适用场景

绿盟(NSFOCUS)NF 系列多用于等保合规场景,配置思路与主流防火墙一致:先分区、再路由、后策略、最后审计。差别在各型号 Web 菜单与命令行细节。

配置步骤(双机热备(HA)配置与验证)

# 1) 心跳口直连或用独立 VLAN,不与业务口复用
# 2) 配置主备模式,开启配置与会话同步
# 3) 开启接口/链路健康检测(ping 网关或探测器)
# 4) 设置抢占与抢占延迟,避免主备反复切换

关键参数与建议

  • 先定安全域与接口三层地址,再写路由,最后才是策略;顺序反了会写出看似放通却不生效的规则
  • 默认拒绝、白名单放通;策略要写注释与工单号,否则半年后没人敢动
  • NAT 分源 NAT 与目的 NAT:服务器发布用目的 NAT,内网上网用源 NAT
  • 双机热备要同时检查会话同步与链路检测,别只看主备都在线
  • 日志上送 syslog 并开启时间同步,等保检查要看 6 个月以上的日志

容易踩的坑

  • 只同步配置不同步会话,切换瞬间长连接全部重建,业务表现为卡一下
  • 心跳与业务共链路,业务抖动导致误切换
  • 未设抢占延迟,主设备恢复后立刻抢回造成震荡

验证与巡检

# Web:高可用状态页看主备角色、同步状态、心跳口收发
# 切换演练:断开主设备业务口,观察接管时间与会话保持
  • 巡检:主备角色正确、同步时间新、切换演练记录留档

小结

排障顺序与其他防火墙同源:先看接口 up、再看路由与会话、再看策略命中计数,最后抓包。把策略命中计数当日常巡检项,能省大量扯皮。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。