适用场景
防火墙配置的核心是「先分域、再定对象、后写策略」。域分不清,策略就会写得又长又乱;对象组不用,后面加一台服务器要改十几条策略。本文用真实现场配置说明这条主线。
配置步骤(安全域与地址对象组)
# 1) 地址对象组(示例:内网段 + 服务器)
object-group ip address net-internal
0 network subnet 10.20.10.0 255.255.255.0
10 network subnet 10.20.11.0 255.255.255.0
object-group ip address srv-web
0 network host address 10.20.40.10
# 2) 安全域与接口归属(示例)
interface GigabitEthernet1/0/1
zone Trust
interface GigabitEthernet1/0/2
zone Untrust
interface GigabitEthernet1/0/3
zone DMZ
# 3) 策略引用对象组(而不是裸 IP)
# security-policy
# rule name allow-web-in
# source-zone Untrust
# destination-zone DMZ
# destination-address srv-web
# service http https
# action permit
关键参数与建议
- 安全域:至少 Trust / Untrust / DMZ,按实际加管理域与专线域
- 地址对象组:把网段、服务器、地址池定义成对象,策略引用对象而不是裸 IP
- 源 NAT:内网访问互联网用源 NAT(地址池或接口地址),注意地址池容量与端口耗尽
- NAT 例外:内网互访、专线互访不要做 NAT,避免日志与审计失真
- 策略顺序:具体策略在前、宽松策略在后,禁止默认全放通
- 会话与日志:开启会话日志与 NAT 日志,便于溯源与排障
- 策略路由:需要按来源选出口时用 PBR,注意与 NAT 的先后关系
- 回退:变更前导出配置,保留可回退版本
容易踩的坑
- 策略里大量裸 IP,加一台服务器要改十几条策略
- 域划分与实际链路不符,策略看似放通却不通
- 默认策略放通全部,等于没有防护
- 对象组命名混乱(group1、group2),后期无人敢动
- DMZ 与内网同域,外部访问可直接横向
- 变更没导出配置,回退无据
验证与巡检
# 域与对象检查
1) 域划分与物理链路一一对应
2) 策略引用对象组比例 > 80%
3) 无 any-any-any permit 策略
4) 配置已导出备份(含版本与时间)
- 巡检:域清单、对象组清单、宽泛策略数量、配置备份
小结
防火墙验收:域间访问按策略可达/不可达、NAT 后外网可访问业务、日志能查到会话与 NAT 记录,且无「全放通」策略残留。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。