ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

防火墙配置实战:从部署选型、策略NAT到双机热备与运维

防火墙配置实战:从部署选型、策略NAT到双机热备与运维 干了这么多年网络运维防火墙配置永远是我最不敢小看的一件事。FW防火墙是企业网络边界的第一道闸门配置质量直接决定了内网的可用性和安全水位。经常有人问我防火墙难吗我的回答是命令本身不难难的是把整个流量模型和安全策略的逻辑理顺。这篇博文我会把自己摸爬滚打的经验整理成一条完整路径从部署选型、首次开局、安全策略与NAT、双机热备到旁挂引流和日常运维一次讲透。适合刚接手企业防火墙的网管、正在用ensp或者HCL做实验的学生以及准备往安全方向转的运维工程师参考。1. 部署位置与工作模式先想清楚1.1 防火墙在网络拓扑里的三种典型角色一个经典问题防火墙到底放在网络里的哪个位置位置不同后面的配置逻辑完全不同这一步定错了后面返工成本非常高。最常见的角色是边界出口。公司一条宽带进来先过防火墙再到内网核心交换机防火墙同时承担NAT转发、访问控制和攻击防护。这种部署下防火墙的信任区trust面向内网非信任区untrust面向运营商出口服务器单独划一个DMZ区。配置思路非常清晰内网访问外网做源NAT和放行策略外网访问DMZ服务器做目的NAT和放行策略两个方向都不交叉。第二种角色是内网核心串联。防火墙不直接面对外部而是部署在核心交换机与汇聚交换机之间负责内部不同安全域之间的隔离。举一个实际例子财务网段和办公网段之间需要隔离财务数据不能被办公网随意访问就在这两段流量中间串一台防火墙。这种场景通常用透明模式接口不配IP像网线一样透传二层流量对现有IP规划几乎零侵入。第三种角色是旁挂。防火墙不串在业务链路里而是通过核心交换机的策略路由把特定流量牵引到防火墙进行检查和过滤。这是老网改造的常见做法好处是割接风险小不需要中断现有业务。后面我会单独用一章把旁挂的配置彻底讲透。如果让我给选型建议一句话就能说清新建网络优先考虑路由模式边界职责一肩挑存量网络改造尽量用透明模式或旁挂少动现有IP规划。1.2 路由、透明还是混合工作模式选型工作模式是防火墙开局第一件事这一步没想清楚后面所有策略和路由都会乱成一团。路由模式是三层转发接口配置IP地址防火墙像路由器一样参与路由决策可以做NAT适合出口边界。透明模式是二层桥接接口不配IP防火墙相当于一段带过滤功能的通道适合串进已有网络而不改变地址规划。混合模式则是部分接口路由、部分接口透明适合复杂的内网隔离场景。实际项目里我的习惯是能路由就路由。路由模式下的NAT和策略是一条线走下来的排查问题最方便。透明模式虽然改动小但调试二层信任关系和策略兼容性比较费劲尤其是多VLAN环境需要把所有VLAN都放进防火墙复杂度会直线上升。模式选型基本可以按这张表来对照做决定场景推荐模式原因企业出口上网路由模式需要NAT、策略、攻击防护一体内网核心区域隔离透明模式不改变现有IP规划串接简单老网改造、业务不能中断旁挂路由模式引流检查最小化割接影响核心汇聚之间串接透明模式二层透传避免改动路由还有一个容易被忽略的点不管哪种模式安全区域的划分逻辑都是一样的。区域是防火墙策略的基本单位默认有trust、untrust、dmz还可以自定义区域。你定义清楚哪个接口属于哪个区域后面的策略就只是在区域之间做放行和拒绝整体思路非常清晰。1.3 安全区域策略模型的第一块基石安全区域这个概念很多人学的时候没在意实际干活才发现所有问题都出在这里。防火墙和路由器的根本区别就是区域思维——流量从一个区域到另一个区域必须要有明确的策略允许否则默认拒绝。做一个生活化的类比区域就像小区里的不同楼栋trust是员工办公区untrust是对外开放区dmz是接待室。策略就是每个门的门禁规则你刷卡能不能进、从哪个门进都受门禁控制。防火墙的工作就是守住所有门让该进的进、该拦的拦。在初始配置时我习惯先把接口全部按区域归类再动策略。一旦区域划错策略写得再完美也白搭因为流量命中的是错误区域的规则。模拟器里做实验时很多新手开局就卡在这里配置了策略也不生效查到最后发现是接口根本没加进对应区域。2. 首次开机从Console到Web的完整上手指南2.1 用Console线完成第一次登录企业级FW防火墙和家用路由器完全不同它默认没有现成的管理地址可用第一次登录必须走Console口。用随机附带的console线一头接防火墙console口另一头接电脑串口现在笔记本基本是USB转串口打开SecureCRT、Xshell或者putty这类终端软件连接参数选串口波特率9600数据位8停止位1无校验。按回车设备就会提示输入账号密码。新设备的默认账号需要看具体品牌型号常见的是admin/admin也有厂家用admin加设备序列号后几位。现在很多厂商会强制要求首次登录改密码这是好习惯别图省事直接跳过。这个账号密码以后就是设备的第一道防线建议改成强密码并专人保管。在ensp或者HCL这种模拟器里过程也差不多把防火墙设备拖进拓扑图用串口线连接配置PC和防火墙启动设备后进入命令行。模拟器里的设备和真机操作逻辑一致练熟了再上真机心里完全不慌。2.2 初始化接口、安全区域与管理通道登录后第一件事就是给管理接口配IP、划区域、开管理服务。我先给一套通用的命令风格作为参考厂商之间命令有差异但逻辑完全一致# 进入系统视图 system-view # 配置管理接口地址 interface GigabitEthernet0/0/1 ip address 192.168.1.1 24 quit # 把接口加入trust区域 firewall zone trust add interface GigabitEthernet0/0/1 # 开启web管理 web-manager enable # 开启ssh用于远程维护 ssh server enable这里有一个关键细节想通过Web界面管理防火墙管理接口本身必须处于一条允许管理的策略里。很多人在模拟器里web登不上原因就是只配了IP没有放行管理流量到防火墙本机的报文。图形界面也是同一套逻辑需要在安全策略中放行到防火墙本机的HTTPS或SSH管理流量源地址建议限定为管理员网段别全开放。2.3 Web登录的坑打不开页面怎么办这个坑我见过无数回。浏览器访问https://192.168.1.1结果要么转圈要么直接显示拒绝连接。排查顺序一般是先确认电脑和防火墙接口处于同一网段能ping通管理IP再检查Web管理服务有没有开启最后看接口有没有放行管理流量协议是TCP 443。如果ensp里防火墙页面出现一堆####字符那不是配置问题基本是模拟器组件或浏览器兼容问题换低版本浏览器或者重装模拟器组件就能解决。华三模拟器里登录不了防火墙Web界面十有八九是接口没开Web管理或者管理服务未放行照着上面三步查一遍基本都会好。浏览器第一次访问会提示证书不安全这是防火墙自签名证书的正常现象点继续访问就行。有些新手在这里被吓住以为设备有问题其实完全不用担心。2.4 保存配置不save等于白干很多人在模拟器里配了半天重启设备发现配置全没了或者电脑开机关机后防火墙又变回默认状态。原因只有一个没保存配置。真机也一样改了配置不保存一断电就回到解放前。华三和华为的命令略有不同常见的是save或者commit执行后会提示确认保存。我建议每完成一个阶段性的配置就保存一次不要全部配完了才想起来存一次中途一次失误改动可能让之前所有工作白费。配完基础信息后还要把配置文件导出一份。Web界面里可以直接下载配置备份文件命令行下也可以通过tftp或者scp把配置文件拉出来。做任何大变更之前先备份这是防火墙运维的铁律。我见过太多人改了半小时配置发现改坏了想回退结果根本没有备份只能两眼一抹黑重新弄。3. 两条核心链路安全策略与NAT必须一起看3.1 安全策略的五元组匹配逻辑防火墙安全策略的核心是五元组源区域、目的区域、源地址、目的地址、端口和协议。策略按从上到下的顺序匹配第一条命中的规则生效所以策略顺序非常讲究。默认情况下防火墙拒绝所有未命中的流量你什么都不配结果就是全网不通。实际配置里我强烈不建议直接在策略里堆IP。先建地址对象、地址组、服务组让策略读起来像一句话比如允许trust区域用户访问untrust区域的DNS服务。这样维护起来非常清晰。企业网的IP经常变化但业务对象不会变把对象建好后续策略调整就是改个成员的事。还要注意一个常见误区安全策略只管转发流量防火墙本机的管理流量也受策略控制。很多人内网业务通了但远程登录防火墙失败就是忘了放行到本机的管理报文。建议独立放行一条管理通道策略源限定为运维网段端口只开SSH和HTTPS最小化暴露面。3.2 源NAT与目的NAT的落地细节讲完策略NAT必须跟上因为策略和NAT是同时生效的两套逻辑缺一不可。内网访问外网要做源NAT把内网私网地址转换成公网出口地址形式可以是easy-ip直接借用出接口地址也可以用专门的NAT地址池。# 源NATtrust访问untrust时转换源地址 nat-policy rule name SNAT_TO_INTERNET source-zone trust destination-zone untrust action source-nat easy-ip外网访问内网服务器要做目的NAT也就是日常说的端口映射把公网IP和端口映射到内网服务器的IP和端口。# 目的NAT公网访问内网web服务器 nat-policy rule name DNAT_TO_WEB_SERVER source-zone untrust destination-address 202.100.10.10 action destination-nat address 192.168.10.10 port 80新手最容易犯的错是NAT配了但安全策略没放行或者策略放行了NAT没配。两条链路都必须通流量才能走通。排查时优先看会话表如果会话已经建立但来回方向不对多半是NAT或者路由的问题。这个排查习惯能帮你在现场快速定位80%的故障。配置顺序上我习惯先配NAT再配策略因为策略可以从NAT转换后的结果反推。但逻辑上两者是独立校验的别指望配了NAT就自动放行。3.3 黑白名单与临时封禁的实操安全策略是常态化规则黑名单解决的是突发情况。比如某台外部IP持续扫描或者暴力破解最快的方式就是加一条黑名单规则。多数防火墙图形界面里都有黑名单功能可以直接把IP加进去并设置老化时间命令行也有对应的blacklist命令只是各厂商的语法略有差异。白名单用得更多的地方是管理面。比如SSH和Web管理只允许管理员办公网段的IP访问其他地址全部拒绝。用安全策略就能实现源地址限定到具体地址组比单纯依赖防火墙账号密码要可靠得多。热词里有深信服防火墙封禁区域地址操作各个品牌操作入口不同但核心都一样在区域策略里把目标地址加黑让黑名单优先级高于正常放行策略即可。注意封禁之前先确认目标IP真的可疑尤其是内网地址。我踩过一次坑误封了一台员工个人电脑的IP原因是把临时DHCP地址当成恶意外联地址处理了影响了半天业务。封禁要有依据操作要留记录解封也要及时。4. 高可用用RBMVRRP做双机热备4.1 为什么防火墙必须成对出现防火墙一旦挂在出口就是网络的单点故障。设备死机、重启、板卡故障任何一次意外都会导致全网瘫痪。生产环境几乎没有单台防火墙裸奔的做法双机热备才是标配。热备的核心目标是主设备故障时备设备能在秒级甚至毫秒级内接管流量用户基本无感知。这个道理很好理解就像重要岗位安排主备两个人。主值班员突然请假备值班员立刻顶上去电话不能断、业务不能停。防火墙领域追求的就是这种无缝切换。4.2 RBM和VRRP是怎么分工的双机热备要解决两件事配置和会话的同步以及对外IP的漂移。RBM负责前者主备之间通过专门的连接同步配置文件和安全会话VRRP负责后者两台防火墙对外提供一个虚拟IP正常时流量走主设备主设备故障后虚拟IP漂移到备设备网关地址始终不变。以模拟器HCL里常见的RBMVRRP组合为例拓扑一般是两台防火墙各自用一条线与核心交换机和出口相连同时两台防火墙之间用一根心跳线连起来。心跳线是状态同步的生命线主备之间的会话表以及状态信息都通过这条路传递。注意这里说的不是两台设备随便连一根线就行还要在接口上启用备份通道两边才能开始同步。4.3 实战配置关键点配置双机热备时有几个非常容易踩的坑。第一两台设备的接口编号必须一致主备机的区域划分、安全策略、NAT规则要保持完全同步否则备份过来的配置对不上号。第二心跳线接口不能走业务数据专用接口更稳定别省端口把心跳和业务混在一起。第三安全策略里记得放行VRRP报文VRRP使用组播地址224.0.0.18IP协议号112有的防火墙默认策略把组播拦掉了主备之间互相感知不到对方状态热备直接失效。主备关系靠优先级确定优先级高的是主设备。需要开启抢占模式让恢复后的主设备能重新抢回业务流量不开启抢占的话主设备恢复后也只是个备机业务一直走老备机会导致负载不均衡后续维护也麻烦。4.4 切换测试与模拟器心得配置完成后一定要做切换测试拔掉主设备的数据线或者直接重启主设备观察虚拟网关是否漂移、业务连接是否中断、会话是否保持。模拟器里做完实验再用真机做一遍心里才有底。只配了VRRP没配RBM切换后用户所有连接都会断因为新主设备上没有任何会话信息必须重新建连这在生产环境就是事故。HCL模拟器里做RBMVRRP实验我遇到的典型问题是主备两台的策略配置不一致或者模拟器版本对VRRP支持有差异导致虚拟IP不漂移。解决办法是严格保证两台设备配置镜像心跳口、区域、策略、路由全部一致。模拟器还能帮你验证一个细节主备切换时业务流量中断多久。实测正常应该在几秒内恢复如果超过几十秒说明会话同步或者切换配置有问题得回头查。5. 经典企业组网旁挂模式下的防火墙接线与引流5.1 什么时候需要旁挂防火墙不是所有场景都能把防火墙串在主链路上。很多老网的核心已经稳定跑了多年直接串一台防火墙进去风险高、割接窗口长业务部门不会同意。旁挂模式的价值就在这里防火墙只拦截需要检查的流量其他流量照常转发对现有网络影响最小。旁挂常见的应用有流量审计和区域访问控制。比如核心交换机上跑着跨区域的业务你希望它对部分网段开放、对另一些网段隐藏就可以在交换机上配置策略路由把部分访问流量送到防火墙经过检查过滤后再放回原路径。防火墙在这里相当于一个检查站而不是必经之路。旁挂和串接的对比我总结过几次最核心的取舍是这样部署方式优点缺点适用场景串接策略控制完整流量全部可见割接风险大设备故障影响全链路新建网络、出口边界旁挂不影响现有网络割接风险小只能过滤被引流的流量存在盲区老网改造、区域隔离补充5.2 策略路由引流与回程路由旁挂最关键的是引流。防火墙挂在核心旁边如果不引流流量根本不会经过它配置再多策略也是白费。引流手段一般是二层VLAN重定向或三层策略路由。三层策略路由的写法大致是在核心交换机上配置一条策略匹配目标网段的流量下一跳指向防火墙的接口地址。引流只解决去程问题回程还要靠路由。防火墙把流量过滤后转回核心交换机必须保证核心交换机知道怎么把回程报文送回源网段。如果回程路由缺失就会出现能发不能收的诡异现象。所以旁挂调试时最常用的验证方式是tracert看路径上是否真的经过防火墙接口。这里也分享一个判断技巧如果业务流量通但延迟时高时低先怀疑是否走了旁挂链路再看策略路由和回程路由是否匹配。旁挂网络的故障排查比串接复杂一些因为流量不一定都经过防火墙必须结合交换机的流量统计来判断。5.3 一个简化的旁挂实验配置我搭过一个简化的旁挂实验拓扑是核心交换机连接两个业务网段192.168.10.0/24和192.168.20.0/24防火墙的两个接口分别接在交换机的两个闲置口上形成旁路形态。配置核心交换机策略路由匹配从10网段去往20网段的流量下一跳指定为防火墙接口IP 10.0.0.2防火墙写好回程路由到核心同时在策略里控制这两个网段之间允许访问的端口。验证时不光看业务通不通还要tracert确认流量真的绕行了。如果业务机器的tracert结果里出现了防火墙接口IP说明引流成功如果路径依旧是直连交换机的走法就要检查策略路由的匹配优先级和下一跳配置。这个实验在HCL和ensp里都能复现建议亲手搭一遍对理解策略路由和防火墙的配合非常有帮助。6. 日常运维问题排查与安全加固清单6.1 常见问题排查速查表把我在现场遇到的高频问题整理成一张表遇到问题按表排查能省很多时间。现象可能原因排查方法Web管理页面打不开管理服务未开启、接口未放行管理流量检查web配置和本地管理策略模拟器web页面乱码或####模拟器组件或浏览器兼容问题换浏览器、更新或修复组件版本内网能上网但服务器不能访问外网目的NAT或源NAT配置错误查看NAT策略和会话表配置了策略流量仍不通策略顺序、路由缺失、NAT缺失看会话表丢弃原因查路由表重启后配置丢失没有保存配置save或commit并导出配置备份双机切换后连接全部断只配了VRRP没配RBM会话不同步检查心跳线、同步状态重启同步防火墙关机再开机又自动开启系统防火墙由组策略或安全软件接管检查系统安全策略确认是否真正需要关闭建会话表排查的时候核心看两个字段源和目的地址是否被正确转换以及策略命中的动作是permit还是deny。只要这两项搞清楚了大部分流量不通的问题都能找到方向。6.2 定期加固与基线检查防火墙上线只是开始后面每个月都要做一次常规体检。我的习惯检查清单是这样的默认账号密码是否全部改过是否关闭了不必要的管理服务日志是否正常上送审计系统配置文件是否有最新备份设备固件和特征库是否更新。这些项目看着简单但能挡住绝大多数低级风险。有的企业为了合规要求还要求防火墙的配置和变更记录留痕。我建议每次变更前导出配置对比变更后写一条记录包含变更时间、变更内容、操作人、验证结果。别嫌麻烦出问题之后这个记录能救命让你快速定位是哪一次调整引入的故障。热词里提到的防火墙关闭有影响吗这里也说一句。如果是企业防火墙关闭等于把大门敞开基本不可取如果是Windows或者服务器自带的系统防火墙关不关要看隔离策略但不要为了方便就一刀切全关。安全是博弈不是非黑即白。6.3 一些真正管用的避坑技巧最后分享几个实战中养成的习惯。第一远程维护防火墙时先保存当前配置再动手万一改错了还能回滚。第二修改管理IP或管理策略前确认自己有备用通道别把唯一能登录的路给堵死。我亲眼见过同事把管理口IP改错然后只能跑机房接Console线救回来的场景。第三配置命令多按Tab和问号让设备提示你哪些参数合法不要凭感觉敲。第四模拟器和真机有差异模拟器里验证通过的配置在真机上还要再检查接口类型、光模块、板卡这些硬件因素。第五任何通了但感觉不对的情况都值得抓包确认一次眼见为实。配置防火墙这些年真正让我翻车的从来不是某条命令不会写而是对业务流量模型理解不透。策略、NAT、路由、区域这四样东西环环相扣任何一层对不上业务就是不通。所以我现在的实际做法是拿到一张拓扑图先不碰键盘先画流量路径源在哪、目的在哪、经过哪些设备、做几次NAT、哪些端口要放行。这张图画清楚了配置就是顺水推舟的事。最后再分享一个小技巧每次上线前做一次最小放行验证。先把所有策略暂时收紧到只有业务必需的最小集合确认核心业务能通再逐步放开其他策略。这个习惯能帮你第一时间发现多余策略带来的风险也能在出问题时把排查范围缩到最小。这个思路听起来简单但在生产环境里真的能救命强烈建议试一试。
返回列表