资讯动态

山石防火墙StoneOS 5.5R2 CLI全册:命令模式、接口配置与批量巡检实战

发布时间:2026/9/25 8:17:38 来源:尧图企业网站定制
简介这份资源是山石网科HillstoneStoneOS 5.5R2 版本的官方命令行用户手册全册面向网络安全运维人员、防火墙管理员以及正在备考相关认证的技术学习者用于解决设备配置、命令查阅与日常排障中缺少权威参考的问题。压缩包内仅含1个PDF文件体积约22.87MB内容完整覆盖CLI介绍、命令模式与提示符、执行模式、全局配置模式、子模块配置模式、模式切换、错误信息提示、命令行输入与缩写、关键字自动列出与补齐等章节并配有手册约定与内容约定说明便于读者快速定位所需命令。目前已有2382人学习下载说明其在同类资料中具备一定认可度。手册对WebUI界面元素与CLI操作均有规范描述适合作为案头工具书随时翻阅也可配合实验环境边查边练帮助读者系统掌握StoneOS命令行体系提升防火墙配置与故障排查效率。1. 山石防火墙 StoneOS 5.5R2 命令行手册一份能当字典查的 CLI 全册手里有一台山石防火墙WebUI 点得挺熟但一遇到批量下发策略、脚本化巡检、或者 WebUI 上压根没暴露的底层参数就得回到命令行。问题是 StoneOS 的 CLI 跟 Cisco、华为那套习惯不完全一样命令模式怎么切、缩写规则是什么、输出怎么过滤没人系统讲过。这份《Hillstone Networks StoneOS 命令行用户手册 全册 Version 5.5R2》就是干这个的——它不是那种薄薄的快速入门而是把 CLI 约定、命令模式、接口配置、安全域、VSwitch、VRouter、会话管理、数据包处理流程全部铺开的一本全册参考。适合谁日常要维护山石设备、需要写自动化脚本、或者想搞明白 StoneOS 数据包到底怎么走的网络运维和网络安全从业者。下面我按自己翻手册和实际配设备的顺序把这份资源拆开讲。2. CLI 基础与配置环境搭建从 Console 到 SSH 的四条路2.1 命令模式与提示符先搞清楚你在哪一层StoneOS 的 CLI 是分层级的跟大多数网络设备一样但细节上有自己的脾气。手册里明确列了三种模式执行模式、全局配置模式、子模块配置模式。执行模式的提示符是全局配置模式是#子模块配置模式则是在#前面带上具体的模块路径比如(config-if-eth0/0)#这种。这里有个新手最容易翻车的地方你在执行模式下敲show能看东西但敲set或者config类的命令就会报错因为权限层级不对。手册里写的模式切换命令是configure进全局配置exit退一层end直接回执行模式。我一般习惯用end而不是连按exit少敲几次键盘也避免退错层。命令缩写是 StoneOS 的一个实用特性。手册里说只要缩写不产生歧义就可以只敲前几个字母。比如configure可以缩成confinterface可以缩成int。但注意show和set这种短命令本身就没法再缩了。自动补齐用 Tab 键自动列出关键字用?这两个跟 Cisco 的习惯一致上手成本低。过滤输出这块值得单独说。StoneOS 支持在show命令后面接管道符加过滤条件手册里给的语法是show running-config | include 关键字或者| exclude 关键字。我巡检的时候经常用show interface | include eth来快速看所有以太网接口的状态比翻整页输出高效得多。分页显示默认是开启的按空格翻页按q退出如果嫌烦可以用terminal length 0关掉分页让输出一次性刷完。2.2 四种配置环境的搭建步骤与选择逻辑手册第 1 章把配置环境分成 Console、Telnet、SSH、WebUI 四种。虽然 WebUI 不算 CLI 范畴但手册把它放在一起讲因为实际工作中你往往需要先用 Console 把管理 IP 配好才能开 Telnet 或 SSH。Console 口配置是最底层的兜底手段。步骤很直接用 Console 线连上设备的 Console 口终端软件设成 9600-8-N-1无流控。上电后按回车就能看到提示符。这里有个坑有些 USB 转串口线在 Windows 上驱动装不好设备管理器里显示黄色感叹号终端软件根本连不上。我一般会备一根 FTDI 芯片的线兼容性比杂牌 CH340 稳。Telnet 配置的前提是设备已经配好了管理 IP 并且 Telnet 服务已开启。手册里给的命令序列是先进全局配置模式然后interface eth0/0配 IP再telnet-server enable。但注意StoneOS 默认可能没开 Telnet而且 Telnet 是明文传输生产环境里我强烈建议直接用 SSH。SSH 配置比 Telnet 多一步密钥生成。手册里写的流程是先配管理 IP然后ssh-server enable再ssh-server key generate生成 RSA 密钥对。密钥长度默认 1024 位如果安全要求高可以改成 2048。生成密钥的时候设备会提示你敲键盘随机数别傻等着随便敲几下就行。WebUI 配置环境需要 HTTPS 服务开启命令是https-server enable。证书认证部分手册讲得比较细支持自签名证书和导入第三方证书。自签名证书浏览器会报不安全但内网管理够用了。如果要导入证书手册里给的路径是config模式下用https-server certificate import命令具体参数得看手册里的表格。提示Console 口是最后一道防线不管 SSH 还是 WebUI 挂了Console 都能救回来。我每次上架新设备第一件事就是用 Console 配好管理 IP 和 SSH然后再也不碰 Console 线。3. 应用模式与网络部署VSwitch、VRouter 和旁路模式怎么选3.1 透明、路由、混合三种应用模式的适用场景手册把应用模式分成透明、路由、混合三种核心区别在于设备对流量的处理方式。透明模式下防火墙对网络来说像一根网线不配 IP 也能转发流量适合串在现有网络里不改变拓扑。路由模式下防火墙每个接口都是一个路由跳点需要配 IP 和路由表适合作为网关或者三层隔离设备。混合模式就是部分接口透明、部分接口路由适合网络改造过渡期。透明模式的核心是 VSwitch。手册里说VSwitch 是一个二层转发域把多个二层接口绑在一起流量在 VSwitch 内部根据 MAC 表转发。二层安全域的概念跟 VSwitch 绑定一个 VSwitch 可以对应一个或多个二层安全域。这里容易搞混的是VSwitch 是转发层面的概念安全域是策略层面的概念两者通过绑定接口关联起来。路由模式的核心是 VRouter。StoneOS 支持多 VRouter 功能默认可能只开了一个。手册里给的开启命令是multi-vrouter enable然后vrouter 名称创建新的 VRouter。多 VRouter 的好处是不同业务线可以用独立的路由表互不干扰。但注意开启多 VRouter 后接口绑定 VRouter 的操作要重新做一遍不然接口会挂在默认 VRouter 下。Virtual Wire 功能是透明模式的一个变种手册里单独列了一节。它把两个接口绑成一对流量从一个口进必须从另一个口出不经过 MAC 表查找。配置命令是virtual-wire 名称然后把两个接口绑进去。这个功能适合串接在核心交换机旁边的场景配置比 VSwitch 简单但灵活性差一些。3.2 旁路模式的配置步骤与 Tap 域创建旁路模式是手册里比较有特色的部分。直路模式是流量穿过防火墙旁路模式是流量不穿过防火墙防火墙只接收镜像流量做检测。手册里说旁路模式需要创建 Tap 域然后把接口绑到 Tap 域再配旁路控制接口和统计范围。具体步骤先tap-zone 名称创建 Tap 域然后interface eth0/1进接口配置用tap-zone 名称把接口绑进去。旁路控制接口是用来发 RST 包的如果检测到攻击流量防火墙可以从控制接口发 RST 断开连接。统计范围配置是tap-zone 名称 statistics下面选具体统计项。手册里给了一个旁路部署配置举例组网需求是交换机镜像流量到防火墙防火墙检测后通过控制接口发 RST。配置步骤包括创建 Tap 域、绑接口、配控制接口、配统计范围。这个例子比较完整照着敲一遍基本能理解旁路模式的工作流程。注意旁路模式下防火墙不转发流量所以安全策略里的允许/拒绝动作对旁路流量不生效真正生效的是检测和 RST 发送。别把直路模式的策略思路套到旁路上。3.3 数据包处理流程与 Deny Session 功能手册里有一节专门讲 StoneOS 的数据包处理流程从接口进来到策略匹配再到会话建立每一步都画了图。虽然这里不能用图但文字描述也够清楚包进来先看接口绑在哪个域然后查会话表如果已有会话就直接转发没有会话就走策略匹配匹配通过后建会话再转发。Deny Session 功能是手册里提到的一个细节。默认情况下策略拒绝的包不会建会话每个包都要重新匹配策略流量大的时候 CPU 会飙。开启 Deny Session 后被拒绝的包也会建一条 deny 会话后续包直接命中会话被丢弃减轻 CPU 负担。配置命令是deny-session enable全局生效。TCP 相关的检查项手册列了不少MSS 值配置、序列号检查、三次握手超时时间检查、连接终止老化时间配置、SYN 包检查。这些参数直接影响会话表的规模和老化速度。比如 MSS 值默认是接口 MTU 减去 40 字节如果中间有 PPPoE 之类的封装可能需要手动调小。序列号检查默认开启防止 TCP 序列号攻击但某些老旧的工业协议可能不兼容需要关掉。IP 分片包处理是另一个容易忽略的点。手册里说StoneOS 默认会对分片包做重组后再检查如果分片包过多会消耗内存。如果业务里没有大包分片的需求可以考虑调整分片包的处理策略但手册里没给具体的关闭命令只说了处理选项。4. 接口、安全域与会话管理配置落地时的关键参数4.1 接口配置的必配项与选配项接口是 StoneOS 配置的起点。手册里把接口配置分成必配项和选配项必配项是绑定域和配 IP 地址路由模式下选配项包括描述信息、MTU、强制关闭、ARP 超时、管理功能、ARP 认证、代理 ARP、镜像功能。绑定接口到域的命令是interface eth0/0进接口配置然后zone 域名。这里注意二层接口绑到二层域三层接口绑到三层域绑错了会报错。配 IP 地址的命令是ip address IP 掩码掩码可以用点分十进制也可以用位数。MTU 配置默认是 1500如果接口跑的是 jumbo frame 或者 PPPoE需要手动改。命令是mtu 值范围手册里写了是 68 到 9216。强制关闭接口用shutdown开启用no shutdown这个跟 Cisco 一样。ARP 超时时间默认是 300 秒命令是arp timeout 秒数。ARP 认证功能是防止 ARP 欺骗的需要配静态 ARP 绑定命令是arp IP MAC。代理 ARP 功能默认关闭开启命令是proxy-arp enable适合某些跨网段通信的场景。接口镜像功能手册里也提了可以把一个接口的流量镜像到另一个接口做抓包分析。命令是mirror 源接口 目的接口但注意镜像会消耗设备性能生产环境慎用。4.2 安全域的预定义与自定义安全域是策略匹配的基本单位。手册里说 StoneOS 有预定义安全域比如 trust、untrust、dmz 这些但不同版本预定义的名称可能不一样。我一般不看预定义直接自己创建命名规则用业务线加方向比如office-in、office-out这样策略里一眼就能看懂。创建域的命令是zone 名称然后可以配描述信息description 文本。二层域绑到 VSwitch 用vswitch 名称三层域绑到 VRouter 用vrouter 名称。这里注意一个域只能绑一个 VSwitch 或 VRouter但一个 VSwitch 或 VRouter 可以绑多个域。显示域信息的命令是show zone会列出所有域的名称、类型、绑定的 VSwitch/VRouter 和接口。我巡检的时候会把这个输出存下来跟上次的对比看有没有人偷偷改了域配置。4.3 会话信息的查看与清除会话表是 StoneOS 的核心表项。手册里说查看会话信息的命令是show session可以加过滤条件看特定源 IP 或目的 IP 的会话。清除会话的命令是clear session可以清所有会话也可以清指定条件的会话。这里有个血泪经验clear session all会清掉所有会话包括管理会话如果你是通过 SSH 连的敲完这条命令你的 SSH 就断了。我一般用clear session source IP或者clear session destination IP来精准清除避免把自己踢下线。会话老化时间是可以调的手册里在 TCP 连接终止老化时间配置那节提了。默认 TCP 会话老化时间是 3600 秒UDP 是 30 秒ICMP 是 10 秒。如果业务里有长连接但流量间歇性可能需要调大 TCP 老化时间不然会话被老化掉后重新建会话会导致短暂断流。提示show session的输出里有个flag字段手册里没详细解释每个 flag 的含义但实际排查时S表示 SYN 会话E表示 establishedF表示 FIN 等待。看懂这些 flag 能快速判断会话状态。5. 避坑与排查StoneOS CLI 实操中的五个常见问题5.1 命令缩写歧义导致配置错误现象敲sh int想看接口信息结果报错说命令不完整。原因sh可以缩show但int在 StoneOS 里可能同时匹配interface和interval之类的关键字产生歧义。解决用 Tab 键自动补齐或者多敲几个字母sh inter。我现在的习惯是不确定的命令一律按 Tab不省那两三个字母。5.2 透明模式下配了 IP 但流量不通现象透明模式接口配了管理 IP能 ping 通设备但业务流量不转发。原因透明模式下接口绑的是二层域二层域绑的是 VSwitch流量转发靠 MAC 表不靠 IP 路由。如果 VSwitch 里没学到 MAC 或者 MAC 表老化流量就不通。解决show mac看 MAC 表有没有学到如果没有检查接口是不是真的绑到了 VSwitch以及 VSwitch 是不是绑到了正确的二层域。5.3 旁路模式 RST 包发不出去现象旁路模式配好了检测到攻击但 RST 包没发出去。原因旁路控制接口没配网关或者路由不对RST 包找不到下一跳。解决检查控制接口的 IP 和路由表确保 RST 包能路由到攻击源。手册里旁路部署举例那节有路由配置的步骤照着检查一遍。5.4 多 VRouter 开启后接口丢失现象开了多 VRouter原来配好的接口 IP 全没了。原因开启多 VRouter 后接口默认挂在默认 VRouter 下如果新建了 VRouter 但没把接口绑过去接口就处于未绑定状态。解决进接口配置用vrouter 名称把接口绑到正确的 VRouter然后重新配 IP。5.5 会话表满导致新连接建不上现象设备日志报会话表满新连接被丢弃。原因会话老化时间太长或者有异常流量导致会话数暴涨。解决先show session count看当前会话数然后show session按源 IP 排序看哪个 IP 会话最多。如果是正常业务调小 TCP 老化时间如果是异常流量加策略拒绝或者开 Deny Session。6. 进阶技巧用 CLI 做批量巡检与配置备份手册里没专门讲批量巡检但 CLI 的过滤和重定向功能组合起来就能干这事。我一般用 SSH 连上设备后跑一串show命令把输出重定向到文件然后拉回本地分析。StoneOS 支持show running-config输出全部配置也支持show interface、show zone、show session这些状态命令。配置备份的命令是show running-config输出就是当前运行的配置。如果要备份到 TFTP 服务器手册里没直接写但常见做法是用copy running-config tftp 服务器IP 文件名不过 StoneOS 的 copy 命令语法可能跟 Cisco 不一样我一般直接用终端软件的日志功能把show running-config的输出存下来虽然土但管用。批量巡检脚本我一般用 Python 的 paramiko 库写连上设备后发命令收输出。这里有个坑StoneOS 的 SSH 登录后默认进的是执行模式要发配置命令得先发configure。另外分页要关掉不然脚本会卡在--More--那里。关分页的命令是terminal length 0这个在脚本里第一句就发。import paramiko import time def stoneos_inspect(host, username, password, commands): ssh paramiko.SSHClient() ssh.set_missing_host_key_policy(paramiko.AutoAddPolicy()) ssh.connect(host, usernameusername, passwordpassword, timeout10) chan ssh.invoke_shell() time.sleep(1) # 关分页避免输出被 --More-- 截断 chan.send(terminal length 0\n) time.sleep(0.5) results {} for cmd in commands: chan.send(cmd \n) time.sleep(1.5) # 等命令执行完复杂命令适当加长 output chan.recv(65535).decode(utf-8, errorsignore) results[cmd] output ssh.close() return results # 巡检命令列表 cmds [ show interface, show zone, show session count, show running-config ] # 调用示例替换成实际设备 IP 和账号 # data stoneos_inspect(192.168.1.1, admin, password, cmds)这段脚本的逻辑很直白连上设备关分页逐条发命令收输出。time.sleep的时长要根据设备性能和命令复杂度调show running-config这种大输出可能要等 3 秒以上。收输出用recv(65535)一次收一大块如果输出超过 64KB 得分次收但一般巡检命令不会那么大。参数说明host是设备管理 IPusername和password是登录凭据commands是要执行的命令列表。注意 StoneOS 的 SSH 默认可能不允许空密码或者弱密码生产环境要用强密码。另外脚本里没做异常处理实际用的时候要加 try-except不然一台设备连不上整个脚本就挂了。验证方法很简单跑完脚本后检查show interface的输出里有没有down的接口show session count的数值有没有超过设备规格的 80%show running-config的内容跟上次备份的 diff 一下看有没有非预期的变更。我一般每周跑一次把输出存到按日期命名的文件夹里出问题的时候翻历史记录比翻设备日志快得多。从那以后我每次上架新设备或者改完配置都强制走一遍「show running-config 备份 show interface 对比 show session count 记录」这三步不省这几分钟。希望帮到你。本文还有配套的精品资源点击获取

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑