式非常严格必须是四位年份、两位月份、两位日期中间用短横线连接后面跟空格和时分秒。直接回车会用默认的 2000-01-01 00:00:01这个时间千万别留着。设备日志排序、HTTPS 证书有效期判断、会话超时计算都依赖系统时间时间不对会导致证书告警和日志定位困难。我把初始化阶段涉及的系统参数整理成一张速查表后面照着填就行。配置项建议值说明主机名SZYCZ_FW5200 这类命名字母、数字、连字符系统时间当前真实时间影响日志与证书系统语言中文选 2英文选 1根据终端编码决定root 口令修改默认口令默认口令是 neteye管理员账号ycz 这类短账号按角色分配WebUI 管理y必须开放CLI 管理y建议同时开放初始管理口eth0独立管理口SCM Servern无集中平台不开启3.2 系统语言与 root 口令默认口令必须换语言选择提示Please set system language有两个选项1 English2 Chinese。资源里选了 2切到中文界面。这里要提醒一句如果超级终端的字体或编码不支持中文切到中文后整屏可能变成乱码。稳妥做法是在初始化阶段选英文等进入 WebUI 后把界面语言改成中文如果坚持用中文先确认你的终端能正常显示。root 口令部分是初始化里最容易忽略的安全点。系统提示Changing default password of root?默认值是 y也就是建议修改。东软设备的 root 默认口令是neteye属于公开资料能查到的默认口令如果部署在可被运维网访问的位置不改等于把管理员权限拱手让人。资源里这个场景选了 n保留默认口令实际项目里我不建议这么干。3.3 添加管理员账号Web、Telnet、SSH、SCM 的选择逻辑系统提示Creating an administrator?输入 y 继续。这里要建立一个管理员账号资源里建立的用户名是ycz。最关键的是登录类型选择提示里有四类1 Web走 HTTPS 图形界面2 Telnet走 23 端口命令行明文传输3 SSH走 22 端口命令行加密传输4 SCM走东软集中管理平台接入资源里给 ycz 账号选了 Web 和 Telnet 两种方式。Web 是日常管理的主要入口Telnet 是跨网段排错时的备用通道。实际项目里我更推荐 Web SSH 的组合因为 Telnet 是明文协议账号密码在网络里裸奔。不过有些老运维环境确实习惯 Telnet因为某些内网段不允许开 SSH这属于现场约束不算错。密码部分要求输入 6 到 128 位输两次确认。这里的密码强度直接决定设备管理面安全性至少应该是字母、数字、特殊字符混排不要用设备型号加数字这种规律性太强的密码。提示登录类型可以多选例如输入123表示同时开放三种登录方式。建议最少保留 Web 和 SSH不要只开 Telnet。3.4 管理方式与连接端口WebUI、CLI、SCM 的取舍接下来的两个问题是管理方式开关。Allow managing the firewall by using the WebUI?输入 y开放 Web 管理Allow managing the firewall by using the CLI?资源里输入了 n。这里要说明一下WebUI 和 CLI 不是互斥关系一个是图形入口一个是命令行入口。只开 WebUI 表面看更安全但命令行入口在接口故障、配置排查时非常有用所以我会两个都选 y用管理员账号的登录类型来控制谁能进 CLI。然后系统列出接口列表要求选择用于初始连接的管理接口( 1 ) eth0 ( 2 ) eth1 ( 3 ) eth2 ( 4 ) eth3 Please input ethernet interface [1-4](1):资源里选了 1也就是 eth0。这是初始化管理口地址配置为 192.168.1.100掩码 255.255.255.0默认路由 192.168.1.1。如果现场管理网段不是这个网段一定要改成实际规划地址不要照抄文档否则后续笔记本根本访问不到设备。输完会回显所有参数并要求确认Is this information correct (y/n)核对无误后输入 y。从这一步开始设备才真正有了可访问的 IP 地址。3.5 SCM Server 与首次登录集中管理的开关确认完接口参数后系统会问是否启动 SCM Server资源里都选了 n。SCM 是东软 NetEye 产品线配套的集中安全管理平台单台设备部署或项目里没有集中管理平台时不需要开启。开启后相当于多暴露一个管理服务端口没有对应平台消费这个服务的场景建议保持关闭后续需要再接平台时在系统设置里打开。初始化问答结束后终端会回到登录提示用刚创建的 ycz 账号登录一次确认账号密码可用。然后关机重启把笔记本网卡配成 192.168.1.X 网段掩码 255.255.255.0网线接设备 eth0浏览器输入https://192.168.1.100访问管理界面。4. WebUI 业务配置接口三层化、安全域、服务对象、NAT 与策略到这里设备已经有一个可管理的 WebUI 了。业务侧配置顺序一般按用户、接口、安全域、路由、对象、服务、NAT、策略来走。这个顺序不是死规矩但后一步要引用前一步创建的对象比如策略里要引用服务NAT 里要引用地址对象按这个顺序做最省事。4.1 用户管理继续细化账号权限资源里对用户管理只给了一句话添加用户及设置用户权限。NetEye 的 WebUI 里有系统或用户管理模块可以新增多个登录账号并给不同账号分配不同权限等级。常见做法是维护人员给配置权限监控人员只给只读权限。这样即使监控账号被误用也改不了设备配置。实际配置时建议把管理员账号和日常运维账号分开初始化阶段创建的 ycz 保留为配置管理员另建一个只读账号给值班人员做状态查看。权限越细出事后越容易追溯操作来源。4.2 接口配置二层改三层并启用 WebAuth接口规划是业务配置的第一步。eth0 作为管理口保持初始化时的配置不变eth1 和 eth2 通常作为内外网接口但默认状态下接口模式是二层也就是透明桥接无法直接配置业务 IP。初次登录后需要把这两个接口的模式从二层改为三层再配置 IP 地址。这里给出一个常见的内外网接口规划示例。接口模式IP 地址用途eth0三层192.168.1.100管理口eth1三层192.168.50.1/24内网口eth2三层203.0.113.10/30外网口改模式这个操作在部分版本里叫“路由模式”或“三层模式”改完接口原有的二层相关配置会被清掉所以要先确认现场拓扑再动手。配完 IP 后建议在接口上启用 WebAuth这样以后用这个接口的 IP 也能进 Web 管理界面。在只有一个网段可管理的现场这个功能相当于后悔药管理口坏了还能从业务口进。4.3 安全域Inside、Outside 必须和接口绑定安全域是策略的维度。NetEye 的策略不是直接写在接口上而是写在安全域之间所以要先把接口划入对应的域。添加 Inside 域和 Outside 域把内网口 eth1 划入 Inside外网口 eth2 划入 Outside。之所以多这一层“绕路”是为了让策略更稳定。以后更换物理接口或调整链路时只要安全域的成员关系不变策略就无需大改。如果直接把策略绑定在接口上换一个接口就得重写所有策略。配置完成后域和接口的关系就固定下来。之后所有访问策略都引用安全域而不是引用接口编号。4.4 路由别让数据包走到一半迷路接口配好只是第一步设备要知道数据包往哪送这就要配置路由。最简单的一条是默认路由目标 0.0.0.0/0下一跳指向运营商接入设备或核心交换机。如果内网存在多网段还需要加明细静态路由比如 10.10.50.0/24 网段的下一跳指向核心交换机 10.10.1.254。常见错误是下一跳地址与接口 IP 不在同一网段配置时会报错或者路由写进去但始终不生效。判断路由是否生效可以在命令行里 ping 下一跳地址能通说明物理链路和接口都没问题。路由不配即使接口有 IP数据也出不去。4.5 对象与服务把 IP 和端口变成可读名字定义 IP 地址对象把业务服务器的内网地址、终端网段都建成可命名的对象。比如保信服务器 10.10.50.10 命名为“保信服务器”终端网段 10.10.10.0/24 命名为“办公终端”。之后写 NAT 和策略时直接引用对象名不用记裸 IP。服务定义在“配置—对象—服务”里资源里的业务是保信业务和电量采集业务。服务本质上是协议和端口的组合配置时要先跟业务厂商确认端口号不要猜。下面是一张典型的服务参数表。服务名称协议端口用途保信业务TCP8443继电保护信息系统电量采集业务TCP/UDP102电量采集终端上报服务端口的准确度直接决定后面策略能不能通。端口填错策略再怎么放通都是白搭这是业务不通的头号原因。4.6 地址映射与访问策略把 NAT 和放通串起来地址映射也在 WebUI 里做路径是“配置—地址转换—地址映射”。典型需求是把内网服务器地址映射成外网地址让外部用户通过映射后的地址访问业务。配置时填写原地址为内网服务器地址转换后地址为外网接口或公网地址池中的地址再指定目的端口。这里要和 4.5 节的服务端口保持一致例如保信服务器内网地址 10.10.50.10 映射为 203.0.113.10目的端口 8443外部用户访问 203.0.113.10:8443 时流量会被转发到 10.10.50.10:8443。访问策略的配置顺序是先放通特定业务再放通通用流量。策略默认按从上到下匹配前面命中就不看后面。建议先写两条 Outside 到 Inside 的放通策略分别引用保信业务和电量采集服务再写一条 Inside 到 Outside 的放通策略用于内网上网最后补一条显式的“任意到任意拒绝”规则放在末尾方便排错时看到底是被哪条策略挡住的。提示如果设备默认拒绝跨域流量没有显式 deny 规则也不会出安全问题。但写一条显式拒绝规则能让日志里的丢弃原因更清晰排错时少猜一次。5. 常见问题与避坑清单五条可直接照抄的排查路径配置过程中遇到最多的问题集中在初始化引导、管理通道和策略生效三处。下面是我在复现时实际踩过的五条记录按现象、原因、解决三个部分来写可以直接对照排查。5.1 初始化与引导相关错过引导窗口、终端乱码第一条现象是设备上电后直接进入正常系统看不到Config the firewall的提问。原因是引导提示只显示约 5 秒超时后系统按默认启动项执行。解决方法是重启设备在提示出现时第一时间输入 1 回车如果一直跟不上节奏可以先输入 2 进 BOOTMGR 查看启动项确认后重新引导。第二条现象是初始化阶段选择中文后终端显示全是乱码。原因是部分超级终端对中文编码支持不友好。解决方法是初始化阶段选英文完成配置后在 WebUI 的界面语言设置里再切回中文也可以换 SecureCRT 或 Xshell把终端编码设为 UTF-8中文显示会正常很多。5.2 管理通道与浏览器相关WebUI 打不开、页面空白第三条现象是浏览器访问https://192.168.1.100一直转圈或连接重置。原因可能有三处笔记本 IP 不在 192.168.1.X 网段、网线没插到 eth0、或者初始化时 WebUI 管理选项选了 n。解决方法是先运行ipconfig看本机 IP 地址再确认网线插的是 eth0 口最后通过串口登录命令行检查 WebUI 管理开关状态。第四条现象是能弹出证书告警但输入账号密码后页面空白或按钮没反应。原因是自签证书没有被浏览器信任或者浏览器阻止了页面里的脚本与混合内容。解决方法是把https://192.168.1.100加入浏览器受信任站点降低该站点安全级别再访问如果仍然空白用 CLI 方式登录检查 Web 服务状态确认服务进程在跑。5.3 业务配置相关策略和 NAT 都配了业务还是不通第五条现象是从外网访问映射后的 IP业务端口连不上。原因通常是服务端口定义与实际业务端口不一致或者放通策略排在默认拒绝规则后面被后边的规则拦住了。解决方法是先在防火墙上查看会话或连接日志确认数据包有没有命中 NAT 和策略再核对服务对象里的协议和端口最后把特定业务的策略移动到同类型策略最前面再测试。这一步也是判断问题出在 NAT 还是策略的关键。6. 配置完成后的验证把整条链路从管理面测到业务面配置完成不能只看一眼页面就收工。我习惯按四步把整条链路过一遍每一步都有明确的通过标准。6.1 分四步完成验收第一步验证管理面笔记本配置 192.168.1.X 网段地址访问https://192.168.1.100用初始化时创建的 ycz 账号登录页面能正常打开并显示设备状态。第二步验证接口与路由在设备命令行 ping 内网网关 192.168.1.1 和外网下一跳地址两个都能通说明接口三层化和路由配置生效。第三步验证 NAT如果具备外网测试条件从外网侧访问映射后的地址和端口没有外网条件时在防火墙上查看地址转换的命中计数确认转换条目在持续匹配。第四步验证业务端口在业务终端上用telnet命令测试保信和电量采集服务的端口能通说明三层、NAT、策略整条链路都已打通。验证项操作通过标准管理面浏览器访问 https://192.168.1.100正常登录接口与路由ping 内网网关与外网下一跳双向可达NAT查看地址转换命中计数计数持续增加业务端口telnet 业务端口端口可连通6.2 配置归档留给三个月后的自己验证通过后把初始化参数和业务配置归档成一张表内容包括主机名、root 口令变更时间、管理员账号、管理接口 IP、内外网接口规划、安全域对应关系、路由表、NAT 映射表、服务端口定义。文件命名按“项目名-设备型号-日期”来和巡检记录放在一起三个月后翻出来还能对上号。设备交付后最容易出现的情况是当初是谁配的、配了哪些参数、端口为什么开这个全都不记得了。经过那一次现场排查业务不通、最后发现是归档里服务端口填错的经历从那以后我每次配置完东软防火墙都会强制走一遍上面的验证表再做归档二十分钟换后面两小时排错时间希望帮到你。本文还有配套的精品资源点击获取