适用场景

防火墙配置的核心是「先分域、再定对象、后写策略」。域分不清,策略就会写得又长又乱;对象组不用,后面加一台服务器要改十几条策略。本文用真实现场配置说明这条主线。

配置步骤(安全域与地址对象组)

# 1) 地址对象组(示例:内网段 + 服务器)
object-group ip address net-internal
 0 network subnet 10.20.10.0 255.255.255.0
 10 network subnet 10.20.11.0 255.255.255.0

object-group ip address srv-web
 0 network host address 10.20.40.10

# 2) 安全域与接口归属(示例)
interface GigabitEthernet1/0/1
 zone Trust
interface GigabitEthernet1/0/2
 zone Untrust
interface GigabitEthernet1/0/3
 zone DMZ

# 3) 策略引用对象组(而不是裸 IP)
# security-policy
#  rule name allow-web-in
#   source-zone Untrust
#   destination-zone DMZ
#   destination-address srv-web
#   service http https
#   action permit

关键参数与建议

  • 安全域:至少 Trust / Untrust / DMZ,按实际加管理域与专线域
  • 地址对象组:把网段、服务器、地址池定义成对象,策略引用对象而不是裸 IP
  • 源 NAT:内网访问互联网用源 NAT(地址池或接口地址),注意地址池容量与端口耗尽
  • NAT 例外:内网互访、专线互访不要做 NAT,避免日志与审计失真
  • 策略顺序:具体策略在前、宽松策略在后,禁止默认全放通
  • 会话与日志:开启会话日志与 NAT 日志,便于溯源与排障
  • 策略路由:需要按来源选出口时用 PBR,注意与 NAT 的先后关系
  • 回退:变更前导出配置,保留可回退版本

容易踩的坑

  • 策略里大量裸 IP,加一台服务器要改十几条策略
  • 域划分与实际链路不符,策略看似放通却不通
  • 默认策略放通全部,等于没有防护
  • 对象组命名混乱(group1、group2),后期无人敢动
  • DMZ 与内网同域,外部访问可直接横向
  • 变更没导出配置,回退无据

验证与巡检

# 域与对象检查
1) 域划分与物理链路一一对应
2) 策略引用对象组比例 > 80%
3) 无 any-any-any permit 策略
4) 配置已导出备份(含版本与时间)
  • 巡检:域清单、对象组清单、宽泛策略数量、配置备份

小结

防火墙验收:域间访问按策略可达/不可达、NAT 后外网可访问业务、日志能查到会话与 NAT 记录,且无「全放通」策略残留。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。