防火墙基础
防火墙是企业网络的边界安全设备,基于安全策略 + 会话状态控制流量,是”先认证、后转发”的主动防御设备。
防火墙与路由器/交换机区别
| 设备 | 核心功能 | 安全机制 |
|---|
| 交换机/路由器 | 转发(基于 MAC/IP) | 可选 ACL |
| 防火墙 | 转发 + 安全控制 | 安全区域 + 会话状态 + 应用识别 |
核心概念
安全区域(Zone)
| 区域 | 默认方向 | 典型 |
|---|
| Trust | 内部可信 | 内网 |
| Untrust | 外部不可信 | 公网 |
| DMZ | 对外服务区 | Web/邮件服务器 |
| Local | 防火墙自身 | 管理/协商报文 |
安全策略
- 区域间默认全部拒绝(华为 USG 默认放行 Local 与部分管理流量)
- 策略五元组:源区域、目的区域、源地址、目的地址、服务(可加用户/应用/时间)
Trust → Untrust:内网访问外网(放行 + NAT)
Untrust → DMZ:外网访问服务器(NAT Server + 策略)
Untrust → Trust:默认拒绝
会话表(状态检测)
- 首包匹配安全策略后建立会话,后续报文查会话直接转发
- 回包方向自动放行(无需反向策略)
- 超时老化:TCP 会话默认 1800s,UDP 120s(可调)
华为 USG 配置示例
[USG] interface GigabitEthernet1/0/0
[USG-GigabitEthernet1/0/0] ip address 192.168.1.1 255.255.255.0
[USG-GigabitEthernet1/0/0] quit
[USG] firewall zone trust
[USG-zone-trust] add interface GigabitEthernet1/0/0
[USG] firewall zone untrust
[USG-zone-untrust] add interface GigabitEthernet1/0/1
安全策略:
[USG] security-policy
[USG-policy-security] rule name allow_internet
[USG-policy-security-rule-allow_internet] source-zone trust
[USG-policy-security-rule-allow_internet] destination-zone untrust
[USG-policy-security-rule-allow_internet] action permit
NAT 与服务器发布见 04.02_NAT与端口映射。
部署模式
| 模式 | 说明 | 场景 |
|---|
| 路由模式 | 防火墙有 IP,作为网关参与路由 | 出口边界(最常用) |
| 透明模式 | 无 IP,像二层设备串联 | 透明串接不改变拓扑 |
| 混合模式 | 部分接口路由部分透明 | 复杂组网 |
双机热备(HRP)
- 主备/负载分担部署,会话同步保证故障切换不断流
- 配置同步(HRP)自动同步策略与地址
- VGMP 管理组决定主备状态
[USG] hrp interface GigabitEthernet1/0/6 remote 192.168.0.2
[USG] hrp enable
虚拟防火墙(VSYS)
- 一台物理防火墙划分多个虚拟系统,各自独立策略/路由
- 适用:运营商多租户、企业部门隔离
验证命令
<USG> display firewall zone
<USG> display security-policy rule all
<USG> display firewall session table
<USG> display hrp state
常见排错
| 问题 | 检查 |
|---|
| 内网无法上网 | 安全策略是否放行、NAT 是否生效、接口是否加错区域 |
| 外网访问服务器不通 | NAT Server + 双向策略(Untrust→DMZ + DMZ→Untrust 回包) |
| 丢包但策略正确 | 会话表是否被清、双机热备状态、日志丢包原因 |
🔗 相关笔记:04.02_NAT与端口映射 04.05_IPSec与VPN 04.06_网络攻击与防护