防火墙基础

防火墙是企业网络的边界安全设备,基于安全策略 + 会话状态控制流量,是”先认证、后转发”的主动防御设备。

防火墙与路由器/交换机区别

设备核心功能安全机制
交换机/路由器转发(基于 MAC/IP)可选 ACL
防火墙转发 + 安全控制安全区域 + 会话状态 + 应用识别

核心概念

安全区域(Zone)

区域默认方向典型
Trust内部可信内网
Untrust外部不可信公网
DMZ对外服务区Web/邮件服务器
Local防火墙自身管理/协商报文

安全策略

  • 区域间默认全部拒绝(华为 USG 默认放行 Local 与部分管理流量)
  • 策略五元组:源区域、目的区域、源地址、目的地址、服务(可加用户/应用/时间)
Trust → Untrust:内网访问外网(放行 + NAT)
Untrust → DMZ:外网访问服务器(NAT Server + 策略)
Untrust → Trust:默认拒绝

会话表(状态检测)

  • 首包匹配安全策略后建立会话,后续报文查会话直接转发
  • 回包方向自动放行(无需反向策略)
  • 超时老化:TCP 会话默认 1800s,UDP 120s(可调)

华为 USG 配置示例

[USG] interface GigabitEthernet1/0/0
[USG-GigabitEthernet1/0/0] ip address 192.168.1.1 255.255.255.0
[USG-GigabitEthernet1/0/0] quit
[USG] firewall zone trust
[USG-zone-trust] add interface GigabitEthernet1/0/0
[USG] firewall zone untrust
[USG-zone-untrust] add interface GigabitEthernet1/0/1

安全策略:

[USG] security-policy
[USG-policy-security] rule name allow_internet
[USG-policy-security-rule-allow_internet] source-zone trust
[USG-policy-security-rule-allow_internet] destination-zone untrust
[USG-policy-security-rule-allow_internet] action permit

NAT 与服务器发布见 04.02_NAT与端口映射。

部署模式

模式说明场景
路由模式防火墙有 IP,作为网关参与路由出口边界(最常用)
透明模式无 IP,像二层设备串联透明串接不改变拓扑
混合模式部分接口路由部分透明复杂组网

双机热备(HRP)

  • 主备/负载分担部署,会话同步保证故障切换不断流
  • 配置同步(HRP)自动同步策略与地址
  • VGMP 管理组决定主备状态
[USG] hrp interface GigabitEthernet1/0/6 remote 192.168.0.2
[USG] hrp enable

虚拟防火墙(VSYS)

  • 一台物理防火墙划分多个虚拟系统,各自独立策略/路由
  • 适用:运营商多租户、企业部门隔离

验证命令

<USG> display firewall zone
<USG> display security-policy rule all
<USG> display firewall session table
<USG> display hrp state

常见排错

问题检查
内网无法上网安全策略是否放行、NAT 是否生效、接口是否加错区域
外网访问服务器不通NAT Server + 双向策略(Untrust→DMZ + DMZ→Untrust 回包)
丢包但策略正确会话表是否被清、双机热备状态、日志丢包原因

🔗 相关笔记:04.02_NAT与端口映射 04.05_IPSec与VPN 04.06_网络攻击与防护