
简介本资源为华为Eudemon防火墙详细配置分享文档面向网络工程师、安全运维人员及备考华为认证的学习者帮助读者掌握防火墙接口、安全区域、NAT与包过滤等核心配置方法。包内仅含1个PDF文件压缩包约35KB篇幅精炼便于快速查阅与随身携带。内容围绕Trust、DMZ、Untrust三区域展开涵盖各接口IP地址与缺省路由配置、安全区域隶属接口划分、NAT地址池与ACL规则联动实现多对多地址转换以及基于ACL的包过滤策略并给出配置后的连通性验证思路。目前已有194人学习适合需要对照实验环境完成防火墙基础配置、理解区域间访问控制与地址转换逻辑的读者参考也可作为日常运维排错时的速查资料。1. 华为Eudemon防火墙配置从一台上不了网的设备说起机房搬迁后新上架一台华为Eudemon防火墙内网 PC 能 ping 通网关却打不开任何网页外网口指示灯正常display interface显示物理 UP、协议 UP问题出在哪这类场景几乎每个碰过 Eudemon 的人都遇到过答案往往不在硬件而在安全域划分、ACL 放行和 NAT 策略这三件事的配合上。华为Eudemon 系列是华为早期面向中小企业和行业分支的盒式状态检测防火墙配置逻辑和后来的 USG 系列一脉相承先划安全域再写 ACL 定义谁能过然后用 NAT 把私网地址翻译出去最后靠策略把三者串起来。这篇笔记不讲产品手册只讲一台 Eudemon 从零到能跑业务命令怎么敲、参数怎么设、哪几个地方最容易翻车。适合手里有真机或 eNSP 模拟器、需要独立完成防火墙开局配置的网络运维和集成工程师。2. 安全域、接口与地址Eudemon 配置的地基Eudemon 的所有转发行为都建立在安全域这个概念上。它不像路由器那样只看路由表而是先判断流量从哪个域进、到哪个域出再决定放不放行。所以配置的第一步永远是把接口划进正确的域而不是急着写 ACL。2.1 三个默认域和接口归属逻辑Eudemon 出厂自带三个安全域Trust内网、Untrust外网、DMZ服务器区。默认域间策略是 Trust 到 Untrust 放行、Untrust 到 Trust 拒绝DMZ 的默认策略更严格。这个默认行为决定了你即使不写任何 ACL内网也能单向访问外网——但前提是接口划对了域。接口划域的命令很直接system-view interface GigabitEthernet0/0/1 zone Trust ip address 192.168.1.1 255.255.255.0 quit interface GigabitEthernet0/0/2 zone Untrust ip address 202.100.1.1 255.255.255.0 quitzone命令把接口绑定到安全域ip address配物理地址。注意顺序先划域再配地址反过来在某些老版本上会导致域绑定失败。参数上内网口一般用私网段192.168/10./172.16外网口用运营商给的公网地址。如果外网是拨号或 DHCP把ip address换成ip address dhcp即可但域归属不变。2.2 地址对象与地址组的建立Eudemon 支持把一组 IP 定义成地址对象后面 ACL 和 NAT 直接引用对象名改地址时只改一处。这是减少后期维护量的关键习惯。firewall object address internal-net ip 192.168.1.0 255.255.255.0 quit firewall object address web-server ip 192.168.1.100 255.255.255.255 quit firewall object address-group lan-group add internal-net add web-server quitfirewall object address定义单个对象address-group把多个对象打包。参数说明ip后面跟网络地址加掩码单主机用 255.255.255.255。地址组的好处是 ACL 里一条规则就能匹配整个组不用写十几条。常见做法是把内网按部门或 VLAN 拆成多个对象再组成一个总组策略层引用总组粒度控制留在对象层。2.3 用 display 命令验证地基是否打牢配完域和地址别急着往下走先验证display zone display firewall object address all display interface briefdisplay zone看每个域下挂了哪些接口如果接口没出现在预期域里后面所有策略都是空谈。display interface brief确认物理和协议状态都是 UP。这一步花两分钟能省掉后面半小时的排查。我一般会把这个输出截图存档作为配置基线。3. ACL 与域间策略决定谁能过的核心ACL 在 Eudemon 上有两个用途一是被域间策略调用做流量过滤二是被 NAT 调用做地址匹配。两者语法相同但引用位置不同混淆是新手最常见的翻车点。3.1 基本 ACL 与高级 ACL 的选型基本 ACL编号 2000-2999只能匹配源 IP高级 ACL3000-3999能匹配源、目的、协议、端口。做内网到外网的访问控制如果只是哪些内网段能上网基本 ACL 够用如果要精确到只能访问某台服务器的 80 端口必须用高级 ACL。acl number 3000 rule 5 permit tcp source 192.168.1.0 0.0.0.255 destination 202.100.1.10 0.0.0.0 destination-port eq 80 rule 10 permit icmp source 192.168.1.0 0.0.0.255 destination any rule 100 deny ip source any destination any quit这段配置的含义规则 5 允许内网段访问外网某台 Web 服务器的 80 端口规则 10 允许内网 ping 任何地址规则 100 兜底拒绝其余所有流量。参数上source后的掩码用反掩码0.0.0.255 对应 /24destination-port eq 80匹配目的端口。规则编号留间隔5、10、100是为了以后插规则不用重排。3.2 域间策略的调用与方向ACL 写好了不会自动生效必须被域间策略引用firewall interzone Trust Untrust policy 10 action permit acl 3000 quitfirewall interzone Trust Untrust进入 Trust 到 Untrust 方向的策略视图policy 10定义一条策略action permit表示匹配 ACL 3000 的流量放行。注意方向性Trust 到 Untrust 和 Untrust 到 Trust 是两套独立策略内网能出去不代表外网能进来。如果内网有服务器需要被外网访问得在 Untrust 到 Trust 方向单独写策略并且目的地址精确到服务器 IP不要图省事写 any。3.3 策略匹配顺序与隐式拒绝Eudemon 的策略从上到下匹配命中即停。这意味着规则顺序直接决定行为。把宽泛的 permit 放在精确的 deny 前面deny 永远不会生效。另外每个域间方向末尾都有一条隐式拒绝你没写 permit 的流量默认被丢。排查某流量不通时先display firewall interzone看策略列表再确认 ACL 规则编号顺序最后看命中计数display acl 3000 display firewall session tabledisplay acl会显示每条规则的匹配包数如果某条规则计数为 0说明流量根本没走到这条规则问题在更前面的策略或路由。display firewall session table看当前会话能直观看到哪些连接建立了、哪些被拒了。4. NAT 配置让内网真正访问外网ACL 放行只是允许通过内网私网地址要访问外网还需要 NAT 把源地址翻译成公网地址。Eudemon 支持源 NAT内网出外网和目的 NAT外网访问内网服务器配置位置和匹配逻辑不同。4.1 源 NAT 的两种写法与选择源 NAT 有两种常见写法Easy IP 和地址池 NAT。Easy IP 直接借用外网接口地址做翻译适合外网口只有一个公网 IP 的场景地址池 NAT 适合有多个公网 IP、需要轮询或按需分配的场景。nat address-group 1 mode pat section 0 202.100.1.2 202.100.1.5 quit firewall interzone Trust Untrust policy 20 action source-nat address-group 1 acl 3000 quitnat address-group定义地址池mode pat表示端口地址转换多个内网地址复用少量公网地址section指定地址范围。策略里action source-nat加address-group引用地址池acl 3000决定哪些流量做 NAT。如果只有外网口一个地址把address-group换成easy-ip即可不用定义地址池。4.2 目的 NAT 发布内网服务器外网要访问内网的 Web 服务器需要目的 NAT 把公网 IP 的某个端口映射到内网服务器firewall interzone Untrust Trust policy 30 action destination-nat destination-address 202.100.1.10 destination-port 80 translated-address 192.168.1.100 translated-port 80 quitdestination-address是外网用户访问的公网地址translated-address是内网真实服务器地址。参数上如果内外端口一致可以省略translated-port。注意这条策略的方向是 Untrust 到 Trust且需要配合一条 Untrust 到 Trust 的 permit 策略放行该流量否则 NAT 做了但包被策略丢了。4.3 NAT 与 ACL 的引用关系梳理很多人搞不清 NAT 策略里的 ACL 和域间策略里的 ACL 是不是同一个。答案是可以是同一个但作用不同。NAT 策略里的 ACL 决定哪些流量做 NAT域间策略里的 ACL 决定哪些流量被放行。两者独立匹配一条流量可能被 NAT 的 ACL 匹配到、却被域间策略拒绝。排查 NAT 不生效时先确认流量命中了 NAT 策略的 ACL再确认域间策略放行了这条流量最后display firewall session table看会话里的地址是否被正确翻译。5. 避坑与排查Eudemon 配置里最容易翻车的五件事5.1 接口划了域但策略不生效现象接口display zone显示已在 Trust 域但内网流量就是不通。原因接口划域后没有quit退出到系统视图再进策略视图或者策略视图进错了方向。解决display firewall interzone确认策略挂在正确的域对和方向上Trust 到 Untrust 和 Untrust 到 Trust 是两套配置别配错边。5.2 ACL 规则顺序导致 deny 失效现象写了 deny 某 IP 的规则但该 IP 依然能上网。原因permit any 的规则编号比 deny 小排在前面流量命中 permit 后不再往下匹配。解决display acl看规则顺序和命中计数把精确的 deny 规则编号改小或者用rule命令的插入功能调整位置。血泪经验是规则编号一定留间隔别用 1、2、3 连号。5.3 NAT 做了但外网访问不了内网服务器现象目的 NAT 配好了外网 ping 公网 IP 通但访问 80 端口不通。原因只配了 NAT 策略没配 Untrust 到 Trust 的 permit 策略流量被隐式拒绝。解决在 Untrust 到 Trust 方向加一条 permit 策略ACL 匹配目的地址为内网服务器、目的端口为 80 的流量。NAT 和放行是两件事缺一不可。5.4 会话表里地址没翻译现象display firewall session table看到内网地址直接出现在会话里没被翻译成公网地址。原因NAT 策略的 ACL 没匹配到这条流量或者 NAT 策略的域对方向写反了。解决确认 NAT 策略挂在 Trust 到 Untrust 方向ACL 的 source 匹配内网段display acl看命中计数是否为 0。如果为 0检查 ACL 里的反掩码是否写错。5.5 改完配置忘了保存现象设备重启后所有配置丢失回到出厂状态。原因Eudemon 的配置在内存里生效不save不写 flash。解决每次改完关键配置执行save确认提示Save the configuration successfully再退出。这个坑没有技术含量但中招的人最多尤其是远程改配置的时候。6. 进阶技巧用日志和会话老化参数把 Eudemon 调稳配置能跑通只是及格线让防火墙在业务高峰期不抽风才是真功夫。Eudemon 有两个容易被忽略的调优点会话老化时间和日志输出。会话老化时间决定了空闲连接多久被清理。默认 TCP 会话老化 3600 秒UDP 120 秒。如果内网有长连接应用比如数据库连接池、心跳保活默认值可能导致连接被提前清理表现为业务偶发断连。调整命令firewall session aging-time tcp 7200 firewall session aging-time udp 300 firewall session aging-time icmp 20tcp 7200把 TCP 空闲老化延长到两小时udp 300给 UDP 五分钟。参数怎么定看业务特征数据库长连接往大了调DNS 查询这类短交互保持默认或调小。调完用display firewall session aging-time确认生效。日志方面Eudemon 支持把被拒绝的流量记下来排查时非常有用firewall log session deny enable display firewall log bufferfirewall log session deny enable开启拒绝日志display firewall log buffer看缓冲区里的记录。每条日志包含源、目的、端口、被哪条策略拒绝。我一般在新上线调试阶段开着稳定运行一周后关掉避免日志刷太快占资源。最后说个验证方法配完所有策略后别只用 ping 测。ping 走 ICMP很多策略只放行了 TCPping 通不代表业务通。用telnet 目标IP 端口或curl测真实业务端口再display firewall session table确认会话建立且地址翻译正确。这套组合拳打下来Eudemon 的配置才算真正落地。我自己踩过最深的坑是早期把 NAT 策略和域间策略的 ACL 混用同一个编号改了一处忘了另一处结果内网能上网但服务器发布不通查了一下午。后来养成习惯NAT 用 3000 段 ACL域间策略用 3500 段编号分开改哪块心里有数。希望帮到你。本文还有配套的精品资源点击获取