简介:一份面向网络管理员与防火墙运维人员的东软防火墙配置实操文档,系统梳理从设备上电到策略下发的完整过程。内容按步骤展开,涵盖初始化设备、修改主机名与系统时间、设定系统语言、更改 root 默认口令、添加 Web/Telnet/SSH/SCM 等登录方式的管理员,以及通过 WebUI/CLI 选择配置入口并配置首个可用端口;后续还延伸至用户管理、接口模式调整、安全域划分、路由配置、IP 与服务对象定义、NAT 地址映射和访问策略设置,可作为初次部署东软 NetEye 防火墙或维护同类产品的参考手册。包体为 1 个 doc 文档,大小 2.52MB,纯文档形式便于查阅和打印。目前已累计 419 人次学习,适合正在实施东软防火墙项目、备考网络安全相关认证或需要快速完成设备初始化与基础安全配置的工程师。通过文档中的示例参数和逐步提示,读者可以结合实际网络环境替换 IP、掩码、路由等值,动手完成从串口线连接控制台、命令行初始化,到图形界面下发安全策略的完整配置链路,有效缩短现场交付时间并减少常见配置遗漏。
1. 东软防火墙配置过程:先搞清楚这套设备在网络里扮演什么角色
东软防火墙(NetEye 系列)在国内政企内网和等保整改项目里出现频率不低,但它的配置路径和华为、山石、锐捷那一套不完全一样,很多第一次接手的人都会卡在“不知道从哪下手”。这里的“配置过程”四个字,实际上要回答几个问题:这台设备是当路由用还是当透明桥用,安全区域怎么划分,策略写在哪一层,NAT 在哪做,配置怎么导出才能保证下次断电不翻车。这篇笔记适合正在做东软防火墙替换上线的运维,也适合给客户做网络割接的集成商,以及被要求三天内把防火墙从裸机变成可用状态的新手。我会按从零到验收的顺序写,命令和界面字段都给了参考,能直接照着试。
2. 登录东软防火墙前的三件事:Console 接线、初始账号与版本核对
2.1 拿到一台东软防火墙,第一次通电前先做这几步
不要把设备拆出包装就直接上机架。先看后面板和侧面的标签,确认这台机器是全新的还是从其他项目上退下来的。东软防火墙的物理口一般分成管理口和业务口,管理口通常是独立的一个口,标着 MGT 或者 ETH0,业务口从 GigabitEthernet0/0 开始编号。上架前把序列号、授权条码拍照存档,等后续要申请扩展授权或者找原厂查维保时会用到,现场经常有人忽略这一步,等需要的时候设备已经在机柜深处了。
然后处理 Console 线。东软防火墙的 Console 口一般是 RJ45 形状,和 Cisco 设备通用的那种线就能接。我的习惯是先在设备完全断电的状态下把 Console 线插好,再上电,而不是带电插拔。带电插拔串口芯片不是一定会烧,但我见过一次现场因为这样操作导致 Console 口失灵,最后只能返修,花了一下午。线接好后,笔记本设备管理器里确认串口驱动装好了,看清楚是 COM3 还是 COM5,如果用的是 USB 转串口线,还要注意芯片型号,老的 CH340 在 Win11 上偶尔要手动禁用驱动签名才能用。
这里先别急着进系统。第一次通电前,还要顺手确认设备有没有被恢复过出厂设置。很多退下来的设备里留着上一家单位的配置,直接上架会引发地址冲突。如果 Console 能进,先看启动配置;如果进不去,就按复位键处理,但复位前必须确认这台设备上没有正在跑的业务。我的原则是:没有确认过状态的老设备,一律先按未知配置对待,宁可多花十分钟复位,也不要带着别人的配置上生产环境。
2.2 用 Console 线进入命令行:常见登录方式与初始参数
Console 登录的软件用 SecureCRT 或者 PuTTY 都行,关键是连接参数要对。常见做法是新建一个 Serial 连接,波特率 9600,数据位 8,停止位 1,无校验,无流控。如果屏幕上出现乱码,多半是波特率不对,东软部分老型号会用 115200,可以试一下。连接后会有登录提示,设备默认账号常见是 admin,密码 admin 或者 Admin@123,有些版本第一次登录会强制要求修改默认密码,这时设置的密码要同时满足大小写、数字和特殊字符,否则过不了校验。
登录成功后,我习惯先做两件事:第一是看一眼版本号,第二是确认当前设备的工作模式。下面这段是登录会话的示意,东软不同版本的提示符风格略有差异,但流程是通的:
Connected to COM5 (9600-8-N-1) NetEye Firewall login: admin Password: Warning: default password detected, please change it now. NetEye(config)# show version NetEye OS Version: 5.8.2 Hardware Model: NetEye 2048 Run Mode: Route NetEye(config)# show interface status GigabitEthernet0/0 down MGT GigabitEthernet0/1 down Route注意看 Run Mode 这一行,Route 表示当前工作在路由模式,如果显示 Transparent 就是透明模式。这个参数决定后面的接口配置方式。如果登录失败好几次导致账号被锁,先不要急着复位设备,等几分钟再试,东软默认有登录失败锁定策略。如果连 Console 都进不去,现象是回车无反应或者屏幕黑屏,那才需要考虑恢复出厂:断电,按住机箱上的 RESET 键,再上电,等前面板指示灯连续闪烁后松开,设备会清空配置并重启。这个操作是最后手段,会把当前配置全部清掉,所以做之前一定要书面确认设备上没有业务流量。
2.3 核对版本与授权:为什么配置前先看 NetEye OS 版本
很多配置问题其实是版本差异造成的。我见过一台老版本的东软防火墙,Web 管理界面里没有“安全区域”这个概念,所有策略直接在接口之间建立,而新版本里已经改成区域到区域。如果拿着旧文档去配新设备,很多按钮找不到。所以配置开始前,把版本号和授权信息记录下来,最好直接导出一份存档。
进入 Web 管理界面的前提是知道管理口的 IP。多数东软设备的默认管理地址是 192.168.0.1 或 10.10.10.1,掩码 255.255.255.0,电脑的网口配置成同一网段就能访问。浏览器访问时注意用 HTTPS,设备默认会跳转 https://管理IP,证书不受信任直接忽略继续即可。第一次打开 Web 界面会看到电源指示灯一样的系统状态页,这里就能看到版本、运行时间、授权到期时间。授权如果过期,特征库不会更新,部分策略规则会变成灰色不可编辑,所以要养成先看授权的习惯。
改动配置之前,优先把当前配置导出一份。东软 Web 管理界面的“系统管理”或“维护”菜单里一般有“导出配置”“备份配置”之类的入口,导出的文件可能是 .cfg、.txt 或 .doc 格式。这个动作我称之为“导包”,每次操作前导一次,文件名里带上日期和当前状态,比如 fw-backup-20250611-before-change.doc。这样后面配错了,至少有一条后悔药可以吃,不用回到现场从头敲命令。
3. 配置东软防火墙的接口与区域:从物理口到安全区域的映射
3.1 二层还是三层:先决定接口工作在路由模式还是透明模式
东软防火墙的接口工作模式是整个配置的分水岭。路由模式下,每个接口都有 IP 地址,防火墙像一台路由器,数据包在三层被转发,NAT 和安全策略都在这个模式下生效。这种模式适合把防火墙放在内网和外网的边界,替代原来的出口路由器。透明模式下,接口不配置业务 IP,防火墙像一根带过滤功能的网线,二层转发,内网设备不需要改网关就能串进去。透明模式的好处是部署风险低,不需要动内网地址和路由,但坏处是一旦涉及 NAT 或者多出口选路,处理起来会更绕。
我的选型建议很简单:如果客户当前的网络里有独立的出口路由器,防火墙只是加一层过滤,那就用透明模式,少改一次网。如果客户希望用防火墙直接把运营商线路接管,那必须用路由模式,因为 PPPoE 拨号、静态 IP、NAT 这些都要在三层接口上做。还有一点容易被忽略:双机热备的时候,透明模式需要配置双机接口做心跳,而路由模式可以在三层口上直接跑 VRRP,两者的配置思路完全不同,不要在开始配了三条规则之后才想起来换模式,接口一旦绑定区域,修改工作模式常常要先清掉接口配置,非常折腾。
判断当前模式的方法在第 2 章已经说过,如果已经是 Route 模式,而你的场景是透明部署,那就需要先切模式。切换前确认没有业务流量在跑,把配置备份好,然后在 Web 界面的“系统管理 > 工作模式”里切换,设备一般会提示重启。我建议这种切换放在变更窗口里做,不要在工作时间直接操作。
3.2 配置接口 IP 与区域归属的命令流程
东软防火墙接口配置的核心理念是“先建区域,再绑接口”。安全区域相当于把防火墙分成几个互信或不互信的容器,默认存在 trust、untrust、dmz 三个区域。trust 放内网设备,untrust 放外网,dmz 放对外服务器。接口本身没有安全级别,安全级别挂在区域上。所以不要直接在接口上写策略,而是把接口绑到区域,再写区域之间的策略。
我一般会在 Web 界面里完成接口配置,但会保留一份命令片段用来做变更脚本。以下是典型的双出口路由模式配置示意,具体命令名不同版本有差异,以设备内置帮助为准:
config interface GigabitEthernet0/1 ip address 192.168.1.254 255.255.255.0 zone trust no shutdown interface GigabitEthernet0/2 ip address 202.106.10.2 255.255.255.252 zone untrust no shutdown第一段把内网接口 GigabitEthernet0/1 配成 192.168.1.254,掩码 255.255.255.0,并绑定到 trust 区域。第二段把外网接口 GigabitEthernet0/2 配成公网地址,绑定到 untrust。参数说明:ip address 后面的地址是接口的网关地址,也就是内网设备要填的默认网关;zone 是区域绑定,一个接口只能属于一个区域,不能一边 trust 一边 dmz。no shutdown 表示开启接口。如果设备上有多个业务口,可以用 show interface status 查看哪些口是 up 的,避免把网线插在没启用配置的口上。
配置完接口后,需要检查路由。东软设备在路由模式下,直连路由会自动生成,但外网回包路径依赖默认路由。在 CLI 里加默认路由的命令类似:
config ip route 0.0.0.0/0 202.106.10.1这条命令把默认流量指向运营商侧网关 202.106.10.1。参数说明:前面是目标网段,0.0.0.0/0 表示所有去外网的流量,后面是下一跳地址。如果现场是 PPPoE 拨号,就不用加这条静态路由,拨号成功后运营商会自动下发默认路由,配了反而可能造成路由冲突。
3.3 管理口与业务口的隔离:日常最容易忽略的一步
很多人配置完接口后,顺手就把 Web 管理界面的监听地址改成了业务接口的 IP,想着远程管理方便。这个做法在测试环境问题不大,但在生产环境是给自己挖坑。一旦业务接口被攻击者拿下,管理界面就等于直接暴露在 untrust 区域,风险非常高。正常做法是单独保留管理口,管理网段只允许内网特定 IP 访问。
东软设备的管理权限控制一般在“系统管理 > 管理接口/管理主机”里。常见可配置项如下:
| 配置项 | 推荐值 | 说明 |
|---|---|---|
| 管理方式 | HTTPS | 不建议开 telnet,密码明文容易被抓 |
| 管理接口 | MGT 口独立地址 | 不要用业务口地址 |
| 允许管理主机 | 10.10.10.0/28 或指定运维 IP | 黑名单放拒绝项,比如阻断某个来源 IP |
| 登录超时 | 5 分钟 | 防止运维离开后界面还挂着 |
如果设备只有一个业务口,没法单独分管理口,那就把管理地址配置在非对外网段,并在策略里加一条只允许运维主机访问管理地址的规则。不要依赖“防火墙地址没人知道”这种想法,这是典型的黑匣子思维,地址扫描工具扫一遍就出来了。
这里还要注意一个细节:管理接口本身也受安全策略约束。有些版本默认允许 manage 区域访问所有区域,有些版本则严格按策略走。配完管理口后,先断开 Console 线,用电脑访问管理地址,确认 Web 能开,再继续配策略。否则你辛辛苦苦配完策略,最后发现自己的管理地址也被拦了,又得跑回机房。
4. 配置东软防火墙的安全策略与 NAT:让流量按你的规则走
4.1 安全策略的匹配顺序与动作:先建哪条规则有讲究
东软防火墙的安全策略默认是“拒绝所有”,这在安全上是对的,但对新手不友好。很多人的第一反应是写一条“允许所有”,然后发现测试通了就完事了,这是最危险的做法。策略匹配顺序是从上往下,命中即停止,所以规则的顺序决定最终效果。常见的合理顺序是:先放行管理流量,再放行内网到外网的业务流量,然后放行外网到 DMZ 的特定服务,最后显式拒绝已知风险来源。
这里可以充分利用黑白名单。把明确要断开的 IP 或网段放在策略最前面,动作拒绝,优先级最高,相当于“黑名单”;把明确允许的内部运维网段放在第二层,动作允许,相当于“白名单”。这样后续追加规则时,不会因为顺序问题把黑名单规则顶掉。我在现场见过最典型的翻车是:客户在策略列表最上面加了一条“允许所有”,结果下面所有拒绝规则全部失效,病毒在内网横向移动,最后只能紧急停机。
配置策略时,关键字段包括源区域、目的区域、源地址、目的地址、服务、动作、时间计划。服务要尽量细化,能写 TCP 443 就不要写成 all。有些版本支持对象组,把相同用途的 IP 和端口打包,后面引用起来方便。命名也要规范,我习惯用“区域-源-目的-服务-动作”的格式,比如 trust-to-untrust-any-https-permit,这样半年后回来查规则能一眼看懂。
4.2 源地址转换(SNAT)与端口映射的配置步骤
东软防火墙的 NAT 配置在 Web 界面的“网络 > NAT”菜单下,核心分两类:源地址转换(SNAT)和目的地址转换(DNAT,也叫端口映射)。内网设备访问外网时,源地址是私网 IP,路由器上必须做 SNAT,把源地址改成公网接口地址,外网才能回包。外网用户访问内网服务器时,则需要 DNAT,把公网 IP 的某个端口映射到内网服务器对应端口。
SNAT 配置常见做法是创建一条“源地址转换”规则,源区域选 trust,源地址填内网网段,目的区域选 untrust,转换方式选“接口地址”,也就是动态 PAT,所有内网设备共用外网接口的地址。参数说明:转换方式如果选“地址池”,需要额外配置公网地址池,适用于有多个公网 IP 的场景;如果只有一个公网 IP,直接用接口地址即可。注意不要同时建两条 SNAT 规则覆盖同一网段,会造成转换混乱。
DNAT 的配置参数相对多一些,这里给出一个端口映射实例:
| 映射名称 | 外部地址 | 外部端口 | 内部服务器 | 内部端口 | 协议 |
|---|---|---|---|---|---|
| Web-Server | 202.106.10.2 | 8443 | 192.168.1.10 | 443 | TCP |
| RDP-Admin | 202.106.10.2 | 13389 | 192.168.1.100 | 3389 | TCP |
这张表的含义是:外部用户访问公网地址 202.106.10.2 的 8443 端口,防火墙把流量转发给内网 192.168.1.10 的 443 端口;外部访问 13389 端口,则转发给 192.168.1.100 的 3389 端口。配置完成后,还需要检查有没有对应的安全策略允许 untrust 到 dmz 区域访问这些端口。NAT 只管地址转换,不管放行,如果有 NAT 没配策略,数据包一样会丢。这是新手最容易迷惑的一点,策略和 NAT 是两套东西,必须同时满足。
4.3 策略生效后的验证:用 ping、telnet 和应用抓包确认
配置完策略和 NAT 后,不要急着跟客户说“配好了”,先自己验证一轮。最简单的验证是 ping 测试:从内网电脑 ping 外网地址,如果通了,说明 SNAT 和基本路由没问题。但 ping 不通不代表策略错误,因为有些运营商线路会过滤 ICMP 报文。这时候可以用 telnet 验证指定端口,比如电信 80 端口:
telnet 202.106.10.2 80如果出现 Connected,说明 TCP 通路没问题。如果超时,需要进一步看防火墙会话表。东软 CLI 里查看会话的命令风格类似:
show session all | include 192.168.1.10参数说明:show session all 显示所有会话表,管道加 include 过滤出包含内网服务器 IP 的会话。如果看到协议、状态、源地址、目的地址都正常,说明流量确实到了防火墙并建立了会话;如果会话里没有数据,说明包根本没到设备,问题可能出在交换机或路由。如果会话显示存在但业务失败,则可能是 NAT 或策略后面被某条规则截住了。
应用层验证不能省。内网访问外网的 Web 服务,就真打开一个页面看响应;做了端口映射,就用手机切到 4G 网络访问公网地址的映射端口。我在现场的习惯是带一台笔记本和一根短网线,从防火墙的不同接口分别接上去测试,确认每个区域的业务路径都是通的那种踏实感,比看一百条日志都有用。
5. 东软防火墙配置避坑指南:五个常见故障的现象、原因与解决
5.1 现象:配完策略还是不通,防火墙日志里没有丢弃记录
遇到过好几次这样的情况:策略配好了,源区域、目的区域、服务、动作都看着没问题,但内网访问外网就是不通,而且防火墙日志里没有一条丢弃记录。这时候问题通常不在策略,而在会话表或路由。如果流量根本没到达防火墙,策略自然不会产生日志。先看接口状态是不是 up,再看默认路由是否指向正确的下一跳。更隐蔽的一个坑是内网设备的网关填错了,电脑网关填成了交换机地址,而不是防火墙的内网接口地址,流量走了别的路径。
解决办法:不要陷在策略页面里翻来覆去地看。先在防火墙上执行 show interface status 确认接口 up,然后 show route 确认默认路由存在,最后在电脑上 tracert 外网地址,看到底卡在哪一跳。如果 tracert 显示第一跳就是防火墙内网口,但防火墙会话表里没有这条流量,那就要查交换机到防火墙之间的 VLAN 隔离了。
5.2 现象:Web 管理界面登录后卡死,保存配置一直转圈
东软防火墙的 Web 管理界面偶尔会出现一种“假死”状态,页面能打开,登录也成功,但点击“保存配置”之后一直在转圈,等五分钟也没反应。这种现象在配置条目特别多、或者会话表很大的时候容易出现,因为保存配置的时候设备要把所有配置重新序列化,同时还在转发流量,CPU 被打满了。另一个常见原因是浏览器兼容性问题,用老版本 IE 模式访问 HTTPS 管理界面,网页脚本直接报错。
解决办法:先打开另一个 Console 会话进去,执行 show cpu 看占用率。如果 CPU 高,就等几分钟避开流量高峰再保存。如果是浏览器问题,换 Chrome 或者 Edge 的最新版本,开启“允许不安全内容”。实在无法保存,就在 Console 里执行 write 或者 save 命令,CLI 保存的优先级比 Web 界面高。我现在的习惯是重要变更都通过 CLI 做,Web 界面只用来查看状态。
5.3 现象:路由模式改透明模式后,内网电脑能上网但外网访问内网失败
透明模式部署后,内网电脑能正常上网,但这只能说明二层转发和 SNAT 没问题。外网访问内网的服务器失败时,很多人第一反应是 DNAT 配置错了,但根源往往在透明模式下的区域划分。透明模式下,防火墙两侧本来都应该是同一个广播域,但内网服务器所在的接口如果被划分到了 trust,外网接口在 untrust,那么 untrust 访问 trust 默认就是被拒绝的,必须显式配置策略允许。
解决办法:确认服务器的接口属于哪个区域,以及服务器本身访问外网时是不是经过了防火墙。常见做法是用一个旁路结构:透明防火墙只跨在两个三层设备之间,服务器还在原来的汇聚交换机上。这种情况下 DNAT 的入口地址要指向交换机上的 VLAN 接口,而不是防火墙的接口地址。我建议在改透明模式前,先画一张物理连接图,把每个接口对端画清楚,能省掉大半这类故障。
5.4 现象:双机热备切换后,业务中断超过一分钟
高可用模式配置完成后,手动切换主备机时发现业务中断了七八十秒,甚至更久,这不符合双机热备的预期。造成中断的原因一般不是防火墙本身,而是上游交换机没有开启快速收敛,或者防火墙的心跳线没有单独走物理口,和业务流量挤在一起。还有一种情况是主备机的会话表没有同步,主设备断掉后,备份设备上没有现有连接的信息,TCP 连接直接断开。
解决办法:先检查心跳接口是否独立,心跳地址必须和业务网段分开,最好用单独一根网线直连两台防火墙。登录备机执行 show session 查看会话同步状态,如果两端会话表数目不一致,说明会话同步配置有问题。然后再检查上游交换机,确认连接防火墙的端口开启了 STP 快速收敛或边缘端口,否则交换机检测链路切换要花几十秒,防火墙切得再快也没用。
5.5 现象:配置导出的 .doc 文件打不开或者乱码
标题里提到了“东软防火墙配置过程.doc”,实际运维中也经常会把导出的配置直接存成 .doc 格式。用 Word 打开后看到的是一堆符号或者整页空白,不要急着删文件,这是编码问题。东软导出的配置本质上是文本文件,但不同版本导出的文件可能是 UTF-8 编码,也可能是 GBK 编码。Windows 的记事本和 Word 对这两种编码的处理方式不同,用记事本打开 UTF-8 文件正常,用 Word 打开就可能乱码。
解决办法:把文件扩展名改成 .txt,用 VS Code 或 Notepad++ 打开,在右下角切换编码试试。更稳妥的做法是:不要依赖 .doc 文件,配置导出来之后默认是纯文本,自己另存为 .txt 或者 .cfg,然后用 git 或者 SVN 管理变更历史。这样每次改动都能看到差异,出问题可以很清楚知道哪一步配错了。“导包”只是手段,可追溯才是目的。
6. 配置完东软防火墙怎么验收:三张表和一次模拟断电
6.1 把当前的配置信息导成可交付的文档
配置全部完成后,第一步是把运行配置导出来,整理成交付文档。导出入口一般还在“系统管理 > 配置维护”里,格式选文本。这里我建议不要直接交原始配置,因为阅读性太差。我通常会在导出文件基础上,整理成三张表:接口与区域映射表、安全策略清单、NAT 映射表。接口表记录每个物理口、IP 地址、区域、对端设备;策略清单只要列出规则名称、源区域、目的区域、服务、动作、命中次数;NAT 表就按上一章那种格式记。这三张表交给客户或者下一次接手的人,比发一个原始配置包好用得多。
6.2 验证清单:连通性、策略命中、NAT 会话、高可用状态
验收不能靠“看着没问题”。我会按顺序过一遍清单:内网一台电脑 ping 通外网网关和互联网地址;外网手机网络访问端口映射的两个服务;防火墙会话表里确认有内网到外网的动态会话;每个策略后面打开命中计数,等五分钟再看一次,确认计数在增长,而不是永远为零。命中计数为零的规则,要么是冗余策略,要么是流量路径不对,要么是前面的规则已经抢先匹配了,这三种情况都需要处理。
如果配置了高可用,还要看主备状态。登录备机,确认它处于 Standby 状态,并且会话表数目和主机基本一致。不要把双机这个东西寄希望于“配置过就应该没问题”,一定要实际做一次切换测试,但切换测试要在变更窗口里做,因为即使正常切换,也会造成秒级中断,这是物理规律。
6.3 一次模拟断电测试:确认配置真的能扛住现场
最后一步是模拟断电。把主防火墙直接断电,观察备机是否接管,业务中断多长时间,客户是否接受这个中断时间。恢复供电后再把主防火墙拉起来,看它是否自动回到 Active 状态,会话表是否恢复同步。模拟断电测试听着吓人,但比设备真正故障时手忙脚乱要强得多。我第一次做这个测试时,以为一切配置都对,结果发现备机接管后内网能出去,但外网无法回包,原因是对端运营商只把公网地址广播给了主设备,根本没有做 VRRP 虚地址的联动。那次之后我学到一个教训:防火墙的配置文档再漂亮,不如现场断一次电来得可信。希望这份配置思路能帮你在自己的环境里少走一段弯路。
本文还有配套的精品资源,点击获取