适用场景
绿盟(NSFOCUS)NF 系列多用于等保合规场景,配置思路与主流防火墙一致:先分区、再路由、后策略、最后审计。差别在各型号 Web 菜单与命令行细节。
配置步骤(策略与 NAT 配置)
# 访问控制:Trust -> Untrust 放通必要服务,默认拒绝其余
# 目的 NAT(发布内网服务器):原地址为公网发布地址,转换后指向内网服务器
# 源 NAT(内网上网):源为内网网段,出接口为外网口,转换为出接口地址
# 注意:NAT 只做地址转换,是否放通仍由策略决定,两条逻辑都要配
关键参数与建议
- 先定安全域与接口三层地址,再写路由,最后才是策略;顺序反了会写出看似放通却不生效的规则
- 默认拒绝、白名单放通;策略要写注释与工单号,否则半年后没人敢动
- NAT 分源 NAT 与目的 NAT:服务器发布用目的 NAT,内网上网用源 NAT
- 双机热备要同时检查会话同步与链路检测,别只看主备都在线
- 日志上送 syslog 并开启时间同步,等保检查要看 6 个月以上的日志
容易踩的坑
- 以为配了 NAT 就自动放通,实际策略仍默认拒绝
- 目的 NAT 只放通 80 忘 443,用户说网站打不开而自己测 IP 是通的
- 源 NAT 用地址池但未加回程路由,部分用户偶发不通
验证与巡检
# 验证:策略命中 -> 会话表 -> NAT 转换前后地址
# 用 ping 与端口探测,再在设备上查会话
- 巡检:新增策略必须记录谁在什么时候因什么需求加,每月复核失效策略
小结
排障顺序与其他防火墙同源:先看接口 up、再看路由与会话、再看策略命中计数,最后抓包。把策略命中计数当日常巡检项,能省大量扯皮。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。