news 2026/10/5 8:19:46

东软防火墙配置指南:从初始化到安全策略与NAT排障

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
东软防火墙配置指南:从初始化到安全策略与NAT排障

简介:面向网络管理员与安全运维人员的东软防火墙配置操作文档,系统梳理NetEye设备从零到可用的完整配置链路。内容以初始化设备为起点,包含串口连接、启动引导、主机名与系统时间设置、语言切换、根管理员口令修改、普通管理员添加及Web/CLI管理方式选择等基础步骤,并给出可连接端口的IP、掩码、网关配置示例。后续章节进一步展开用户权限管理、接口模式调整、安全域划分、路由配置、IP地址与服务对象定义、NAT地址映射以及访问策略设置,基本覆盖防火墙日常上线所需的核心配置项,适合需要独立完成东软防火墙部署与维护的读者参考。资源为单个doc文档,整体大小约2.52MB,内容以文字步骤配合界面截图呈现,便于边看边操作。已有419人学习过此文档,可作配置过程中的操作手册使用。

1. 东软防火墙配置过程:先搞清楚它到底要配什么

接手一台东软防火墙,常见场景不是新开项目,而是机房改造、运维交接、或者审计时翻出这么一台“还能用的老设备”。东软防火墙在国内政企内网里存量不小,外观平平无奇,但它的配置思路和主流的华为、H3C、深信服不太一样:接口没有默认安全域,策略靠对象和规则联动,命令行走的是类 Cisco 风格但又不完全一样。很多第一次碰它的人,卡在“管理口都进不去”或者“策略加了却不生效”上,然后就归咎于设备太老。实际上,只要把初始化、对象、规则、NAT 这条链路理顺,东软防火墙完全可以当一台可靠的边界设备用。这篇文章就是给你一条能照着做的配置路径,从接线到策略,再到常见翻车场景,把配置过程的完整逻辑讲清楚。

2. 初始化上手:从 Console 命令行到 Web 管理界面

2.1 两种管理入口:Console 和 Web 管理界面

东软防火墙的管理入口有两种:Console 串口命令行和 Web 管理界面。常见型号(比如 NISG 系列)在出厂状态下,默认所有接口都在一个初始化网段里,Web 管理默认开启。很多人喜欢直接拿网线捅到管理口然后打开浏览器,结果往往因为管理地址和本机不在一个网段而失败。我一般会先走 Console 口,用串口线把设备接管住,再去改管理地址。

Console 连接参数是固定的:波特率 115200,数据位 8,停止位 1,无校验。用 SecureCRT 或 XShell 建一个串口会话就能接上。接通后你会看到一个类 Cisco 的命令行界面,用enable进入特权模式,然后show interface看看各接口的 IP 状态。这一步最重要的是确认设备不是“砖头”——很多二手设备或者交接设备,前任管理员把地址改到了一个不存在的网段,Web 根本进不去,Console 是唯一的后悔药。

2.2 设置管理地址:用一根网线先建立对话

拿到设备后,第一件事是给管理接口配一个稳定可达的 IP。常见的做法是把固定接口(比如 GE1 或 ETH0)指定为管理口,并单独规划管理网段。在 Console 下操作大致是这样的:

enable configure terminal interface Ge0/0 ip address 192.168.10.1/24 no shutdown management ip http enable ip https enable

上面这段命令的意思是:进入配置模式,选到接口 Ge0/0,给它配上管理地址 192.168.10.1,并且保证接口被激活;然后在管理配置里打开 HTTP/HTTPS 的 Web 管理入口。注意management这个配置段在一些版本里是独立的,不在接口配置模式内。如果你敲完ip https enable觉得不对,可以先敲?看当前模式下的可用命令,东软的命令提示符和 Cisco 一样支持按 Tab 补全。

配完地址后,把你的笔记本网卡设成 192.168.10.x 网段,浏览器访问https://192.168.10.1,就能看到登录页。出厂默认账户通常是 admin/admin,有些版本首次登录强制改密。这里有一个关键点:如果 Web 页面打不开,先别怀疑密码,先ping 192.168.10.1看通不通。能 ping 通但网页打不开,多半是管理服务没启用;ping 不通则是接口状态或链路问题。

2.3 登录后第一眼:该看哪些状态信息

进 Web 管理界面后,不要急着去配策略,先把设备状态摸一遍。我看三个地方:系统状态页的设备运行时长和 CPU/内存,接口列表里每个接口的 link 状态,以及有没有未处理的告警。东软的 Web 管理界面风格比较务实,信息密度高,但布局偏旧,很多新手进去会找不到菜单。核心配置一般都在“网络”和“策略”两个模块下,NAT 和安全策略分开列,这个结构和华为 USG 不一样,千万别按华为的习惯去找“安全策略”里的 NAT 规则。

另外,别忘了看系统时间。防火墙的日志、策略时间计划、证书校验都依赖系统时钟。老设备如果电池没电了,时间会回到出厂日期,策略里的时间组就可能全部失效。看到系统时间不对,立刻在 Web 里同步到当前时间,顺便把 NTP 服务器配上,没有 NTP 的话至少每周手动校一次。

2.4 全局配置与超时时间

设备能登录、时间正常后,建议先做几项基础设置再深入配置。第一是关闭不必要的管理服务,比如 Telnet,这个协议明文传输,放在现在的网络环境里就是裸奔。第二是修改默认 Web 管理端口,常见做法是把 HTTPS 端口从 443 改成你内网习惯的非标准端口,能少挨很多无差别扫描。第三是设置会话超时时间,默认 5 分钟的 IDLE 超时会让配策略的人很崩溃——你刚查完一个地址去翻资料,回头就被踢下线了。

这些设置在不同型号上的菜单位置略有差异,但基本都在“系统管理”或“设备管理”模块下。做这些事不用特别深的网络功底,但能显著改善后续操作体验。记住一句话:初始化的目标不是“能上网”,而是“能稳定地管理这台设备”,后续所有策略和 NAT 配置都依赖于一个可预测的管理底座。

3. 安全策略配置:理解接口、地址簿和规则的关系

3.1 接口的区域划分:为什么不能把所有口都丢在同一个区域

东软防火墙和很多国产防火墙一样,用“区域”来组织安全策略。最常见的划分方式是:内网(Inside/LAN)、外网(Outside/WAN)、以及隔离区(DMZ)。没有默认区域,接口必须手动绑定区域后,区域之间才能拉起策略。这一点是最多新手翻车的地方——直接把两个接口配好 IP,以为就能通信,结果两边都 ping 不通,因为接口没有绑定区域,或者绑在了同一个区域。

同一个区域内的接口默认互通的,区域之间默认是全部拒绝。推荐的做法是至少建三个区域:

区域建议接口用途
InsideGe0/1内网用户、办公网段
OutsideGe0/0接运营商或上级路由
DMZGe0/2邮件、Web 等对外服务器

把接口绑定到区域的常见 Web 操作路径是:网络 -> 接口 -> 选择接口 -> 编辑 -> 绑定区域。命令行下则是进入接口配置模式后,敲zone inside之类的绑定命令。要注意,绑定区域的瞬间,接口上已有的任何流量都会中断,所以生产设备上做这个操作要选在窗口期。

3.2 定义地址簿和服务组

策略不是直接写 IP 的,而是引用“地址簿”里的地址对象或地址组。这个习惯比五元组直接怼在规则里要强得多——后期加地址,改一处,全策略生效。我的做法是:把所有服务器 IP、网段、外部特定主机都提前在地址簿里建好,命名带上业务标识,比如SERVER-DB-10.10.1.10、SUBNET-OFFICE-192.168.10.0-24。

服务组也一样。防火墙自带常见的端口服务,比如 HTTP、HTTPS、DNS、MySQL,但业务系统经常需要一堆自定义端口,比如 OA 系统的 8080、ERP 的 1521 加上 8443。我一般会按业务建服务组,避免在策略里重复写一个个端口。配置路径通常是在“对象”或“资源管理”菜单下,新建地址和服务,两步操作,主要是填名字、IP/网段、协议与端口。

3.3 创建安全规则:动作与日志字段

地址和服务定义好之后,策略配置就变成填空了。以最普遍的“允许内网访问外网”为例,在安全策略里建一条规则:

source = 地址簿[SUBNET-OFFICE-192.168.10.0-24] destination = 地址簿[ANY-EXTERNAL] service = 服务组[OUTBOUND-COMMON] action = permit log = enable

这条规则的意思是:来自办公网段、前往外部网络、匹配常见外访协议的流量,全部放行,并且要产生日志。参数里的log字段容易被忽略,但排障时候有没有日志完全是两个世界。没有日志,流量匹配不上时只能瞎猜;有日志,一条流量的 accept/deny 结果清清楚楚。建议默认开启日志,尤其入职的新人,别在这省存储空间。

策略的生效方向也很重要。东软的安全策略通常支持设置“从哪个区域来,到哪个区域去”,在 Web 界面上表现为选择源区域和目标区域。刚上手时,建策略之前先想清楚:这条流量从哪个区域进,到哪个区域出。想反了,规则是永远匹配不到的。

3.4 策略顺序和命中匹配逻辑

东软防火墙的策略是顺序匹配的,从上到下,命中了就执行,不再往下面看。所以规则顺序必须“从特例到通用”排。举个例子:你既想允许全员访问外网,又想单独封掉某个 IP 的互联网访问,那就必须先写“拒绝该 IP 的外访”,再写“允许全员外访”。如果顺序反过来,拒绝规则永远没有出场机会,因为全员放行规则先把它吞了。

策略排布这一块,我见过太多老工程师栽过。新加一条限制性规则,不生效,第一反应是设备坏了,结果只是顺序问题。建议在每条策略的备注字段里写清楚:这条规则是谁、在什么时间、为什么加。等三个月后你自己回来排查的时候,一个备注能省一小时。

4. NAT 配置:源地址转换与目的地址映射

4.1 出口上网的源地址转换配置

内网访问外网的流量,光有安全策略还不够,必须配上源地址转换(Hide NAT / 动态 NAT),否则内网私有地址出去,回包进不来。东软的 NAT 配置在网络模块下单独管理,和策略是两套系统。配置出口 NAT 的要点是:明确指定源地址(内网网段)、目标接口(外网口)、以及转换方式。

nat policy rule name OFFICE-TO-CLOUD source-address 192.168.10.0/24 destination-interface Ge0/0 action source-nat interface

这段命令表达的是:对来自 192.168.10.0/24、从 Ge0/0 外出的流量,把源地址转换成该接口的地址。action source-nat interface是多数上网场景的标准选择,相当于用外网口的公网 IP 来转发。如果你的光猫或上级设备给了多个公网 IP,可以创建一个地址池,把转换目标换成地址池。注意一点:源 NAT 的目标地址一定不能被策略挡住——源 NAT 发生在策略匹配之前还是之后,各版本有差异,遇到 NAT 和安全策略冲突时,优先查这条流的会话表,看转换后源 IP 是否还能匹配到回程允许规则。

4.2 内网服务器发布的目的地址映射

内网服务器要对外提供服务,需要目的地址映射(DNAT)。常见的场景是:公网访问 203.0.113.10 的 TCP 8443,转发到内网 192.168.1.10 的 TCP 443。配置路径在 NAT 规则里新建 DNAT 规则,关键参数如下表:

参数值说明
外部接口Ge0/0收流量的接口
外部目的 IP203.0.113.10公网映射地址
外部目的端口8443公网侧端口
内部目的 IP192.168.1.10服务器内网地址
内部目的端口443服务器实际监听端口

这个配置的本质是让防火墙当一个“邮局”,把寄到 A 地址的信改投到内网 B 地址。配置完 DNAT,记得还必须有一条配套的安全策略,放行外网到防火墙映射地址的流量。很多人配完 DNAT 发现不通,回头查半天发现策略没建,或者策略里的目的地写的还是目标服务器内网 IP——写错了。策略里的目的应该是 DNAT 之前的“外部目的 IP”,也就是防火墙接口所属段的地址。

4.3 回程路由与双向 NAT

开了 DNAT 以后,回程流程往往被忽略。内网服务器向客户端回包时,源地址是服务器自己的内网地址,但如果客户端是从公网过来的,回包必须经过防火墙,而且还需要把源地址重写成防火墙接受的那个公网地址,否则客户端不会认这个连接。这就是“双向 NAT”存在的意义。最简单可靠的做法是:让内网服务器的默认网关指向防火墙内网接口地址,然后防火墙在回包方向上做源地址转换,匹配条件就是 DNAT 对应的连接。

如果日志里看到 inbound 连接建立后,响应方向丢包严重,第一反应就是服务器直接响应到了客户端,绕过了防火墙。这种情况常见于多网卡服务器:两个接口一个接防火墙、一个接交换机,回包走了直连路由。解决方法是调整服务器路由,让业务流量统一走防火墙,或者加一条目的是客户端网段的静态路由指向防火墙。

服务器侧如果开了系统防火墙(比如 Windows Server 的默认入站规则),也可能把这个流量拦截掉。我碰到过一台 Windows 服务器,DNAT 配得完美,连接就是建不起来,最后发现是新装的 VNC 自带防火墙规则把端口堵了。排查这类问题时,先看服务器的本地防火墙和安全软件,别一开始就怀疑网络设备。

5. 常见配置坑:规则放行失败、NAT 不生效、管理断连

5.1 策略加在末尾导致被显式拒绝规则拦截

现象:新加的一条放行规则怎么都不生效,流量持续丢弃,查看会话表发现没有这条流的记录,日志里只有 deny 记录。

原因:新规则加在了策略列表的末尾,而上面的某条显式拒绝规则已经先匹配了这条流量。这是最典型的规则顺序问题,越是老设备越容易出这种错——老运维习惯于把所有 deny 规则堆在最上面,后加 permit 规则的往往下巴被一锅端。

解决:把新的放行规则插入到那条 deny 规则之前。正规的做法是先把策略列表按“特例 -> 通用”理顺,再改动作;急修时直接在 Web 界面用规则顺序调整按钮,把新规则上移到指定位置,确认命中再落库。

5.2 NAT 配置了但流量没有做转换

现象:Web 里配好了源 NAT,内网用户访问外网依然不通,抓包看到防火墙外网口出来的包,源地址还是 192.168.10.x。

原因:两种情况最常见——一是 NAT 规则里的源地址范围写错了,匹配不到实际流量,没触发转换;二是流量根本没走到 NAT 这一步,安全策略就把它丢了。东软的处理顺序一般是先查策略,后查 NAT,策略没放行,到达不了 NAT 模块。

解决:先 ping 防火墙外网口地址,通则说明接口没问题;接着查安全策略,确认有 permit 规则匹配这条流量;最后再查 NAT 规则,把源地址范围改成实际网段。改了任何一处,都建议在外网口开个debug看转换结果,不要凭眼睛盯着配置猜。

5.3 时间计划导致策略“失联”

现象:某条策略白天好用,晚上六七点之后就开始丢包,用户直接打电话来投诉。看了一眼设备运行状态,CPU 不高,内存没爆,接口流量正常。

原因:策略上挂了一个工作日时间计划,下班时间不匹配,流量拿不到 permit。如果这条策略没有独立的 deny 或 reject 规则,流量会在策略匹配失败后落到隐式拒绝——表现就是“似通非通”,非常迷惑。

解决:在 Web 界面查看策略的“生效时间”字段,把时间计划拉长或者全时段允许。排查时也别只在工作时间看问题——非工作时间的表现往往才是定位玄学问题的关键。

5.4 Web 管理会话频繁中断,配置丢失

现象:正在配策略,页面突然退回登录页,配了一半的规则没了,重新登录后发现对象里多了一条没保存的残留。

原因:设备的会话超时时间设得太短,或者管理地址所在的链路上有丢包,管理会话被中断。东软的 Web 配置是在会话里的,长时间停顿不保存,超时后服务端回滚未提交的变更。

解决:先去系统管理里把会话超时从 5 分钟调整到 20 分钟或更长;改完超时后,配置每完成一个模块就点保存/提交,别积攒到最后一起提。习惯养成后基本不再会丢配置。另外,换一个浏览器试试——老设备的 Web 管理对 Chrome 新版本兼容不好,页面按钮丢失的情况用 Firefox 常常就解决了。

5.5 封禁某台电脑但还是能上网

现象:在策略里添加了一条“拒绝某 IP 访问外网”的规则,结果那台电脑照样能打开网页。

原因:规则顺序不对,拒绝规则排在允许规则下面,流量先被 permit 吃掉了。还有一种情况是那条拒绝规则的目标区域选错了——比如你选的是 Inside 到 Outside,但流量实际上走的是 Inside 到另一个用户自定义区域,规则根本匹配不上。

解决:把拒绝规则移到允许规则的前面。再检查一遍源/目的区域方向,必要时对防火墙自身的会话表和服务缓存清一下,刷新后重新测试。如果该电脑访问的是同一个内网里的地址,那这条策略本来就不该挡住它——内网互访通常不走这个区域对。

6. 配置快速验证技巧:用会话表和日志一次性验明全部规则

验证配置是否生效,最快的方式不是逐条看规则,而是看会话表和日志。东软防火墙在特权模式下可以用命令直接查看当前活跃会话,比如:

show session brief

这条命令会打印所有经过防火墙的连接,看一次你就知道谁在通、谁被拒、走了哪条策略。重点看两个字段:一是状态是否 ESTABLISH,二是是否命中了期望的规则 ID。如果看到流量状态正常但目的端口不是你所预期的,说明 DNAT 没做干净。

日志也是一个高性价比的抓手。每一条 deny/accept 都会记录源、目的、端口、时间、动作,以及命中规则的 ID。拿日志里的规则 ID 回去对照策略列表,五秒钟就能定位是哪条规则在放行或阻断。如果发现日志量巨大,先按时间筛选,再看动作分布;大量 deny 集中在同一源 IP 时,基本就是某个扫描源在碰你的外网口。

我这里有一个个人习惯:所有涉及 NAT 和策略的变更,配置完成后都会在 Console 下执行show config对照检查一遍——看规则顺序、看 NAT 方向、看接口绑定的区域。设备重启后,我也会再用一个外部测试主机从两个方向各跑一次连通性:内网到外网一条流,外网到 DMZ 服务器一条流。两边都通,才算真正的收工,而不是保存完配置就当作完了。

这些做法听起来慢,但往往能避免两三小时的排障。当年我接手一台老东软设备时,折腾了一周,最后发现只是嵌套了三条时间计划互相覆盖。吃过亏以后,我每配完一条规则都会顺手看一眼会话表确认命中,这个习惯帮我省下了无数返工时间。希望帮到你。

本文还有配套的精品资源,点击获取

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/5 8:19:44

校车购票微信小程序开发实战:从需求到上线全流程解析

上个学期末,我们学校的校车调度群彻底乱套了——一条“明天下午三点回市区,要坐的接龙”的消息发出来,底下跟了几十条回复,有说要带行李箱的,有问中途能不能下车的,还有到了发车时间人没出现的。管校车的老…

作者头像 李华
网站建设 2026/10/5 8:18:58

YOLOv5交通标志识别:数据集、训练与评估全链路实战

简介:本资源面向计算机、人工智能及相关专业的本科生与研究生,提供一套可直接用于毕业设计、期末大作业或课程设计的YOLOV5交通标志识别检测完整方案,帮助解决从数据集准备到模型训练、推理部署的全流程问题,新手也能借助代码注释…

作者头像 李华
网站建设 2026/10/5 8:18:12

C#静态构造函数执行时机:从beforefieldinit到死锁排查

写C#写久了,你大概率会听到一句话:静态构造函数肯定是最先执行的,所以把初始化逻辑扔进去最稳。我刚入行那几年也信了这句话,甚至在很多上位机、数据采集的项目里,把设备连接、端口扫描、线程启动都塞进静态构造函数。…

作者头像 李华
网站建设 2026/10/5 8:18:09

OrCAD报错ORCIS-6245/6013:封装关联失败原因与修复指南

干硬件的人应该都有过这种经历:原理图画得顺风顺水,网表准备导出了,结果在“关联封装”这一步突然弹出 ERROR(ORCIS-6245) 、 ERROR(ORCIS-6013) ,一时间图纸上明明啥都画好了,就是没法把元件和 PCB 封装对上号。这…

作者头像 李华
网站建设 2026/10/5 8:18:08

长篇连载中局怎么写?淬火成钢式角色成长实操指南

写长篇连载最怕的不是起步那几十章,恰恰是像“第174章 第四卷中局 - 淬火成钢”这种位置——数据开始钝化,主角已经没那么好骗,读者也摸透了你的套路。这个章节名一出来,懂行的人就知道:卷四走到中盘,剧情要…

作者头像 李华
网站建设 2026/10/5 8:17:54

OpenShell实操指南:把Windows 11开始菜单改回顺手的样子

很多老用户应该都有同感:装完 Windows 11 的第一件事,就是想把左下角的开始菜单改回去。微软把开始菜单居中、把磁贴换成推荐项目、砍掉可调整大小的尺寸,这些改动对触屏设备或许合理,但对键盘鼠标用户来说,效率不升反…

作者头像 李华