适用场景
深信服设备以 Web 配置为主,界面友好但选项很多,容易配出互相影响的策略。核心是理清流量路径与策略优先级。
配置步骤(AF 防火墙策略与 NAT)
# 1) 网络 - 接口/区域:配地址并划到 LAN/WAN/DMZ
# 2) 网络 - 路由:默认路由 + 回程路由
# 3) 策略 - 访问控制:源/目的区域与服务,动作允许或拒绝
# 4) 策略 - 地址转换:源 NAT(出接口)、目的 NAT(端口映射)
# 5) 系统 - 管理员:限制登录来源与超时
关键参数与建议
- 先确认部署模式(网关/网桥/旁路),模式决定哪些功能可用
- 策略自上而下匹配、命中即停,顺序错了会出现配了不生效
- 上网行为管理的策略绑定用户/用户组,按 IP 做策略后期难维护
- SSL VPN 资源授权按角色细分,别给所有人同一套资源
- 开日志与流控前先评估存储与带宽,避免日志写满磁盘
容易踩的坑
- 忘记先放通再转换的顺序,出现配了不生效
- 目的 NAT 的端口与实际服务端口不一致,外部测试不通
- 管理口暴露公网且用默认账号,风险最高
验证与巡检
# 验证:策略命中计数增长、会话列表可见转换前后地址、外部实测可达
- 巡检:策略注释完整、无效策略定期清理、管理来源已限制
小结
排障看三处:流量走向(实时状态)、策略命中计数、会话列表。三处对齐,问题基本就清楚了。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。