适用场景
绿盟(NSFOCUS)NF 系列多用于等保合规场景,配置思路与主流防火墙一致:先分区、再路由、后策略、最后审计。差别在各型号 Web 菜单与命令行细节。
配置步骤(开局配置(分区 / 接口 / 路由))
# Web 路径(不同版本菜单名略有差异)
# 1) 网络 - 接口:配置内外网地址、掩码、管理协议
# 2) 网络 - 安全域:把接口划入 Trust / Untrust / DMZ
# 3) 网络 - 路由:默认路由 + 回程路由(静态)
# 4) 对象 - 地址与服务:抽成对象便于复用
# 5) 管理 - 管理员:新建运维账号并限制登录来源 IP
关键参数与建议
- 先定安全域与接口三层地址,再写路由,最后才是策略;顺序反了会写出看似放通却不生效的规则
- 默认拒绝、白名单放通;策略要写注释与工单号,否则半年后没人敢动
- NAT 分源 NAT 与目的 NAT:服务器发布用目的 NAT,内网上网用源 NAT
- 双机热备要同时检查会话同步与链路检测,别只看主备都在线
- 日志上送 syslog 并开启时间同步,等保检查要看 6 个月以上的日志
容易踩的坑
- 接口划了安全域却没写域间策略,默认拒绝导致配置完什么都不通
- 只配去程路由缺回程,表现为单通
- 管理口暴露在公网侧,扫描器一天扫上百次
验证与巡检
# 查看:接口状态、路由表、会话数、策略命中
# Web:监控 - 接口/会话;策略页面看每条规则命中计数
- 巡检:接口 up、路由完整(含回程)、策略命中符合预期、管理来源已限制
小结
排障顺序与其他防火墙同源:先看接口 up、再看路由与会话、再看策略命中计数,最后抓包。把策略命中计数当日常巡检项,能省大量扯皮。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。