简介:这是一份华为防火墙综合配置案例官方技术文档,面向负责配置和管理防火墙设备的网络管理员,帮助读者在典型项目场景中掌握FW(USG/Eudemon系列)的配置方法。资源为单个PDF文件,大小4.88MB,采用华为2019-08-30发布的02版本,适用的产品版本涵盖USG6000V、USG9500、USG6000E、Eudemon200E/1000E/8000E等多个系列,可作为企业防火墙部署与运维的参考手册。文档不仅给出综合配置案例,还针对加密算法选型、管理员密码安全、个人数据保护、抓包与文件传输等高风险操作提出了明确的安全使用建议,有助于读者在实际环境中规避配置漏洞与合规风险。内容包含前言、读者对象、内容约定、符号说明等完整框架,结构清晰。已有556人学习下载,适合具备以太网基础知识和网络管理经验的工程师进阶学习。
1. 华为防火墙综合配置案例:三个真实场景,把配置脚本直接落到现网
做网络项目最怕的不是不会配命令,而是手里没有「从组网规划到结果验证」的完整参照。华为官方这份《防火墙综合配置案例》(2019-08 第二版)把校园出口、广电出口、金融数据中心三个场景完整拆开,从安全区域、策略控制到源 NAT、双机热备、智能选路,每一步都给了业务规划表和可改用的配置脚本,覆盖 USG6000V、USG9500、USG6000E 及 Eudemon 系列。
对新手,价值是「照着配能通」;对熟手,价值是「边界清楚」——什么场景用 IP 策略、什么场景必须上用户认证,文档里有明确建议。
下面按校园出口、广电出口、金融数据中心的顺序拆解,把最容易翻车的点单独拎出来讲,适合正在做华为防火墙实施、或方案里缺完整案例范本的工程师。
2. 校园出口场景:先把「基于 IP 的策略控制」跑通
2.1 组网与业务规划:三个安全区域先定清楚
校园出口是这个综合配置案例的第一个场景,也是最适合当入门模板的。它的典型组网是:内网用户(办公网、学生网、服务器区)通过防火墙统一出口接入运营商,防火墙同时承担 NAT、策略控制和基础防护。文档给了两套方案——方案一基于 IP 地址做策略控制,方案二基于用户做策略控制。建议先把方案一吃透,再去看方案二,因为方案二的所有配置差异都建立在方案一的骨架上。
业务规划阶段要回答的问题就三个:哪些网段允许访问外网、哪些服务器需要对外发布、哪些流量必须被阻断。文档对应给出了一张业务规划表,我一般会把它整理成下面这个样子:
| 项目 | 规划内容 |
|---|---|
| 安全区域 | Trust(内网用户区)、Untrust(外网)、DMZ(服务器区) |
| 接口 | 内网接口加入 Trust,外网接口加入 Untrust,服务器接口加入 DMZ |
| 路由 | 默认路由指向运营商,内网回程路由由防火墙自动或静态补充 |
| 安全策略 | Trust→Untrust 放行指定网段;Untrust→DMZ 仅放行对外服务端口 |
| NAT | 内网访问外网做源 NAT(easy-ip 或地址池) |
这里有个容易被忽略的点:安全区域不是配完接口就结束的。防火墙所有流量决策都基于「源区域 → 目的区域」这个二元组,再叠加源/目的地址、服务、时间段。所以规划阶段先把区域定死,后面写策略才不会乱。比如有些新手把对外服务器也扔进 Trust,结果 Untrust 访问服务器的策略怎么配都不生效——因为流量入口的区域根本不对,策略里填 destination-zone trust 就是错的。
2.2 配置主干:接口、安全域、路由、策略的执行顺序
方案一的配置步骤在文档里是按「配置接口和安全区域 → 配置路由 → 配置安全策略 → 配置 NAT → 结果验证」推进的。这个顺序本身也是我推荐的施工顺序:先让接口通、区域对,再谈策略。以 USG 系列 VRP 平台的典型命令为例,先配接口:
interface GigabitEthernet0/0/1 ip address 10.10.1.1 255.255.255.0 quit接口地址配完,接着把接口划进安全区域。这里命令顺序不能错,必须先进入对应的 zone 视图,再 add interface:
firewall zone trust add interface GigabitEthernet0/0/1 quit firewall zone untrust add interface GigabitEthernet0/0/2 quit注意:add interface 是增量添加,同一接口只能属于一个安全区域,重复加入其他区域会直接报错。
如果你把内网接口误加进 Untrust,整个策略模型就乱了。我见过不止一次因为区域划错、排障排了一下午的情况——防火墙日志里看不到任何 deny 记录,因为流量根本没走到策略匹配那一步。所以配完区域我会第一时间敲 display zone 核对接口归属。
接着是安全策略,这是整个配置的核心。方案一里 Trust→Untrust 的策略长这样:
security-policy rule name trust_to_untrust source-zone trust destination-zone untrust source-address 10.10.1.0 24 action permit quit参数说明:source-zone 和 destination-zone 必选,它们决定这条策略管的是哪个方向的流量;source-address 限制「哪些内网网段允许出去」,多网段时可以写多条 rule,也可以在一条 rule 里叠加多个 source-address;action permit 只是放行,真正的地址转换由后面的 NAT 策略负责。安全策略和 NAT 是两套独立的匹配逻辑,新手最容易在这两者之间绕晕。
方案一还有一处值得注意:文档在注意事项里提醒,防火墙默认拒绝所有未匹配策略的流量。也就是说你只放行 Trust→Untrust,那么 Untrust→DMZ 的访问默认就是被拦的,反过来 Untrust→Trust 也是被拦的。这意味着策略是「白名单」模型——需要什么放什么,没写的全都不通。理解了这一点,排障时就不会问出「为什么默认全通」这种问题了。
2.3 从 IP 策略升级到用户策略:认证让策略从「管地址」变成「管人」
方案二在组网上多了一个认证环节:内网用户上网前先通过 Portal 认证,防火墙拿到用户身份后,策略匹配维度从 IP 变成了用户或用户组。文档对这两套方案的定位很明确——IP 策略适合用户少、地址固定的场景;用户策略适合人多、IP 经常漂移(比如 DHCP 动态分配)的场景。校园网里学生区用 DHCP,IP 和人的对应关系经常变,方案二就是为这种场景准备的。
配置差异主要体现在两方面。第一,需要先对接认证服务器(典型是 AD/LDAP 或者 Portal 网关),把用户和用户组同步到防火墙;第二,安全策略里的匹配条件从 source-address 换成 user 或 user-group:
security-policy rule name user_internet source-zone trust destination-zone untrust user-group staff action permit quituser-group 的取值来自本地用户数据库或同步过来的 AD 用户组。这里我要提醒一句:用户策略对认证链路的依赖非常高,Portal 认证链路一旦不稳定,用户会直接上不了网——这不是策略问题,是认证问题。所以方案二的结果验证部分,文档特别强调先确认用户在线状态,再验证访问控制是否生效。这个顺序反了,你会把问题错怪到安全策略头上,实际却是认证服务器那边掉了。
方案二还有一个隐性收益:可审计性。基于 IP 的策略只能看到「哪个地址干了什么」,基于用户的策略能看到「哪个账号干了什么」。对需要上网行为审计的校园网来说这是刚需。文档在方案末尾也给了建议:预算和运维能力允许的话,优先上用户认证方案,IP 方案作为过渡或小规模场景使用。
3. 广电出口场景:智能选路、双机热备与 NAT Server 的组合拳
3.1 多链路出口的业务规划:选路、备份、溯源一起想
广电出口场景比校园出口复杂了一个量级:出口不止一条链路,业务要求也不止「能上网」。文档里这个方案的组网是双运营商链路接入,防火墙同时承担智能选路、双机热备、源 NAT、NAT Server、智能 DNS、用户溯源和流量统计。这不是单一功能点的叠加,而是一整套出口方案的组合,配置顺序也比校园场景讲究得多。
业务规划阶段要同时定清楚几件事:哪条链路主用、什么条件下切换备用;哪些流量走哪条链路;内网对外发布的服务器(门户网站、流媒体服务)如何映射;外网用户解析域名时如何拿到当前可用的公网地址。文档对应给了业务规划表,我的习惯是先画一张「链路 → 用途 → 优先级」的表:
| 链路 | 用途 | 优先级 | 备份方式 |
|---|---|---|---|
| 运营商 A | 普通上网、对外服务发布 | 主用 | 智能选路自动切换 |
| 运营商 B | 特定业务、备份链路 | 备用 | 健康检查触发切换 |
这里要特别点一下「用户溯源」。广电场景几乎必有这个需求:出口做了 NAT,内网用户出去后只剩公网地址,一旦出现非法访问或内容违规,监管要求能追溯到具体的内网用户。防火墙需要开启用户溯源功能,把 NAT 转换后的会话与内网用户关联起来。这个功能在规划阶段就必须预留,事后补配置的话,历史流量已经查不到了。
还有一个容易被忽略的规划点:双机热备。广电出口不允许单点故障,两台防火墙做 HRP 主备,业务才敢放上去。规划时就要定好心跳接口用哪两个物理口、心跳网段用哪段、主备设备的抢占策略是什么。这些不提前定,配置阶段大概率要返工。
3.2 关键配置拆解:智能选路、HRP 双机热备、源 NAT
先看双机热备。两台防火墙组成 HRP(Huawei Redundancy Protocol)对,主设备处理业务,备设备实时同步配置和会话表。核心配置是心跳接口和 HRP 使能:
hrp interface GigabitEthernet0/0/6 hrp enable心跳接口要单独用一根物理链路连接两台设备,不要和业务接口混用,也不要跨交换机走业务 VLAN。hrp enable 之后,主设备的配置自动同步到备设备,会话表实时备份。这里有个参数值得注意:会话备份默认是实时的,如果你为了省性能改成批量备份,主备切换瞬间会丢会话,用户的 TCP 连接会断。对于广电这种不允许感知故障的场景,我从不改这个参数。
智能选路是广电出口的核心。华为防火墙上的智能选路通常搭配链路健康检查来做:先定义探测目标和探测频率,再让选路策略引用健康检查结果。典型命令大致是:
ip-link name link_a destination 运营商A的网关地址 condition timeout 3000 interval 5000 quitip-link 的本质是让防火墙周期性探测对端可达性,探测失败就把链路标记 down,选路策略随之把流量切到备用链路。实际项目中我会把探测目标设成运营商提供的网关或一个稳定可达的公共 DNS 地址,不要只探测直连对端——直连通了不代表运营商出口没问题。探测间隔和超时参数要按链路实际质量调整,运营商链路本身抖动的场景,探测太敏感会导致频繁切换,业务会比故障时更难受。
源 NAT 的配置思路和校园场景类似,但广电出口通常要用地址池而不是 easy-ip:
nat-policy rule name nat_outbound source-zone trust destination-zone untrust action source-nat address-group addr_pool quit用地址池而不是 easy-ip 的原因很简单:公网地址是规划好的资源,用 easy-ip 把所有流量都打到接口地址上,后续做用户溯源、按地址限速都会受限。地址池里的地址数量要和并发会话数匹配,池子太小会 NAT 失败——日志里能看到类似 no source address available 的报错。
3.3 NAT Server 与智能 DNS:对外服务发布的正确姿势
内网服务器要对外提供服务,光有安全策略放行不够,还得做目的 NAT,也就是 NAT Server。典型命令:
nat server web_portal protocol tcp global 200.1.1.10 80 inside 192.168.1.10 80参数说明:protocol 指定协议类型;global 后面是公网地址和对外端口;inside 是内网服务器地址和实际服务端口。发布 HTTPS 就再加一条 443 映射,或者用 range 方式映射一段端口区间。这里有个常见坑:只映射了 TCP 没映射 UDP——比如 DNS 或流媒体服务走 UDP,漏配就是「外面访问不了,抓包却看到请求到了」。
智能 DNS 解决的是多出口场景下的解析问题。外网用户访问你的域名时,DNS 解析结果应该指向当前可用的那条链路。防火墙上的智能 DNS 会根据链路健康状态调整解析结果——主链路 down 了,解析自动指向备用链路的公网地址。这个功能要和 NAT Server 配合才算完整:NAT Server 负责把流量引进来,智能 DNS 负责让用户找到正确的入口。只做 NAT Server 不做智能 DNS 的后果是:主链路故障后,用户解析到的还是那个不可达的公网地址,NAT Server 再正常也接不到流量。
3.4 用户溯源和流量统计:配置完了怎么验
文档在广电场景里单列了「配置用户溯源」和「查看流量统计」两节,这两个动作都很重要。配置完智能选路后,重点看「流量是否按规划走」:主链路 down 之前,业务流量应该全部在 A 链路;故障切换后,流量应该自动切到 B 链路。验证方法是用 display traffic-statistics 或 Web 界面的流量统计视图,观察时间段内的流量分布。
用户溯源的验证更特殊:你需要拿一个真实用户去访问外网,然后在防火墙上按会话查到该用户的登录账号和内网 IP。查不到就说明溯源配置没生效,常见返工原因是 NAT 策略先于用户认证生效,导致会话里没有用户信息。解决思路是把用户认证的优先级提到 NAT 之前,或者在 NAT 策略里放行已认证用户。
4. 金融数据中心场景:三类防火墙的分工与纵深防御
4.1 数据中心出口 / 内网接入区 / 互联网出口,各管什么
金融数据中心是这个文档里最重的场景。它不是一台防火墙搞定所有事,而是按区域部署了多类防火墙:数据中心出口防火墙、内网接入区防火墙、互联网出口防火墙。每台防火墙的职责边界非常清楚:
| 防火墙位置 | 核心职责 | 主要对接区域 |
|---|---|---|
| 数据中心出口 | 隔离数据中心与核心网络,控制南北向与东西向流量 | 数据中心内部、核心网 |
| 内网接入区 | 控制办公网、业务网访问数据中心的路径 | 办公网、业务网、数据中心 |
| 互联网出口 | 对外发布服务、防护公网攻击、出口 NAT | 公网、DMZ、内网 |
这个分工本身就是纵深防御的体现:攻击者即使突破了互联网出口,进到内网后还会撞上内网接入区防火墙;数据中心出口防火墙再兜一层。文档对每一类防火墙都给出了独立的典型组网、业务规划、配置步骤和验证方法,实施时可以按区域逐个交付、逐个验证。
金融场景还有一个特点:可用性要求极高,所以这三类防火墙几乎都配了双机热备。文档里互联网出口防火墙的配置步骤中,「配置双机热备」排在接口/安全区域/路由之后、NAT 之前——这个顺序有讲究:先让设备状态同步起来,再配 NAT 和策略,主备两台设备的配置才能保持一致。
4.2 配置侧重点:接口、安全区域与策略放行的差异
三类防火墙的配置骨架相似——都是先接口、再区域、再路由、再策略——但侧重点差异很大,照着同一套脚本复制是行不通的。
互联网出口防火墙最复杂,要同时处理 NAT Server(对外发布)、源 NAT(内网出去)、安全防护(AV/IPS/URL 过滤)和双机热备。内网接入区防火墙通常不做 NAT,只做纯策略控制,规则要精确到五元组。数据中心出口防火墙的关键是性能和大流量吞吐,策略数量通常不多,但每条策略承载的流量可能非常大,配置时注意不要开不必要的深度检测,否则性能瓶颈会落在防火墙上。
举一个具体的策略差异:互联网出口的 Untrust→DMZ 策略,只放行对外发布的端口(80/443/特定业务端口),其余全部 deny,并且建议显式写一条 deny all 规则作为兜底,而不是只依赖默认拒绝——默认拒绝虽然效果一样,但显式规则在日志和排障时更直观。内网接入区的策略刚好相反,要精确到源 IP 段、目的 IP 段、端口三个维度都匹配,少一个维度都可能出现该放行的业务被拦、或该拦的流量被放过去的情况。
如果做的是多租户数据中心,常见做法是用华为的虚拟系统(虚墙)把一台物理设备划分成多个逻辑防火墙,每个租户一套策略、互不可见。文档这个场景虽然没有展开虚墙配置,但规划时提前确认要开几个虚墙、每个虚墙分多少资源,比上线后再扩容省事得多。
4.3 安全防护与加密算法:开局前就要定好的合规基线
金融场景里,光有访问控制不够,文档在安全防护部分涉及了反病毒 AV、入侵防御 IPS、URL 过滤、文件过滤等内容。这些特性在防火墙上属于深度检测,开启后会显著影响吞吐——同样一台设备,纯转发和全开防护的吞吐可能差出一个数量级。我的建议是分阶段开:先开 IPS 和 AV,观察误报率,确认业务流量不会被误杀;再逐步加 URL 过滤和文件过滤。金融业务对可用性极其敏感,一次误杀就是事故。
文档前言里还有一段加密算法声明,对金融项目尤其重要。它明确建议优先采用安全强度更高的算法,并点名了安全性低的算法,我整理成一张对照表:
| 算法类型 | 推荐 | 不建议 |
|---|---|---|
| 对称加密 | AES(128 位及以上) | DES、3DES |
| 非对称加密 | RSA(2048 位及以上) | RSA 1024 位以下 |
| 哈希算法 | SHA2(256 位及以上) | MD5、SHA1 |
| 管理密码 | 不可逆加密(SHA2) | 可逆加密算法 |
做等保或金融合规项目时,审计会专门查这些算法。设备里如果还留着 DES/3DES/MD5 的配置,整改是跑不掉的。趁开局就把算法基线定好,比事后翻配置省事得多。
还有一个容易被忽视的边界:AV/IPS 的「攻击取证」功能会采集用户通信内容。文档明确要求由专门的审计管理员操作,其他管理员无权处理。等保三级以上的项目,这个权限边界必须在开局时就分好,不然验收时会被当成越权隐患。类似的还有端口镜像、NetStream 抓包,这些功能用完后要及时删除流量记录,敏感数据不能长期留在设备上。
5. 避坑手册:华为防火墙配置里最常见的几个翻车点
5.1 安全策略放通了业务还是不通:先查回程路由和会话表
现象:Trust→Untrust 安全策略已放行,源 NAT 也配了,但内网用户访问外网就是不通,防火墙会话表里能看到请求报文,却没有回包。
原因:这是典型的「有去无回」问题。防火墙是状态检测设备,回程流量必须命中会话表才能通过。如果回程路由指向错误——比如默认路由指到了另一台设备,或者运营商侧回包路径不经过这台防火墙——会话永远建立不起来。还有一种常见情况:多出口环境下只有主链路配了 NAT,备用链路没配,流量切过去后 NAT 缺失。
解决:先 display firewall session table 看会话是否建立,再看 display ip routing-table 确认回程路由。多出口场景把每条链路的 NAT、安全策略、路由三项都核对一遍,缺一项就会出现「假通」。
提示:配置改动后建议清一次已有会话(或等会话老化),避免旧会话残留干扰验证结果。
5.2 双机热备主备切换后业务中断:会话同步和心跳链路
现象:主防火墙宕机,备防火墙接管,但内网用户大量掉线,TCP 连接全断,重新连接才能恢复。
原因:HRP 会话同步没生效,或者心跳接口带宽不足。主备切换后,备设备上没有已建立的会话表,状态检测防火墙会丢弃这些「陌生」流量。另一个常见原因是心跳线跟业务线共用,主设备故障时心跳也断了,备设备根本不知道要接管。
解决:配置完 HRP 后,强制做一次主备切换演练——可以直接 shutdown 主设备业务口,观察备设备是否能在秒级接管。同时用 display hrp state 确认会话备份计数在增长。心跳链路必须独立物理链路,两端接口要放在同一个专用网段,不要在业务 VLAN 里蹭。
5.3 源 NAT 与安全策略的顺序:先匹配策略还是先做转换
现象:安全策略里明明写了内网网段放行,但日志显示丢包,抓包看到源地址还是内网 IP,根本没被转换。
原因:华为防火墙的策略匹配顺序是「先安全策略、后 NAT 策略」,但 NAT 策略本身的匹配条件如果写错——比如 source-zone 写成了 untrust——流量就命中了安全策略却没命中 NAT 策略,于是以私网地址出了接口,被运营商直接丢弃。
解决:用 display nat-policy 查看命中的规则编号,确认 NAT 策略的 source-zone、destination-zone 和实际流量方向一致。NAT 策略里漏写 destination-zone untrust 是最常见的,漏了就会导致转换不生效。这类问题看安全策略日志没用,必须看 NAT 策略的命中情况。
5.4 抓包和日志功能用完就关:五元组抓包有合规风险
现象:排障时开启了五元组抓包,问题解决后忘了关闭,抓包文件一直留在设备里,后来被安全审计发现。
原因:五元组抓包能看到完整的报文内容,可能包含用户明文数据。文档里明确提示了这个风险,并要求问题定位完成后立即彻底删除抓包内容。
解决:我的习惯是排障结束时立刻执行 undo 关闭抓包,再执行 reset 清掉抓包文件。所有抓包操作都在变更窗口内做,结束即清。同样,审计日志按周期导出后,设备上的敏感记录也应及时清理——这是合规底线,不是可选项。
6. 把案例脚本改造成自己的模板:三招验证与交付习惯
6.1 结果验证三板斧:会话、策略命中、流量统计
文档每个场景都给了「结果验证」小节,这是我最看重的部分。验证三板斧:第一,display firewall session table 看会话是否按预期建立;第二,display security-policy rule 查看策略命中计数——注意是看计数在增长,而不是只看规则存在;第三,display traffic-statistics 看流量统计,确认智能选路后流量确实走了规划链路。
会话表是状态检测防火墙的命脉。一条业务不通,先看会话表里有没有对应会话。有会话、有回包,问题在应用层;有会话、无回包,问题在回程路由;无会话,问题在策略或 NAT。这个排查顺序能省掉大量无效抓包。
6.2 配置脚本的规范化改造:占位符、注释与分层
拿到案例脚本后,我一般会先做两件事:把所有接口 IP、网段、区域占位符替换成项目实际值;在每条 rule 前加注释说明业务用途。华为设备支持注释命令,不写注释的脚本三个月后没人看得懂。替换时注意脚本结尾的 quit 层级,少一个 quit,后续命令就进错视图——这是照抄脚本最常见的低级翻车,在 eNSP 里演练时最容易暴露。
我自己的模板是三层结构:第一层是接口和安全区域,第二层是路由和 NAT,第三层是安全策略和安全防护,每层之间用注释分隔。这样交付后做审计、做变更,都只需要动对应层,不会牵一发动全身。
6.3 上设备前先演练:eNSP 里把组网跑一遍
我强烈建议在动真机之前,把目标组网在 eNSP 里先搭一遍。华为模拟器对 USG 系列的支持虽然不是百分之百完整——比如部分 HRP 同步细节和真实硬件有差异——但接口、区域、策略、NAT 这套核心流程足够验证。在模拟器里把文档案例跑通一遍,再上真机,翻车概率会小很多。
从那以后,我每次交付防火墙项目都强制走同一套流程:先按文档的业务规划表列出区域和策略清单,再配接口和区域并核对 display zone,然后配路由和 NAT,最后才写安全策略。配置完立刻做一次主备切换演练和策略命中检查,确认无误再提交验收。文档里的校园出口、广电出口、数据中心三个场景,我各改造成了一套自己的模板,下次开局直接套用,比从零敲命令省至少一半时间。这份 PDF 在华为官方文档库搜索完整标题就能找到,下载后建议先从校园出口章节开始,对照 2.2 的配置顺序在 eNSP 里敲一遍再上真机。希望帮到你。
本文还有配套的精品资源,点击获取