资讯动态

华为防火墙工作原理与基础配置实战:安全区域、策略与会话表详解

发布时间:2026/9/10 14:14:14 来源:尧图企业网站定制
做网络这一行华为防火墙基本是绕不开的设备。从早期USG2000系列一路用到现在的USG6000、HiSecEngine不管是在企业出口、分支机构还是数据中心边界总能见到它的身影。这篇文章不打算把官方手册搬过来复述我尽量用实际项目里积累的经验把华为防火墙的工作原理和基础配置讲透尤其是新手最容易懵的安全区域、安全策略、会话表这几个概念以及ensp模拟器里从零到能跑通流量的一套完整操作。这篇文章适合刚接触防火墙网络工程师、整天被安全策略搞得头疼的运维以及想系统理解防火墙转发原理的在校学生。看完你至少能明白报文进了防火墙之后到底经历了什么为什么明明写了策略却不生效以及如何用ensp把这套流程跑起来。1. 华为防火墙的核心工作原理1.1 防火墙到底在防什么从包过滤到状态检测要理解华为防火墙的工作原理先得搞清楚防火墙的定位。传统路由器转发报文只看路由表有路由就转发没有就丢掉ACL能做访问控制但ACL本质是静态规则每个报文都是独立判断彼此之间没有上下文关系。华为防火墙最大的不同在于它采用的是状态检测机制也就是说它会“记住”一条通信连接的所有相关信息并根据这些信息来做放行或拦截的判断。早期防火墙大多还停留在包过滤阶段相当于物业保安挨个检查每辆车看你车牌号、看你是不是本小区的符合登记表就放行不符合就拦下。但这种方式有个明显缺陷——比如内网用户访问外部网站时外网服务器返回的数据包源端口是80如果只按照“放行来自80端口的报文”这样的静态规则等于把外网进来的80端口流量也放行了这扇门一开就太大了。状态检测防火墙的思路是保安不但看车牌还建立了一个“访客登记本”内网用户出去时记一笔等外部服务器回包时对着本子核对确实是刚才那辆车出去的响应才放行。这个“访客登记本”在华为防火墙里就是会话表。理解了会话表防火墙的转发逻辑已经懂了一大半。1.2 会话表华为防火墙的灵魂机制华为防火墙无论是什么型号核心处理单元都围绕着会话表来展开。当一个报文从某个安全区域进入防火墙时防火墙会先查会话表看看这个报文是否属于一条已经建立的会话。拿最常见的上网场景举例内网PC访问一个网站报文首先从Trust区域进入防火墙。防火墙在会话表里查找发现没有匹配项于是进入首包处理流程。它先检查安全策略是否允许这条连接允许的话就创建一个新会话把源目IP、端口、协议等五元组信息记录下来并分配一个会话表项后续这个连接的所有报文都能直接命中会话表无须再走安全策略检查。这就是状态检测防火墙比传统包过滤性能更高的原因——绝大多数报文走的是会话表快速转发通道而不是每次都做复杂的策略匹配。华为防火墙的会话表项是有状态和老化机制的。TCP连接老化时间默认是1800秒UDP是120秒左右当然这些参数可以根据业务需求调整。如果一条会话长时间没有数据传输防火墙会在老化时间到期后把会话删掉。很多现场问题就出在这里——比如某些应用使用长连接空闲时间超过了会话老化时间防火墙把会话删了但客户端和服务端并不知道下一条数据到达时防火墙无法匹配会话就会丢弃这个报文导致应用“突然卡一下”或直接中断。我排查过不少这种“看似策略没问题但就是不通”的案例最后都落在会话老化上。1.3 报文在防火墙内的完整旅程一个数据报文从华为防火墙的一个接口进来再到另一个接口出去中间大致要经过这么几个关键步骤第一步报文从入接口进入防火墙做基础的二层处理比如MAC地址学习、VLAN解封装等然后根据报文的目的IP查路由表决定从哪个接口出去。这个过程在华为防火墙里叫路由查询。防火墙首先要确定报文的出接口和目的安全区域才能知道这个报文是从哪个区域到哪个区域的流量。第二步防火墙会查会话表如果已经有对应会话直接按会话里的动作处理并转发没有会话的话就进入新建会话流程。第三步对于需要新建会话的报文先检查安全区域之间的安全策略。华为防火墙的策略匹配顺序是从上到下逐条匹配一旦命中某条规则就停止向后匹配按这条规则的动作执行。所以策略顺序相当重要一个容易踩的坑就是写了一条很宽的allow规则放在拒绝规则前面导致拒绝规则永远不生效。第四步如果报文通过策略检查还会经过NAT处理。华为防火墙的NAT策略和安全策略是两个独立的策略组但执行顺序上是先做NAT转换还是先做安全策略检测不同版本有差异。在较新的V500系列版本里报文先做安全策略匹配再做NAT转换。这一点在实际排障中要格外注意尤其是查看会话表时你看到的是NAT转换后的地址还是转换前的地址会直接影响判断。第五步通过检查和转换后报文从出接口发出同时防火墙会在会话表里建立一条完整会话记录转换前后的地址映射关系。这样回程流量到达防火墙时同样能通过会话表完成反向转换和转发。明白了这个过程后面所有配置就很好理解了——安全策略决定“能不能通”路由决定“往哪走”NAT负责“怎么改地址”会话表则是这一切的纽带。2. 安全区域体系与信任模型2.1 安全区域的划分逻辑与方法华为防火墙里的“安全区域”是一个逻辑概念相当于把不同的物理接口或者VLAN归类到不同的信任级别下。最常用的是三个系统预定义区域Trust、DMZ、Untrust。Trust区域是内网信任程度最高DMZ一般放对外提供服务的服务器比如Web服务器、邮件服务器Untrust区域是外网默认什么都不可信。为什么要划分区域因为华为防火墙的策略都是基于“源区域到目的区域”这个维度来写的。如果没有区域的概念策略就只能基于IP和端口配置会极度碎片化管理难度直线上升。有了区域之后你只需要定义“哪些接口属于哪个区域”然后写区域之间的策略就行了逻辑清晰规则数量也少很多。在华为防火墙里把一个接口划入区域的操作很简单[USG] firewall zone trust [USG-zone-trust] add interface GigabitEthernet1/0/0 [USG-zone-trust] quit接口划分好区域后该接口下的所有流量都以这个区域的身份参与策略匹配。需要注意一个接口只能属于一个安全区域不存在“既属于Trust又属于DMZ”的情况。如果交换机上做了VLAN划分防火墙这边也支持把VLANIF接口或者子接口加入不同的区域从而实现单臂路由或VLAN间隔离。华为防火墙最多可以自定义几十个安全区域区域间的优先级和安全级别可以自行调整。但除非特殊场景我不建议一开始就搞太多区域三层区域模型已经能覆盖绝大多数需求。区域太多策略数量会指数级上涨后期排查“哪条策略放行了什么流量”会让人崩溃。2.2 默认规则与域间策略的重要性华为防火墙有两条非常关键的默认规则新手必须刻在脑子里第一同一个安全区域内部的接口之间流量默认是允许互通的。也就是说如果两个接口都在Trust区域那么这两个接口下的网络不需要配置任何策略就能通信。这一点在设计网络时要格外注意——如果你希望内网实现部门之间互相隔离单靠防火墙区域划分是做不到的因为同区域默认全通你需要借助交换机VLAN或防火墙子接口的局部策略来限制。第二不同安全区域之间的流量默认全部拒绝。Trust到Untrust、Untrust到Trust、DMZ到Untrust所有跨区域的流量默认都是丢弃的除非你在安全策略里显式放行。这个设计在金融、政企等安全要求高的场景非常受用因为它保证了一个原则默认拒绝最小权限。理解了这两条默认规则很多问题就迎刃而解了。比如很多新手在ensp里做实验给防火墙接口配好IP、把接口加进区域后发现内网Ping不通外网第一反应是查路由查了半天路由没问题其实是忘了写安全策略。我见过太多这样的案例了——防火墙和路由器最大的区别就在这里路由器只要有路由就能转发防火墙光有路由不够区域间策略不放行流量的宿命就是被丢弃。要放行区域间的流量需要在安全策略里显式配置。以“内网访问外网”为例[USG] security-policy [USG-policy-security] rule name trust_to_untrust [USG-policy-security-rule-trust_to_untrust] source-zone trust [USG-policy-security-rule-trust_to_untrust] destination-zone untrust [USG-policy-security-rule-trust_to_untrust] source-address 192.168.1.0 24 [USG-policy-security-rule-trust_to_untrust] action permit [USG-policy-security-rule-trust_to_untrust] quit [USG-policy-security] quit这条规则的意思是从Trust区域来的、源网段是192.168.1.0/24、目的区域是Untrust的流量允许通过。在写安全策略的时候我个人的习惯是源目区域必填、源地址能写多精确就写多精确目的地址在场景允许的时候也尽量写明避免写全0段这种宽泛规则。2.3 同区域通信的规则细节再展开说一下同区域通信。华为防火墙默认允许同区域内部通信这个设计初衷是“防火墙主要用来做区域间隔离区域内部视为可信环境”。但生产环境中经常有这种需求两个部门都在内网但希望他们之间不能互访或者服务器区域的运维网段和数据网段要隔离。这时依然可以靠防火墙来实现只是需要通过特殊的配置方式。一种方式是使用安全策略中的同区域策略。在华为防火墙上可以针对同区域写策略比如源区域和目标区域都是trust然后限制源地址和目的地址。配置方法就是把source-zone和destination-zone都设置成trust然后再加上具体的IP限制。这样虽然还是同一个区域但局部隔离已经实现了。另一种方式是拆分子接口并划分到不同区域。把物理接口做成子接口不同的VLAN对应不同的子接口然后划分到不同的安全区域再通过策略控制VLAN间的互访。这种方式更符合防火墙的逻辑模型区域间的隔离力度更彻底但是配置量也比较大适合对安全要求比较高、VLAN划分比较清晰的企业内网。我个人的经验是同区域隔离尽量不要在防火墙上“硬做”因为这会让整个网络模型变得复杂排障时很难一眼看出流量走向。更好的做法是在内网核心交换机上用ACL或者VLAN隔离实现内部互访控制防火墙负责的是内外边界安全各司其职网络模型也会清爽很多。3. 基础配置实操从零配置一台USG防火墙3.1 实验环境准备ensp模拟器与USG6000V对于没有真实设备的工程师来说ensp是练手华为防火墙最好的地方。ensp里的USG6000V是一个虚拟化防火墙镜像功能和真实USG6000系列基本一致安全策略、NAT、双机热备这些核心功能都支持拿来学习完全够了。如果你装了ensp却找不到USG6000V设备多半是模拟器版本或者镜像导入的问题。华为官方提供的ensp安装包里通常自带USG6000V镜像如果没有你就需要手动导入防火墙镜像文件。导入路径一般是ensp主界面右上角的“菜单”按钮找到“设备管理”或“导入设备”选项添加对应的镜像压缩包即可。导入完成后在设备列表里找到USG6000V拖到拓扑区就能用。有一点要提醒大家USG6000V在ensp里启动比较慢有时候要等一两分钟才能完全启动建议启动后等命令行能正常回显再继续配置不要着急。另外这台虚拟防火墙默认没有Web管理界面需要额外配置才能用浏览器登录这个我们后面单独讲。拓扑上最经典的就是“PC—防火墙—外部服务器”这样的三节点结构。用ensp自带的PC机模拟内网用户再建一台AR路由器或者直接用Cloud模拟网关把防火墙的GE1/0/0接口划到Trust区域作为内网口GE1/0/1接口划到Untrust区域作为外网口中间再串一台服务器用来做连通性测试。3.2 接口与区域配置先在ensp里建好一台USG6000V防火墙连接好拓扑双击防火墙进入命令行。华为防火墙默认用户名admin密码Admin123首次登录会提示修改密码。接口和区域的配置顺序我习惯先配IP、再划区域。以内网接口GE1/0/0为例[USG] interface GigabitEthernet1/0/0 [USG-GigabitEthernet1/0/0] ip address 192.168.1.254 255.255.255.0 [USG-GigabitEthernet1/0/0] service-manage ping permit [USG-GigabitEthernet1/0/0] quit [USG] firewall zone trust [USG-zone-trust] add interface GigabitEthernet1/0/0 [USG-zone-trust] quit这里有个小细节service-manage ping permit的意思是允许这个接口响应Ping请求。默认情况下华为防火墙的接口是不允许ping的管理协议访问的如果你不给接口开这个权限就算接口IP配好了内网PC也Ping不通防火墙这个地址很多人会在这一步卡住。同理外网接口GE1/0/1也做同样的配置只不过IP要换一个并且划入untrust区域[USG] interface GigabitEthernet1/0/1 [USG-GigabitEthernet1/0/1] ip address 203.0.113.1 255.255.255.0 [USG-GigabitEthernet1/0/1] service-manage ping permit [USG-GigabitEthernet1/0/1] quit [USG] firewall zone untrust [USG-zone-untrust] add interface GigabitEthernet1/0/1 [USG-zone-untrust] quitIP地址这块我用了文档专用的203.0.113.0/24网段做实验不会冲突实际生产时换成你运营商给的公网地址或者在ensp里随便用一段私网地址做模拟也行。配置完接口和区域后可以先做一次连通性验证。在PC上Ping防火墙的内网接口地址192.168.1.254通了就说明二层链路和接口管理权限都没问题。如果Ping不通先查接口有没有UP再查service-manage ping有没有开这两个是最常见的坑。3.3 安全策略与NAT配置接口通了不代表业务能通。现在PC如果要访问外网的服务器流量到了防火墙发现Trust到Untrust默认是无策略拒绝的所以还需要写安全策略。前面我们已经写了trust到untrust的放行策略命令就不再重复。这里补充一个细节如果实验里你有多个内网网段源地址可以写成多条或者用any代替但生产环境强烈建议用精确地址。写策略的时候可以在规则里依次添加多个source-address匹配项防火墙会按照规则内部的与逻辑合并判断。光有安全策略还不够。内网PC用的是私网地址直接到公网路由是回不来的必须做NAT。华为防火墙的NAT配置在nat-policy里最简单的配置是Easy IP直接使用出接口的公网地址做源地址转换[USG] nat-policy [USG-policy-nat] rule name outbound_nat [USG-policy-nat-rule-outbound_nat] source-zone trust [USG-policy-nat-rule-outbound_nat] destination-zone untrust [USG-policy-nat-rule-outbound_nat] action source-nat easy-ip [USG-policy-nat-rule-outbound_nat] quit [USG-policy-nat] quitEasy IP的好处是配置简单不加地址池直接用接口IP做NAT适合只有一个公网出口的场景。如果公网地址是一段可以用地址池做PAT配置量也不大[USG] nat address-group 1 [USG-address-group-1] section 0 203.0.113.10 203.0.113.20 [USG-address-group-1] quit [USG] nat-policy [USG-policy-nat] rule name outbound_nat_pool [USG-policy-nat-rule-outbound_nat_pool] source-zone trust [USG-policy-nat-rule-outbound_nat_pool] destination-zone untrust [USG-policy-nat-rule-outbound_nat_pool] action source-nat address-group 1 [USG-policy-nat-rule-outbound_nat_pool] quit [USG-policy-nat] quitNAT配置完成后需要在防火墙上查看一下会话确认转换是否生效。使用命令display firewall session table如果看到会话里的转换后源地址是出接口的地址说明NAT生效了。此时再从PC上Ping外网服务器应该能通。3.4 Web管理配置与日常维护华为防火墙虽然主打命令行配置但很多日常运维操作在Web界面上确实更直观特别是策略查询、会话监控、日志审计这些模块。要在ensp里给USG6000V开启Web管理需要在防火墙上做两步配置第一步是开启Web管理服务[USG] web-manager enable第二步是允许HTTPS流量访问防火墙的管理接口。因为Web管理走的是HTTPS协议而防火墙默认是拒绝所有管理协议的你得在管理接口上显式放行[USG] interface GigabitEthernet1/0/0 [USG-GigabitEthernet1/0/0] service-manage https permit [USG-GigabitEthernet1/0/0] quit然后浏览器输入https://192.168.1.254就能进入Web登录界面了。第一次登录会提示证书不受信任直接继续访问即可。这里要注意一个常见坑如果你在ensp里配置了Web登录但是浏览器就是打不开页面多半是service-manage https没开或者你访问的接口本身没有加入任何区域——在华为防火墙上服务管理权限是按接口开的只有接口本身允许了httpsWeb流量才能进来。还有一个常被忽略的点PC的浏览器地址要按接口的实际IP访问别通过NAT后的公网地址访问内网管理地址实验里没必要绕这个弯。日常维护的话常用的几个命令建议背下来display firewall session table # 查看当前会话表 display security-policy rule all # 查看所有安全策略 display nat-policy rule all # 查看所有NAT策略 display log session # 查看会话日志 reset firewall session table # 清空会话表其中display firewall session table是排障神器不管问题是通还是不通先看一眼会话表能省掉一半的瞎猜时间。会话表里能看到完整的五元组和转换前后的地址信息哪条流量有没有经过防火墙、有没有做NAT一目了然。4. 常见问题与排查技巧实录4.1 策略写了却不生效的排查思路这是所有防火墙排障里遇到最多的问题。业务侧很委屈“策略明明写了怎么还是不通”每回我都按固定的套路查基本都能找到原因。第一步确认流量走的区域对不对。我曾经遇到过最离谱的案例现场工程师把两个接口都划到了Trust区域然后写了一条trust到untrust的策略当然永远不生效。因为流量根本就没跨区域。所以排障前先理清流量路径A到B这个流量入口在哪个区域出口在哪个区域写策略的方向对不对。第二步检查策略的匹配顺序。我在前面提过华为防火墙的策略按顺序匹配命中即停。如果你先写了一条大范围的拒绝规则后面的允许规则永远不会被匹配。用display security-policy rule all查看规则顺序确认你想要的那条规则没被前面的规则挡住这是最容易被忽略却又最常见的问题。第三步用display firewall session table查看流量有没有到达防火墙。如果根本看不到会话说明流量可能没有走到这台设备上问题可能在交换机的VLAN或者路由指向。如果能看到会话且状态是active但业务不通那就需要进一步看NAT和路由回程的问题。第四步检查NAT是否导致回程路由异常。防火墙NAT后会将会话记录下来正常情况下回包没问题。但如果NAT策略配置不对比如源NAT转换后源地址是某个不可路由的地址回包自然到不了。这种问题从会话表里能看出端倪——转换后的源地址如果不正常十有八九是NAT策略的问题。4.2 防火墙“学习不到路由”的排查很多人在ensp里做实验时发现防火墙配了OSPF或者静态路由但display ip routing-table就是学不到路由或者学到路由却Ping不通。这个问题要分几种情况。如果防火墙跑的是OSPF动态路由先看邻居状态是否正常。OSPF邻居建立不起来的常见原因有三个一是接口没加入正确的安全区域导致OSPF报文被防火墙策略拦截二是网络上有人写了策略把OSPF协议协议号89给deny了三是接口的类型、区域ID、认证参数不对。这里重点说一下安全策略对OSPF的影响。很多新手写了安全策略只放行了某些协议的端口比如TCP 80、UDP 53忘了OSPF用的是IP协议号89也没放行。华为防火墙放行OSPF其实有两种方式一是直接在安全策略里写一条允许source-zone和destination-zone之间协议为OSPF的规则二是因为同区域内部默认放行把OSPF邻居接口放到同一个区域。后者是更常见的做法——防火墙的物理接口跑OSPF建议把互联接口都划入同一区域或者采用默认放行区域内部规则避免额外处理协议放行的问题。如果防火墙学不到静态路由那就要查路由本身有没有写错、出接口有没有UP、下一跳能不能到达。华为防火墙和路由器在路由表上的查看命令完全一致默认路由配置如下[USG] ip route-static 0.0.0.0 0 203.0.113.254这个意思是默认路由下一跳指向203.0.113.254。配置之后用display ip routing-table确认路由表里有这条默认路由。还有一个很常见的问题防火墙学到路由了但Ping不通。这种问题通常不在路由而在区域策略。记住防火墙是状态检测设备即使路由表正确区域间没有策略照样不通。4.3 规则库更新失败与License的问题华为USG防火墙的入侵防御、URL过滤等功能依赖特征库规则库能不能更新、更新成不成功直接影响安全效果。现场经常碰到“规则库更新不了”的情况原因千奇百怪我总结了几个重点排查方向。License问题排在第一位。华为防火墙的很多安全特性比如入侵防御、防病毒都是需要购买License授权的。License过期或者根本没激活界面上就会显示规则库不能升级或者升级失败。用display license查看授权信息确认相关特性处于有效状态。网络连通性是第二位。防火墙更新规则库需要能访问华为的升级服务器如果防火墙本身出不了外网或者DNS解析不了更新服务器的域名自然更新失败。在防火墙命令行或者Web管理界面里测试到更新服务器的连通性一般问题就出在这里。有些政企内网做了严格的策略管控更新流量被中途拦截这种问题比较隐蔽需要看中间设备的日志。还有一种情况是系统时间不对。升级服务器在做HTTPS校验时会检查防火墙的系统时间如果防火墙时间严重偏离当前时间握手会直接失败。命令是clock datetime设完时间再试一次升级这个细节很多人忽略。4.4 透明模式与旁挂部署的问题热词里提到了透明模式这是防火墙里一个很有代表性的工作模式。华为防火墙默认工作在路由模式也就是每个接口需要配IP防火墙扮演三层设备的角色。透明模式则不同防火墙像一个“智能网线”工作在二层接口不配IP直接透传业务流量用桥组来承载转发逻辑。很多人会在柔性需求或者设备改造中用到透明模式因为它不改变原有网络结构不需要把原来的路由器换掉串在链路上就能用。透明模式下有一个大家经常问的问题防火墙端口还能不能配IP答案是接口本身不能直接配IP透明模式的接口是通过创建Bridge-if逻辑接口来管理转发和管理的管理IP配在Bridge-if上不能配在物理接口上。物理接口只需要加入桥组就像交换机端口加入VLAN一样。透明模式的基本开法[USG] firewall mode transparent [USG] bridge-group 1 [USG-bridge-group-1] add interface GigabitEthernet1/0/0 [USG-bridge-group-1] add interface GigabitEthernet1/0/1 [USG-bridge-group-1] quit [USG] interface Bridge-if 1 [USG-Bridge-if1] ip address 10.0.0.1 255.255.255.0 [USG-Bridge-if1] quit透明模式下安全区域的概念依然有效。GE1/0/0划入Trust区域、GE1/0/1划入Untrust区域业务流量从这两个区域穿过时依然要受安全策略检测。这也就是透明模式的最大价值所在网络拓扑不变但是边界安全能力被完整地插入了。再说旁挂部署。旁挂分两种一种是旁路流量分析防火墙只做镜像流量检测另一种是旁路策略路由核心交换机用策略路由把特定流量引到防火墙上处理处理完再送回来。后一种部署方式会在核心交换机上配置策略路由或者VRF路由重定向很多人在这一步搞不清楚。有人问“核心这边配置vrf吗”其实要看你的整体设计。如果核心交换机用策略路由引流通常不需要配置VRF策略路由本身就能完成“把流量扔给防火墙”的动作。如果在数据中心里做了多租户隔离、每个业务一个VRF那是另一种复杂场景防火墙也要对应配置虚拟防火墙或VRF路由实例才能配合。这个属于进阶内容新手先从策略路由的方式入门就好配置思路是核心交换机的需要过滤的流量下一跳指向防火墙的接口防火墙处理后再通过路由发回核心交换机在防火墙上要保证回程路由和策略同时放行。4.5 常见问题速查表为了方便你直接检索问题我把实际项目里高频遇到的故障整理成了一张速查表。这并不是手把手教学的全部但可以作为网络维护少走弯路的参考清单问题现象可能原因排查命令/方法解决办法内网Ping不通防火墙接口接口service-manage未放行pingdisplay current-configuration interface接口下配置service-manage ping permit策略写了但不生效策略顺序错误、区域方向搞反display security-policy rule all调整策略顺序确认源目区域内网能上网但某些应用连接中断会话老化时间过短display firewall session table调整会话老化时间或使用长连接保活OSPF邻居建立不起来接口区域错误或OSPF报文被拦截display ospf peer把互联接口划入同一安全区域NAT转换后业务不通回程路由异常、NAT地址池错误display firewall session table检查NAT策略流程、回程路由防火墙Web管理页面打不开service-manage https未开启display current-configuration interface接口下配置service-manage https permit规则库升级失败License失效、时间不对、网络不通display license、display clock激活License、同步时间、测试到公共网络连通性透明模式下配置IP失败物理接口不支持直接配IP查看接口配置配置Bridge-if管理IP物理接口加入桥组这张表看着简单却是我反复踩了多年坑之后沉淀的经验。遇到问题先查表基本能命中百分之八十。4.6 关于黑白名单的配置热词里提到了黑白名单这在华为防火墙里通常有两种用法一种是接口层面的包过滤黑白名单在接口的traffic-filter里配置ACL另一种是安全策略里用source-address做黑白名单控制。实际项目中黑白名单更多用在安全策略里配合。比如你现在想屏蔽某个恶意IP访问内部的服务器直接在安全策略里加一条规则源地址是那个恶意IP动作是deny放在策略列表最前面其他流量按原规则走。这就是传统的黑名单模式。白名单则相反先deny所有再针对可信IP放行。配置黑白名单要注意策略顺序。前面讲了策略按顺序匹配所以黑名单规则必须放在所有匹配该IP的放行规则的前面。我用过的一个技巧是把黑名单统一放在策略列表的顶部并做好命名规范比如blocklist_ip1、blocklist_ip2方便后续维护。等恶意IP封禁周期结束直接删掉对应规则即可不用影响其他策略。这个习惯在攻防演练、爆发安全事件的时候尤其好用能快速止血。如果你需要做应用层面的黑白名单比如封禁某个域名或URL那需要配置URL过滤或者自定义应用识别涉及的特征库和License就更多了。基础场景下基于IP的黑白名单已经能挡住大部分问题。4.7 配置管理的一些经验技巧再补充一些配置层面的小技巧。华为防火墙支持批量配置比如一次性把多个接口划入区域不需要一条条敲[USG] firewall zone trust [USG-zone-trust] add interface GigabitEthernet1/0/0 [USG-zone-trust] add interface GigabitEthernet1/0/1 [USG-zone-trust] add interface GigabitEthernet1/0/2 [USG-zone-trust] quit加完接口用display zone确认。每个接口到底在哪个区域这个命令显示得清清楚楚别靠记忆靠命令说话。还有安全策略的命名。我见过很多现场的策略名是rule1、rule2、rule3这种没有意义的命名等到两百条策略的时候排查起来简直灾难。建议命名带上场景和编号比如trust_2_untrust_pc_web或者deny_blocklist_ip_20240115。好的命名能让后续维护的人感谢你十八辈祖宗——在真实项目里这个优势尤其明显。保存配置也是一样华为防火墙改了配置后要执行save命令否则设备重启后配置全丢。ensp里更是这样做实验半路忘了保存结果拓扑一关配置没了这种苦头我吃过不止一次。最后再分享一个我在实际使用中养成的小习惯每次做策略变更时先备份一份当前的配置文件。华为防火墙执行display current-configuration把输出存成文本文件保留现场。一旦出现问题拿文本回溯能很快定位是自己改的哪条命令导致的。这个习惯让我少挨了很多次半夜两点半的加班电话。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价