ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

迪普防火墙安装调试全攻略:九步配置VLAN、NAT与安全策略

迪普防火墙安装调试全攻略:九步配置VLAN、NAT与安全策略 简介面向网络运维与安全管理人员这份PDF指南系统讲解迪普防火墙的安装与调试全流程适用于初次部署或需要迁移防火墙设备的场景。文档以实际配置视角分步展开涵盖VLAN创建与接口IP分配、安全域划分、静态路由配置、DHCP服务、源NAT实现内网访问外网、目的NAT映射内网服务器到公网以及包过滤策略引用与HTTP管理端口关闭等关键环节每一步配有拓扑示意与操作截图便于对照操作。资源包共1个文件为PDF格式大小约1.2MB可直接在线阅读或打印。目前已有243人学习适合网络工程师、安全运维人员以及学习者快速掌握迪普防火墙基础配置方法。通过这份资料读者能清晰理清从接口规划到策略生效的完整链路减少在真实设备上反复试错的成本。1. 迪普防火墙安装调试一台设备从进门到能上外网要过的九道关《迪普防火墙安装调试步骤借鉴.pdf》这份网络文档把一台全新迪普防火墙从开机到内外网互通的完整动作链按顺序走了一遍先建VLAN10和VLAN接口地址再划安全域然后配静态路由、DHCP、源NAT、目的NAT和包过滤策略最后还要把Web管理用的80端口让给业务映射。它解决的是每次上架防火墙都会遇到的同一串问题内网网段怎么立、终端怎么拿地址、服务器怎么发布到公网、为什么NAT配了还是不通。适合准备把防火墙当三层网关用的新手照着复现也适合熟手用来核对配置顺序和排查边界。下面按这份笔记的步骤展开每一步的参数、选型理由和坑都摊开说。2. 开局先把网段立住VLAN10 接口 IP 与安全域划分2.1 为什么先建 VLAN10 再谈 IP 地址很多人在防火墙开机后第一个动作是给物理口配IP这在终端直连一台设备的场景下没毛病但只要内网不止一台设备马上就会发现物理口配IP兜不住一个物理口只能带一个直连网段内网交换机要接进来终端要分多个业务VLAN物理口根本不够用。这份笔记的顺序是先创建VLAN10再把除了外网口g0_0和管理口之外的所有接口都丢进VLAN10然后给VLAN10接口配192.168.1.1/24这个动作的本质是把防火墙当成一台带安全功能的三层交换机来用。VLAN10接口在概念上是一个三层虚拟接口终端把默认网关指到192.168.1.1防火墙负责三层的路由和NAT。先建VLAN再配地址是因为地址要挂在VLAN接口上VLAN不存在地址就没有落点接口要划进VLANVLAN不存在接口也加不进去。这一条顺序看着琐碎但它决定了后面DHCP地址池、源NAT和目的NAT的匹配网段都以192.168.1.0/24为基准写错一步后面的地址池和NAT匹配全部跟着乱。为什么用/24而不是更大或更小的网段材料给的是192.168.1.1/24也就是254个可用地址。如果你的内网规模超过这个数可以把VLAN10换成/23或/22但后续地址池、DHCP下发的网关、NAT匹配的源地址条目要同步改不能只改一处。管理口和g0_0不加入VLAN10这一点也先记住g0_0要留着做外网三层口管理口要隔离管理流量塞进业务VLAN会在后面制造大坑第5章会专门展开。2.2 动手配置VLAN、接口 IP、成员接口一次做齐登录Web管理界面后的操作并不复杂但顺序建议照下面的走避免改到一半把设备管理通道弄丢进入网络配置里的VLAN模块新建VLAN10名称可以按现场命名规范取比如inner。进入VLAN接口/VLANIF配置给VLAN10配置IP地址192.168.1.1掩码255.255.255.0。进入接口管理把所有内网业务口的接口模式设为AccessPVID设为10让它们成为VLAN10的成员。g0_0保持三层路由口模式不配置PVID管理口保持独立不加入VLAN10。配置项取值说明VLAN ID10内网业务VLAN也是三层网关所在VLANVLAN接口IP192.168.1.1/24内网终端的默认网关地址内网业务口AccessPVID10让二层流量进入VLAN10g0/0三层接口外网口后续路由和NAT都挂在这里管理口独立管理域保持出厂配置不参与业务转发这里最容易理解错的是PVID。PVID是二层的概念表示不带VLAN Tag的帧进来后默认属于哪个VLAN在防火墙上把内网口配成Access并指定PVID10效果就是终端网线插上去广播域落在VLAN10里。如果你现场用Trunk链路接交换机那外接交换机的下行口也要允许VLAN10通过并由交换机负责打Tag两种接法都能用但别一边Access一边Trunk端口模式不一致会导致终端收不到DHCP广播报文这类问题在界面配置里看不出来只能在二层链路上逐个排查。配置完这四步先不用急着测试因为安全域还没配终端即使拿到地址也通不了。直接去把域划分掉但要记住一个原则所有改动尽量分批进行每一批改完确认管理通道还活着再继续下一批。防火墙不像服务器Web界面一断你连看状态的地方都没了只能搬console线。2.3 安全域划分信任区与不信任区的边界防火墙里的安全域是给流量打标签用的同一个物理接口的流量进入防火墙后先被归到某个域再按域与域之间的策略决定放行还是拒绝。材料里的划法很标准g0_0加入untrust不信任域代表外网侧流量其余参与业务的内网接口全部加入trust信任域代表内网侧流量。为什么要这样分因为untrust进来的流量默认是可疑的trust出去的流量相对可信把内外接口分开后才能在两个域之间做有方向的包过滤和NAT匹配。如果不分域把全部接口堆在一个域里防火墙就退化成一台普通三层交换机安全功能全部失效。管理口在这一步保持它自己的管理域不做改动材料里强调“除了g0_0和管理口”其实就是说管理口不能跟业务口混在一处这是从源头避免管理面被业务流量干扰的做法。安全域成员接口方向作用untrustg0/0外网入向流量入口目的NAT的服务对象trust其余内网业务口内网终端所在区域源NAT的发起方管理域管理口管理员登录设备的专用通道一个常见误区是配完安全域后立刻去ping防火墙网关发现终端ping不通就以为配置错了。这不是错跨域流量在没有策略时默认拒绝这是防火墙的基本姿态第4章做包过滤策略之后才会通。如果你在还没有策略的时候想先验证VLAN和接口可以用电脑直连管理口登录Web界面查看VLAN接口状态是否为up物理口是否有Link。从这一步开始后面每加一条配置都要带着“它影响到哪个域到哪个域的流量”这个视角来看否则NAT和策略会越调越乱。提示安全域只是分类标签不代表放行。不要在没做包过滤策略时把域当成通了这是后续排错时最常见的误判来源。3. 路由与 DHCP静态路由下一跳怎么写地址池参数怎么摊开配3.1 一条默认路由下一跳决定成败安全域配完之后防火墙已经有了内网网关地址但内网流量想出去还缺一张地图也就是路由。材料里只说“配置一条静态路由”实际上大多数迪普防火墙开局就只需要一条默认路由目的地址0.0.0.0/0下一跳指向运营商或上级设备对端的互联地址出接口选g0_0。这条路由的意思是所有在内网路由表里找不到明细的流量全部扔给g0_0对面那个网关去处理。配置项示例值说明目的地址0.0.0.0/0缺省路由匹配所有未命中明细的流量下一跳运营商对端地址必须是对端设备的互联接口地址出接口g0/0与下一跳在同一个三层链路里优先级默认如10多条默认路由并存时决定谁被优先选中这里最典型的问题是下一跳写错。有些人会把下一跳写成防火墙自己g0_0的IP有些人会写成运营商对端的回环地址两种写法的共同结果是报文从g0_0发出去了但对端路由器根本不认这个源或者报文发给了不存在的邻居外网自然不通。我一般会在加路由之前先做一次三层连通性测试在防火墙上指定源接口g0_0去ping对端的互联地址通了再加路由如果对端地址ping不通先把物理链路和IP地址看一遍别急着堆路由。另一个常见需求是回程路由。如果你的内网不止一个网段比如服务器区独立在VLAN20那VLAN20的接口地址配好后要确认对端三层设备有回指192.168.1.0/24和服务器网段的路由否则目的NAT的应答报文回来时会被上层设备丢弃。这份笔记面向的是最简拓扑内网就一个VLAN10所以只需要默认路由如果现场有核心交换机核心上也要补回程路由这一条经常被省略排错时会花掉大量时间。3.2 DHCP 的四个配置点少一个都不行地址和路由都在内网终端如果没有静态配置还是拿不到IP所以材料在静态路由之后配DHCP。这一步大家都会但“配置完点击左上角开启DHCP功能”这句话很关键它说明DHCP的总开关和地址池是分开的两件事。很多人配好了地址池、网关、DNS最后忘开总开关客户端一直拿不到地址看配置单又觉得什么都有其实就差左上角那个开关没点。在防火墙上做DHCP需要填的项目拆开看是四件套接口、地址池、网关地址、域名服务器。接口选VLAN10表示DHCP服务给VLAN10这个三层网段服务地址池的网段必须和VLAN10的192.168.1.0/24在同一个网段内网关地址固定填192.168.1.1域名服务器就是下发给终端的DNS终端上网解析域名全靠它。配置项示例值说明服务接口VLAN10DHCP应答报文从这个三层接口出去地址池网段192.168.1.0/24必须与VLAN接口同一网段不能跨段分配范围192.168.1.2 ~ 192.168.1.250避开网关地址也避开服务器静态地址网关地址192.168.1.1终端默认网关与VLAN接口IP一致DNS服务器223.5.5.5 / 119.29.29.29有内网DNS就优先内网否则填两组公共DNS租期默认即可地址池紧张时可适当缩短分配范围里把192.168.1.1排除是必须的那是网关地址同时如果有服务器要做静态映射比如第4章要发布的web服务器建议在地址池里把服务器的IP排除掉或者干脆给服务器配静态IP避免DHCP把它分给其他终端导致端口冲突。DNS的选择上常见做法是下发一个内网DNS加一个公共DNS作为备用如果公司有内网域名解析需求只填公共DNS会导致内网域名解析不出来没有内网DNS就填两家不同的公共DNS别把同一个DNS填两遍还以为是两个服务器。还要注意防火墙上DHCP的服务接口要选VLAN接口不是选物理口。因为DHCP报文从VLAN10的广播域进来由网关也就是VLAN接口来回应你选了一个物理口实际上广播域对不上终端照样拿不到地址。这一点在把防火墙当三层交换机用的场景里特别容易翻车。配置完DHCP建议顺手看一眼可用地址数如果地址池范围小于终端数量终端会一直续租失败日志会显示地址池耗尽但那不是DHCP本身坏了。3.3 终端侧验证别急着验收先看地址三件套做完路由和DHCP可以先不配NAT拿一台终端插到内网接口上强制重新获取地址验证基础链路是否已经打通。Windows终端在cmd里跑下面的命令ipconfig /release ipconfig /renew ipconfig /all第一条ipconfig /release是释放当前IPv4地址第二条ipconfig /renew是重新走一遍DHCP四步交互流程第三条ipconfig /all是把当前网卡的IP地址、子网掩码、默认网关、DNS服务器全部打印出来。执行完如果IPv4地址显示的是192.168.1.x而不是169.254.x.x说明DHCP基本路子对了再看默认网关是否为192.168.1.1DNS服务器是不是你下发的那两个地址。这一步尽量在做NAT和策略之前完成因为此时跨域默认拒绝反而能隔离出问题到底出在DHCP还是后面的策略。如果终端拿不到地址先看防火墙VLAN接口是不是up再看DHCP总开关和地址池网段最后抓包看DHCP Offer是否发出来不要一上来就怀疑路由和NAT二层链路没有打通往上查都是白费功夫。4. NAT 才是这份笔记的重头源 NAT 上网与目的 NAT 发布服务的正反逻辑4.1 源 NAT整个内网共用一个出接口地址DHCP正常后内网终端有了IP但访问外网还差一次转换。内网192.168.1.x是私网地址运营商收到它的报文根本不会往回发所以必须在防火墙上做源NAT把报文源地址换成公网地址。材料里的“做一条源NAT使内网可以访问到外网”对应的常见做法是出接口地址NAT把源地址转换成g0_0接口自身的公网IP同时做端口复用PAT。方向转换前转换后内网→外网192.168.1.x:随机端口g0/0公网IP:映射端口为什么用出接口地址而不是配置一个地址池因为绝大多数情况下运营商只给你一个公网IP配置一个地址池里面没有合法公网地址转过去等于没转。PAT的好处是一个公网IP加上端口号就能区分几千条会话终端数量在几百台以内完全够用。迪普防火墙上配置源NAT时通常要指定源地址范围是192.168.1.0/24转换后地址选“出接口地址”出接口选g0_0并勾选允许内部会话反向匹配。配置时容易出问题的点是源NAT的匹配范围。如果你后面还加了服务器网段比如VLAN20要发布到公网源NAT的源地址范围必须包含VLAN20否则那一段地址的终端只能单向出去回来的流量走不通反过来如果源NAT范围写得过大把目的NAT要发布的服务器地址也包含进去可能会导致两条规则互相干扰。这种“正反两条NAT像照镜子”的配置建议每次改完都对着会话表看一遍第6章会讲具体怎么看。提示源NAT只对“内网发起的出向流量”有意义。目的NAT的入向流量回来时回程还要走源NAT的反向翻译所以源NAT和目的NAT不是二选一而是必须同时成立。4.2 目的 NAT把内网服务器的 80 端口贴到公网源NAT解决的是“内网想出去”目的NAT解决的是“外网想进来访问你的服务器”。材料里的业务场景很典型内网有一台web服务器假设地址是192.168.1.100监听TCP 80端口公网用户要访问这台服务器直接访问内网地址不现实所以要在防火墙上把公网IP的80端口映射到192.168.1.100的80端口。配置项示例值说明公网地址g0/0接口公网IP外网用户访问的目的地址公网端口80对外发布的端口与Web服务一致内网服务器192.168.1.100Web服务器私网地址内网端口80服务器实际监听端口协议TCPHTTP基于TCP映射时别选成UDP目的NAT的配置在迪普防火墙上一般是新增一条目的NAT或虚拟服务器规则入接口选untrust域的g0_0公网地址和端口填对外信息内部地址和端口填服务器信息。配置完成后外网用户访问http://公网IP:80防火墙把目的地址改写为192.168.1.100:80再把会话记录到NAT表里服务器回包时防火墙根据会话把源地址改回公网IP:80这个来回才算闭环。这里的坑在第9步因为映射用到了80端口而防火墙自身的Web管理服务默认也监听80端口。两者都想占用同一个端口结果就是公网流量到了防火墙先被设备自己的Web服务截住根本轮不到目的NAT去改写。所以材料最后特意写了要到管理员配置里把“启用HTTP”的勾选去掉把80端口让给业务。很多人在这一步没做外网测试一直打开防火墙登录页还以为服务器没起来。如果担心关掉HTTP后管理员进不了Web界面记得保留HTTPS管理或者把管理端口改成8443这样的非业务端口别把自己堵在门外。4.3 包过滤策略NAT 只管改地址放不放行得另说NAT配置得再对跨安全域的访问没有包过滤策略放行照样不通。材料第8步“做一条包过滤策略引用”说的就是这个NAT负责改写报文的地址包过滤策略负责决定这个方向的流量允不允许进、允不允许出。策略方向源地址目的地址服务动作untrust→trustany公网IPTCP 80permittrust→untrust192.168.1.0/24anyanypermit第一条策略是给外网用户访问目的NAT映射用的untrust域进来的流量只要目的是公网IP的80端口放行给后续NAT处理第二条策略是给内网终端访问外网用的trust域发起去往任何目的地址的流量放行。材料说的“包过滤策略引用”通常是把一条或多条规则放进策略组再把这个策略组挂到untrust到trust、trust到untrust两个方向上。策略方向是最容易搞反的。很多人在防火墙上只看到一堆规则就把所有接口随意一挂结果外网访问服务器的流量从untrust进来匹配到的却是一条trust→untrust的策略方向反了必然丢包。建议先明确“访问发起方向”再去看源域和目的域外网访问服务器是从untrust到trust内网访问外网是从trust到untrust。还有策略顺序迪普防火墙一般从上往下匹配所以把放行外网访问服务器80端口的特定规则放在deny规则前面别让一条全拒规则把它拦住如果你发现规则看着都对日志还是denied先检查是不是有更早的策略抢先命中。5. 避坑清单这台迪普最常见的五类翻车现场5.1 管理口失联与 80 端口被设备自己占用的两个现场现象一配置完VLAN和安全域后Web管理页面突然打不开管理地址ping不通页面刷新后直接超时。原因配置过程中把管理口划进了业务VLAN或trust域管理通道的隔离被打乱管理员从业务口访问设备的路径被包过滤规则挡住材料里一开始就说“除了外网接口g0_0和管理口都加入VLAN10”管理口必须留在自己的管理域里这是从源头防住这一类的办法。解决如果Web还能进先把管理口从业务VLAN里移除如果已经失联只能搬console线登录把管理口恢复到独立管理域。我一般会在开局前把管理口的默认地址和console线放在手边改完一批接口先确认管理口还在再继续改下一批这比出问题后翻配置快得多。现象二目的NAT映射配好后外网用户访问http://公网IP:80打开的却是防火墙登录页会话日志里看不到目的NAT的记录。原因防火墙Web管理服务默认监听TCP 80目的NAT也想用80端口设备自己优先占据了端口映射规则根本没机会执行。解决按材料第9步到管理员配置里取消勾选“启用HTTP”把Web管理方式切到HTTPS或把管理端口改成8443改完先从内网确认HTTPS方式还能正常登录再从外网用浏览器访问http://公网IP:80。如果HTTP没关的时候就急着测看到登录页后先别改服务器先把管理端口让出来再测一次。5.2 包过滤、DHCP 与静态路由的三类误操作现象三目的NAT和源NAT配置看着都对外网依然访问不到内网服务器防火墙流量日志里全是denied。原因包过滤策略没有引用到正确的安全域方向或者规则顺序被deny条目挡住NAT只改地址不做安全判断跨域流量默认不放行。解决新增untrust→trust方向的策略源地址any目的地址公网IP加80端口动作permit并确认策略组挂到untrust与trust之间再看日志里被拒绝的报文源IP是公网地址、目的IP是公网IP的基本就是这条策略的方向或顺序问题。改完后在外网侧再访问一次同时看日志里有没有从denied变成session这是最直接的判据。现象四内网终端一直拿不到IP网卡显示169.254.x.x。原因DHCP地址池配了、DNS填了但总开关没有打开或者地址池网段与VLAN10接口的192.168.1.0/24不一致。169.254.x.x是操作系统找不到DHCP服务器时自己生成的临时地址看到它基本可以断定DHCP交互没有完成。解决去DHCP配置页看总开关状态必须是启用地址池网段改成192.168.1.0/24分配范围排除192.168.1.1服务接口选VLAN10而不是物理口。如果在终端上执行ipconfig /renew后还是拿不到抓包看有没有DHCP Offer回包没有回包就是防火墙侧没开有回包但终端不认再查地址池范围和网关是否和接口网段一致。现象五终端能ping通防火墙网关但访问不了外网。原因默认路由的下一跳填错写成防火墙自己的接口地址或对端不存在的地址报文从g0_0发出后没人应答还有一种情况是回程路由缺失对端路由器不知道192.168.1.0/24该怎么回。解决先在防火墙上ping对端下一跳地址确认三层链路是通的再查路由表确认默认路由的下一跳和出接口与现场一致如果内网还有其他网段记得在对端设备上补回程路由。这个现象一定要区分清楚是“到不了外网”还是“外网到不了内网服务器”前者查路由和源NAT后者查目的NAT、包过滤和回程路由方向上完全不同混在一起查会浪费大量时间。6. 验证这套配置是否生效三步现场确认法6.1 终端侧先确认基础三件套再走一次真实访问配完第2章到第4章的全部配置后第一步验证在终端上做。把一台测试电脑接进内网在cmd里依次执行ipconfig /release、ipconfig /renew、ipconfig /all确认拿到192.168.1.0/24网段的地址、网关是192.168.1.1、DNS是下发的两个地址。然后ping网关ping通之后直接访问一个外网地址如果这一步通说明源NAT和trust→untrust的策略是生效的。这里不要用ping域名代替ping域名能通只能说明解析和ICMP放行没问题不代表TCP业务放行真实做法是打开浏览器访问一个具体页面。6.2 防火墙侧翻会话表看 NAT 有没有真正命中终端侧的验证只能证明“流量通了”但通得到底是NAT的功劳还是其他原因要看防火墙的会话表。迪普防火墙Web界面的会话管理或监控模块里能看到当前活跃的NAT会话每一条会话都记录了转换前后的地址和端口。对于终端访问外网的流量会话表里应该能看到“私有地址:端口 → 公网IP:端口”这样的转换记录对于外网用户访问web服务器的流量应该能看到“公网IP:80 → 192.168.1.100:80”的转换记录。流量方向会话表观察点终端访问外网源地址从192.168.1.x转换为g0/0公网IP外网访问web服务器目的地址从公网IP:80转换为192.168.1.100:80被策略拒绝日志显示denied无NAT转换记录如果会话表里有转换记录说明NAT规则匹配成功如果没有记录流量根本就没走到NAT那一步先回头查路由和安全域方向别在NAT配置里反复改。日志里出现denied再看策略方向完全没有日志再看数据链路是否到达防火墙。这一步是分辨“配置问题”和“链路问题”的分水岭很多人卡住是因为始终在防火墙配置页里翻参数不肯看会话表和日志。6.3 外网侧绕开内网做最后一次里外验证终端侧和防火墙侧的验证都在内网环境里目的NAT真正的生效与否必须站在外网视角看。用手机热点或者另一条上网链路访问http://公网IP:80浏览器能打开web服务器页面整条链路才算闭环。不要在公司内网里测自己映射的公网IP内网到公网IP的回包路径会涉及NAT回流问题很多防火墙需要额外配置回流或双NAT才能支持内网测不通不代表外网配置错外网能打开才是目的NAT、包过滤、回程路由三项同时生效的唯一证明。从那以后我每次配完这一整套迪普防火墙开局配置都会强迫自己按这三步走一遍先终端看地址三件套再翻防火墙会话表核对NAT转换记录最后用外网线路访问发布地址。三步全过才敢在交付记录上签名字哪一步没过就回到对应的那一层去查绝不让看起来“好像配好了”的配置直接上线。希望帮到你。本文还有配套的精品资源点击获取
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进