ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

东软NetEye防火墙配置实战:从串口初始化到策略放通

东软NetEye防火墙配置实战:从串口初始化到策略放通 简介东软防火墙配置是网络安全运维中的基础环节。文档面向网络管理员、安全运维初学者及备考人员系统梳理了NetEye防火墙从初始化到上线的完整配置流程。内容以命令交互形式记录关键配置步骤包括设备初始化、主机名与系统时间设置、管理员口令与账户添加、连接端口选择以及通过WebUI或CLI登录NetEye系统的方法同时延伸至用户管理、接口模式调整、安全域划分、路由配置、NAT地址映射与访问策略制定等典型场景帮助读者从零掌握防火墙落地配置。资源为单个Word文档大小2.2MB结构清晰适合边看边练、对照操作也可作为实验参考。目前已有377人学习适合希望快速上手东软防火墙配置的读者。1. 东软 NetEye 防火墙配置拿到设备先过串口这一关东软 NetEye 防火墙第一次开机没法直接进 Web 管理页面默认状态下管理口没有可用的 IP设备也不清楚该用中文还是英文、管理员是谁。只有先通过 console 口的 RJ-45 null-modem 线缆把笔记本超级终端接上去在开机 5 秒内敲一个「1」才能把主机名、系统时间、管理地址、管理员账号这些基础参数打进去。这个过程做完后续的接口模式、安全域、路由、NAT 和访问策略才谈得上手。这篇笔记适合第一次上手 NetEye、手里只有原厂文档但没实际操过盘的人也适合电力、政企网里需要配保信业务和电量采集业务的运维把初始化这十几步读透WebUI 上的操作基本就是顺水推舟。2. 串口初始化全流程从接线到管理 IP把每一步背后的选择读明白2.1 硬件连接与终端参数RJ-45 null-modem 不是普通网线NetEye 防火墙的 console 口是 RJ-45 物理形态但内部走的是交叉的 null-modem 线序和交换机 console 口不是一回事。拿普通网线去怼大概率只亮灯不走数据。台式机没有串口时需要一条 USB 转 RS-232 再转 RJ-45 的线CH340、FT232 这类芯片在 Windows 10 以上系统通常能自动识别驱动认不上时去芯片厂商官网下载驱动不要用系统自带的兼容驱动硬凑。连接好后打开终端软件Windows 7 自带超级终端Windows 10 之后可以用 MobaXterm、SecureCRT 或 PuTTY 替代连接类型选 Serial。串口参数按 NetEye 默认设置波特率 9600数据位 8无校验停止位 1即常见的 9600 8-N-1流量控制建议全部关闭。参数设置值波特率9600数据位8校验位None停止位1流量控制None9600 8-N-1 是绝大多数国产防火墙 console 口的默认组合但个别型号用 115200。连上后如果看到乱码先怀疑波特率不对再检查线序不要一上来就怀疑硬件坏了。2.2 开机引导与 BOOTMGR 提示输入 1 还是 2 的含义打开电源开关后终端上会显示类似下面的信息NetEye_FW_4_2_build_200080.install bootmgr Press key 2 to enter BOOTMGR command mode这个提示大约停留 5 秒。5 秒内输入 1 并按回车进入「现场配置」流程什么都不做或输入 2会进入 bootmgr 命令模式。bootmgr 模式一般用于固件升级、系统恢复、口令重置新设备首次上电不需要进去。所以首次初始化就记住一点看到提示敲 1别犹豫。敲完 1 后系统会问Config the firewall or quit (y/n)(n)这里必须输入 y 才会进入配置对话直接回车等于跳过配置设备会带着出厂默认状态继续启动。2.3 主机名、系统时间与语言三个最容易跳过的参数影响却在后面主机名建议直接按设备用途命名比如SZYCZ_FW5200这个名称会显示在 WebUI 顶部和管理日志里。多台设备并存时靠主机名区分你到底登录的是哪一台比靠 IP 地址可靠得多。系统时间格式严格按YYYY-MM-DD HH:MM:SS输入注意中间是空格不是下划线。设备如果没有 NTP 同步配置日志时间会一直停留在初始化时写入的时间后续排查故障时时间戳错位会非常痛苦。所以初始化时尽量把时间填准后续能配 NTP 就补一条 NTP 配置。语言选择输入 1 是英文2 是中文回车确认。语言选择不影响命令行功能只影响后续提示文案。国内现场一般建议选 2console 下中文提示对现场同事更友好。2.4 root 口令与管理员账号默认口令 neteye 必须处理配置过程中系统会询问是否修改 root 默认口令Changing default password of root?(y/n)(y): Old password(6-128): neteye Password(6-128): 新密码 Repeat Password(6-128): 新密码注意(y)表示默认选 y直接回车就会进入改密流程。原始文档里写着「这里我们不更改它的默认密码选择 n」但实际工程中我强烈不建议跳过去。neteye是所有 NetEye 设备的通用默认口令在安全基线检查和行业验收时是必查项设备一旦接入可达网络不改口令等于把大门钥匙挂在门上。即使设备放在内网也建议把 root 口令改掉并把 root 的远程登录方式收窄到 console 或 SSH。改完 root 口令后系统询问是否添加根系统管理员Creating an administrator?(y/n)(y): Username: 用户名 Please select a login type (1) Web (2) Telnet (3) SSH (4) SCM登录方式支持多选示例1,2,3表示 Web、Telnet、SSH 同时开放。密码长度 6-128 位建议至少 12 位混合大小写和数字不要和 root 口令相同。我一般只开 Web 和 SSH不开 TelnetTelnet 明文传输用户名密码在网络里等于裸奔。SCM 是东软的集中管理组件现场没有部署对应服务器时选 n 跳过不影响单机使用。2.5 管理方式与 eth0 参数这组 IP 填错就只能重新串口接下来系统会问是否允许通过 WebUI 管理、是否允许通过 CLI 管理默认都是 y。CLI 建议保留后续排错时用命令行比 Web 快。真正要小心的是接口选择页面Select an interface from the list : ( 1 ) eth0 ( 2 ) eth1 ( 3 ) eth2 ( 4 ) eth3 Please input ethernet interface [1-4](1): 1 Please input IP address (192.168.1.100): Please input subnet mask (255.255.255.0): Please input default router to use with selected interface (192.168.1.1):首次配置直接用默认的 eth0对应面板上通常标注管理口的物理口。IP 规划上有几个实际经验不要填成和未来业务段重叠的地址比如内网规划了 192.168.1.0/24管理口再填 192.168.1.100 就会冲突管理口尽量单独用一个运维网段例如 172.16.100.1/24。缺省路由填的是「管理口往哪走」不一定等于内网网关管理口接运维网就填运维网关直接接业务交换机才填内网网关。填完后系统会回显所有参数并询问Is this information correct(y/n)确认无误输 y。随后询问是否启动 SCM Server现场没有 SCM 平台就选 n。最后出现Username:提示用刚创建的管理员账号登录一次初始化即完成可以关机、重启把笔记本 IP 改到 192.168.1.x/24用网线接 eth0浏览器访问https://192.168.1.100开始后续 Web 配置。3. WebUI 下的业务配置从接口改三层到访问策略一条链路通到底初始化完成后浏览器会提示证书不受信任这是设备自签名证书导致的点继续访问即可。登录进去后配置路径基本集中在「网络」和「策略」两个菜单下整体按接口、安全域、路由、对象服务、NAT、访问策略的顺序推进。3.1 把 eth1/eth2 从二层改成三层接口模式的切换与 IP 规划新设备默认所有接口都是二层模式想当路由口用必须先改模式。在 WebUI 里进入「网络 → 接口」找到 eth1 和 eth2把接口模式从二层切到三层然后分别配置 IP 地址。这里有个容易分不清的点eth0 是管理口eth1/eth2 才是业务口。eth1 作为内网口填内网网关地址比如 192.168.10.1/24eth2 作为外网口填运营商分配的地址。如果外网是拨号线路部分型号支持接口上直接启用 DHCP 客户端但专线场景建议手工指定静态 IP。接口用途建议地址说明eth0管理口172.16.100.1/24不参与业务转发eth1内网口192.168.10.1/24接业务交换机eth2外网口运营商分配地址接专线或宽带填完接口 IP 后务必在主管理口上确认「允许通过该接口进行 Web 管理」或「启用 WebAuth」的选项否则后续想用这个 IP 登录 Web 界面会直接被防火墙挡掉又得回 console 口改配置。3.2 安全域Inside/Outside 不只是名字还决定策略方向接着进入「网络 → 安全域」新建两个域一个叫 Inside绑定 eth1一个叫 Outside绑定 eth2。域的作用是把接口归类让访问策略可以按「从哪个域到哪个域」来写而不是按物理接口来写。以后扩展接口时只要把新接口绑到对应域策略自动覆盖不需要每加一个口就重写规则。这里有一个隐藏影响很多型号默认禁止跨域流量新建的域之间没有任何策略的情况下即使接口 IP 配置正确数据包也会被丢。所以安全域配完必须紧跟着配访问策略否则内网用户会反馈「网是通的但什么都访问不了」。3.3 路由配置默认路由去外网回程路由看内网在「网络 → 路由」里添加默认路由目的地址 0.0.0.0/0下一跳填运营商网关。加上这一条外网方向的流量就能找到出口。内网如果划分了多个 VLAN按网段逐条添加静态路由指向内网三层交换机。路由配置里有一个常见的坑防火墙接口上配置的直连路由优先级高于静态路由。比如 eth1 配了 192.168.10.1/24那么 192.168.10.0/24 这个网段会直接走 eth1此时再加一条指向其他设备的同网段静态路由不会生效优先级排不过直连路由。3.4 对象与服务把保信业务、电量采集业务的端口先定义出来进入「对象 → 服务」系统预置了 HTTP、HTTPS、Ping 等常用服务保信业务和电量采集业务属于自定义端口需要手工添加。以电量采集为例常见实现是主站通过 TCP 访问采集终端端口比如 IEC 102/104 规约通常走 102 端口或 2404 端口现场设计文件会给具体端口号。新建服务时名称填「电量采集」协议选 TCP目的端口填实际端口源端口留空。保信业务同理按保信子站与主站之间的协议端口定义。新增服务时有个容易误操作的细节服务里「源端口」和「目的端口」是相对报文方向而言的。一般只限制目的端口源端口留空因为客户端源端口是随机的把源端口锁死会让策略命中非常困难排查时也容易误判。3.5 地址映射与访问策略NAT 是通道策略才是闸门进入「配置 → 地址转换 → 地址映射」把内网服务器的私网地址映射成公网地址。源地址转换做在出接口上内网访问外网时源地址换成 eth2 的公网地址目的地址转换做在入接口上外部访问公网映射地址时目的地址换成内网服务器私网地址。地址映射做完后需要在「访问策略」里显式放通对应流量。顺序一般是先定义对象IP 地址组、服务组再建 NAT 映射最后写访问策略。策略方向按实际业务流向写从 Outside 到 Inside 的流量源地址限定为对端主站 IP目的地址选映射后的公网地址服务选刚才定义的「保信业务」或「电量采集」动作允许。策略顺序也要注意多数防火墙按从上到下匹配前面如果有一条拒绝所有后面的允许策略永远不会命中。NAT 是否可以旁路访问策略还取决于设备型号的默认行为拿不准时先放通一条最小范围策略验证再逐步收紧。4. 配置避坑实录初始化到策略放通五个场景现场排查心得注意以下现象均来自实际运维中的典型问题每个场景按「现象 → 原因 → 解决」展开遇到可对照处理。4.1 超级终端连上没输出或者屏幕全是乱码现象串口线接好、终端软件打开设备通电后屏幕没有任何输出偶尔看到乱码。原因console 口用的不是普通直连线拿网线或反线接上只亮灯不走数据波特率与设备不匹配USB 转串口驱动装好但端口号对不上终端连接到了 COM3设备实际挂在 COM5。解决优先用设备随附的 console 线确认线材标注为 CONSOLE 或 MGMT。终端软件里逐个确认 COM 端口波特率先试 9600 再试 115200。开机前先把终端软件打开再给设备上电避免错过启动输出。5 秒提示一闪而过没看清也没关系重启设备再试一次即可。4.2 改了接口模式或 IP 后 Web 直接掉线管理会话断开现象在 WebUI 里把 eth1 从二层改成三层并配置 IP 后页面卡住刷新后登录不上去。原因管理流量走的路径发生了变化或者新配置的地址与原管理地址不在一个网段。比如登录地址是 eth0 的 172.16.100.1改配 eth1 后浏览器还在访问旧会话但防火墙已经把相关路径或域策略改掉了连接被切断。解决改接口前先确认当前登录用的管理口和地址尽量通过 console 窗口盯住配置过程。已经断开时用 console 口登录 CLI把接口模式或 IP 改回原值再重新连 Web。之后每次改网络参数前先想清楚「改完后我还能不能访问到设备」答案不确定就先备份配置或开一个 console 窗口守住。4.3 策略明明加了业务就是不通问题出在服务端口定义上现象保信业务从主站到厂站不通防火墙上访问策略是放通的策略命中计数却始终为 0。原因策略里选用的「服务」端口号定义错误协议也可能选错。比如实际业务是 TCP 102服务里却定义成了 UDP 1024或者目的端口填了源端口。防火墙按五元组匹配端口、协议、方向任一不一致策略都不会命中。解决在防火墙上开会话监控或抓包看实际报文的源目端口和协议再对照服务定义修改。定义自定义服务时按报文字段精确填写不要凭记忆估端口。查看策略命中计数计数一直为 0 时基本可以断定是五元组没对上不要怀疑链路。4.4 NAT 方向配置反了内网访问外网断断续续外网却能主动进内网现象内网用户访问外网被拦截外网访问映射后的端口却可以通或者反过来外网全断内网正常。原因地址映射配置时把 SNAT 和 DNAT 写反了或者入接口、出接口绑错。SNAT 应该绑定在 eth2 的出方向DNAT 应该绑定在 eth2 的入方向。方向写反后防火墙会对进入外网口的数据包做源地址转换对流出的数据包做目的地址转换形成不对称路由。解决撤掉错误映射重新按「内网访问外网 出接口源 NAT外网访问内网 入接口目的 NAT」的原则配置。完成后在策略里放开对应方向在会话表里核对源地址、目的地址、转换后地址是否按预期变化。会话表显示 TCP 重传或 SYN_SENT 状态基本是对端没有回应再抓包确认报文丢在哪一跳。4.5 配置没保存设备重启后全部回滚现象花了两个小时配完接口、路由、策略晚上设备重启第二天登录发现配置全丢回到初始化状态。原因很多国产防火墙 WebUI 上的修改默认只存在于运行配置中没有写入启动配置。初始化过程中如果也跳过了保存步骤重启后就是出厂状态。解决每完成一段配置后主动执行「保存配置」位置通常在「系统管理 → 配置管理 → 保存」。更稳妥的做法是把配置文件导出留档恢复时直接导入。从那以后我改完一个模块就保存一次再继续下一个模块绝不让设备带着未保存的配置过夜。5. 配置完成后的验证链路四层确认让防火墙变更不再靠玄学接口、安全域、路由、NAT 和策略都配置完后建议按四个层面逐层验证而不是直接拿业务电脑点一下页面就收工。第一层是管理面验证浏览器重新刷新https://管理口IP确认登录和菜单切换正常。如果 Web 卡顿看是 SSL 会话过期还是设备 CPU 占用过高。第二层是接口与路由验证从笔记本 ping 防火墙内网口 IP、外网口 IP外网口通了再 ping 运营商网关确认路由生效。第三层是策略命中验证在策略配置页打开命中计数让业务电脑发起一次真实访问观察计数是否增加。计数增加但业务不通问题在 NAT 映射或回程路由计数不增加回到服务定义查端口和协议。第四层是业务面验证用业务终端完整跑一遍保信业务、电量采集业务的上送流程同时在防火墙监控页面查看会话表。正常情况下能看到一端是主站地址、一端是厂站地址NAT 转换后的地址正确。如果会话表里大量 TCP 重传或 SYN_SENT基本可以判定对端没有回应抓包看报文丢在哪一跳。# 以常见运维主机为例按顺序验证各层连通性 ping -c 4 192.168.10.1 # 第一步验证内网口连通 ping -c 4 eth2公网地址 # 第二步验证外网口连通 ping -c 4 运营商网关 # 第三步验证默认路由生效 # 第四步请直接在业务终端发起真实业务访问不要用 ping 代替验证结束后把运行配置保存并导出一份。东软防火墙一般在「系统管理 → 配置管理」里可以导出配置文件命名建议用设备名_日期.conf格式方便日后回溯对比。前阵子同事问我要初始化模板我把当时标记过坑的配置记录翻出来重新过了一遍又补了 NTP 和口令策略的注释。从那以后每接触一台新设备我都会强制把初始化流程按这份记录的步骤完整走一遍不跳项、不默认、不图快配置完成后逐层验证再交付。希望帮到你。本文还有配套的精品资源点击获取
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进