简介:面向网络工程师与企业IT运维人员的华为Eudemon防火墙配置实操指南,以PDF格式提供,共1个文件,压缩包约35KB,轻量便于查阅。文档从接口IP与缺省路由配置入手,完整呈现Trust/DMZ/Untrust安全区域划分、NAT地址池与多对多转换、ACL包过滤规则等部署环节,所有命令均以华为真实CLI格式呈现,如ip address、firewall zone、nat address-group、acl number等,读者可逐条对照完成配置落地。该配置思路适用于企业边界安全防护与HCIE安全方向备考,已有194人学习使用,实操参考价值突出。
1. 华为Eudemon防火墙配置:先弄清楚你和旧文档之间的版本鸿沟
拿到一台华为Eudemon/USG系列防火墙,还没开始配置,先在搜索框里复制粘贴了“华为防火墙配置命令”,结果打开一篇PDF,里面写的还是firewall packet-filter default deny和interzone trust untrust。照着一敲,设备直接报错。这不是PDF写错了,而是Eudemon这一系的配置语言从老VRP的包过滤模型翻到了新VRP的安全策略模型,命令体系换了。这篇配置分享要解决的就是这件事:把老文档里能用的思路和新设备上必须用的命令对齐,从初始化、安全策略、NAT到双机热备,再到排错自检,一条线走完。适合刚接手USG的网工、准备eNSP实验的学生,以及被线上故障逼着去翻防火墙配置的运维。先记住一句话:Eudemon不是不能配,是别再拿十年前的命令试新设备了。
2. 开局初始化:默认IP、首次改密和Web登录的三道门
华为防火墙和交换机最大的区别在于:交换机的管理口插上就能管,防火墙的管理口默认只对特定来源开放,HTTP/HTTPS服务默认不启用。想通过Web页面配置,得先把“管理口放行服务”这道门打开。
2.1 默认管理口、默认IP和第一次强制改密
常见做法是:设备开机后,把电脑网线接到管理口(通常是GigabitEthernet0/0/0),手动给电脑配一个同网段地址,然后访问默认管理地址。Eudemon/USG系列的管理口默认IP通常是192.168.0.1/24,默认账号admin,初始密码Admin@123,Web管理端口老版本走https://192.168.0.1,eNSP模拟器里经常是https://192.168.0.1:8443。第一次登录必改密码,不改不让进,这个步骤没法跳过。
如果Web页面一直打不开,先别怀疑电脑,多半是设备没有放行管理服务。用Console线进CLI,按下面的命令确认:
system-view interface GigabitEthernet0/0/0 ip address 192.168.0.1 255.255.255.0 service-manage ping permit service-manage https permit service-manage http permit quit firewall zone trust add interface GigabitEthernet0/0/0 quit这段命令的逻辑是:先给管理口配上IP,再在当前接口下放行 ping 和 Web 管理服务。service-manage是关键,华为防火墙接口默认不响应任何管理协议,不加它就等于把管理口锁死了。最后把管理口加入trust区域,这样管理流量有明确的安全域归属。注意,老设备的service-manage可能需要再配合全局的web-manager enable,新版本一般不需要,但加上无妨。
2.2 eNSP里跑通Web登录:模拟器和真机的两道坎
很多人在真机上配得好好的,到了eNSP里反而连不上防火墙的Web界面,原因是模拟器镜像的Web服务默认端口不是443。先看设备的实际监听状态:
display web-manager status这个命令会显示Web管理服务是否启用、监听在哪个端口和控制协议。常见输出是HTTPS server port: 8443,所以浏览器要访问https://192.168.0.1:8443而不是443。如果状态显示未启用,回到系统视图执行:
web-manager enable interface GigabitEthernet0/0/0 service-manage https permit模拟器和真机一样,必须手动放行HTTPS管理协议。很多人卡在这一步:接口地址也配了,区域也加了,浏览器还是白屏,一看就是service-manage https permit没写。另外注意eNSP里跑USG6000V镜像,首次启动比较慢,Console口看到提示符不要急,等两三分钟再敲命令,不然会丢首包。
2.3 先看display version再动手:新旧两个写法体系
Eudemon/USG一系从V100、V200演化到V500以上版本,安全策略的写法发生了根本性变化。老版本用包过滤和域间策略,新版本用安全策略对象。动手前先确认版本:
display version看到VRP版本号在V200R001及之前,大概率还是老写法为主;V200R005之后以及V500、V600系列,安全策略已经是标准写法。两者不是简单换了个命令名,而是策略匹配逻辑变了:老写法firewall packet-filter放在域间方向上,新写法security-policy是一条条命名的规则,按顺序从上到下匹配。老文档里常见的interzone trust untrust这段,在新设备上已经退出了历史舞台。所以这份配置分享后面讲安全策略,默认按新写法来,老设备请先确认版本再选对应章节看。
3. 安全策略与黑白名单:让内网流量按你的意图走,而不是靠默认Deny
Eudemon默认安全策略是全部拒绝。新设备上电,接口全配通,两条策略都没写,内网用户是上不了网的。这不是故障,是安全设计。你要做的不是关掉防护,是把策略写对。
3.1 从Zone到Policy:一条流量要过几道门
一条流量进入Eudemon后要过四关:第一关看接口属于哪个安全区域,第二关查会话表有没有命中已有连接,第三关匹配安全策略,第四关看是否需要做NAT转换。安全区域(Zone)是信任边界,接口加入哪个Zone就代表这个接口进来的流量信任等级。把内网口加入trust,外网口加入untrust,设备自身属于local。
配置一个最简单的新设备上网场景,内网口G1/0/0接PC,外网口G1/0/1接运营商,需要两条策略:一条让内网访问外网,一条让设备自己访问外网(DNS解析和认证依赖这条)。
firewall zone trust add interface GigabitEthernet1/0/0 quit firewall zone untrust add interface GigabitEthernet1/0/1 quit security-policy rule name TRUST_TO_UNTRUST source-zone trust destination-zone untrust action permit rule name LOCAL_TO_UNTRUST source-zone local destination-zone untrust action permit quit ip route-static 0.0.0.0 0.0.0.0 203.0.113.1这里source-zone和destination-zone是策略匹配的核心条件,指定了“从哪个区域来、往哪个区域去”,方向反了策略不生效。LOCAL_TO_UNTRUST这条最容易被忽略,不给它放行,防火墙自己发出去的DNS请求和NTP请求全被默认拒绝,内网表现为“能开QQ但网页打不开”,非常容易被误判成运营商线路问题。最后那条ip route-static是默认路由,别忘了加,安全策略只管放行不管怎么走。
3.2 黑白名单别搞反:黑名单看源,白名单看方向
“防火墙黑白名单”是搜索热词,但要先说清楚:华为Eudemon的黑名单和Web应用里的黑名单完全不是一回事。Eudemon的黑名单针对的是源IP或者源区域,命中后直接丢弃报文,不建会话、不走安全策略,优先级比安全策略高。配置入口在各版本里位置略有差异,较新版本在防火墙策略管理下:
blacklist ip 203.0.113.66这条命令的意思是:把203.0.113.66这个源IP拉黑,所有从它发来的流量一律丢弃。黑名单适合封禁扫描行为和暴力破解来源,配上老化时间更稳妥,比如blacklist ip 203.0.113.66 time 60,60分钟后自动解封,避免误伤后还得手动删。
白名单则根本不是“名单”,是一条高优先级安全策略。把某条策略的action permit条件收紧到指定源、指定目的和指定服务,就相当于白名单。比如只允许某个监控平台访问内网数据库,策略这样写:
security-policy rule name WHITE_MONITOR_TO_DB source-zone untrust destination-zone trust source-address 198.51.100.10 mask 32 destination-address 192.168.10.10 mask 32 service tcp 3306 action permit这里的source-address和destination-address用的是IP加掩码,不是通配符。新手最容易把黑白名单方向搞反:黑名单看源,白名单看方向。做白名单时,把源和目的写反了,策略永远不匹配,流量继续被默认Deny吃掉,表现就是“我明明放行了怎么还连不上”。
3.3 NAT Server与策略放行:端口映射通了,内网服务却进不来
给内网服务器做端口映射是Eudemon最常见的需求之一。配置NAT Server本身不复杂,难的是和安全策略之间的配合。
nat server name WEB_SERVER protocol tcp global 203.0.113.10 8080 inside 192.168.10.10 80意思很清晰:公网地址203.0.113.10的8080端口,映射到内网192.168.10.10的80端口。但这条命令只完成了地址转换,报文到达防火墙后,安全策略这一步没有放行,照样被丢。很多人配置映射后外网访问不了,九成是忘了这一步:
security-policy rule name UNTRUST_TO_DMZ_WEB source-zone untrust destination-zone dmz destination-address 192.168.10.10 mask 32 service tcp 80 action permit这里先说清楚一个正常现象:Eudemon做完NAT Server之后会生成一条server-map表项,这个表项让防火墙能正确转换地址,但它不代表放行了流量,安全策略还是得单独写。策略里的destination-address建议直接写内网服务器地址,让防火墙先转换再匹配策略,这是多数版本的实际行为。如果写成公网地址,部分版本里匹配会落空,表现为“策略没有命中但报文确实转换了”,排查时看会话表最清楚。
4. 双机热备:HRP主备切换在Eudemon上的真实分工
两台防火墙做双机热备,目标是让一台挂了另一台无缝接管。Eudemon这一侧的核心协议是HRP(华为冗余协议),配合VRRP实现网关漂移。但HRP不是“配一条命令就完事”,它解决的是会话同步问题,网关漂移是VRRP解决的事,两者分工不同。
4.1 两台Eudemon组双机:心跳、备份、业务三条链路别接错
双机热备至少需要三条链路:业务链路接交换机,心跳链路两台防火墙之间直连,备份链路用于同步配置和会话。心跳口不能接在业务交换机上,必须直连。为什么?心跳报文走交换机一旦被业务流量挤掉,设备会误判对端故障触发频繁切换,真实故障直接变成人为故障。
心跳口配置:
hrp interface GigabitEthernet1/0/2 remote 10.10.10.2 hrp enable第一行指定心跳接口和对端心跳地址,第二行开启HRP。开启后主设备会把配置和会话备份到备设备,备设备的业务口在正常情况下是不转发流量的,直到主设备故障才接管。检查状态用:
display hrp state主设备显示state: Primary,备设备显示state: Secondary。如果看到两台都是Primary,说明心跳链路有问题,或者备用设备上也敲了hrp enable,要求是只在主设备上开启,配置会自动同步过去。
4.2 VRRP和HRP的分工:网关漂移与会话接管各干各的
HRP把会话表同步过去了,但内网PC的默认网关还是主设备的IP,主设备一挂,PC发出的报文没人响应。所以还需要VRRP让网关地址在主备之间漂移。
interface GigabitEthernet1/0/0 vrrp vrid 1 virtual-ip 192.168.1.254 vrrp vrid 1 priority 120 vrrp vrid 1 preempt-mode timer delay 20virtual-ip是内网PC的默认网关,主设备优先级120,备设备默认100。preempt-mode timer delay 20的意思是:主设备恢复后,等20秒再抢占回来,防止一恢复就抢、抢完又抖。很多人觉得“主设备恢复了应该马上接管”,实际上延迟抢占才是生产环境的标准做法,否则主备切换会像拉锯战一样反复断网。
再强调一遍:HRP只负责会话和配置同步,VRRP才负责让网关漂移。只配HRP不配VRRP,主设备挂了备设备虽然接过了会话表,但PC发到旧网关的报文无人处理;只配VRRP不配HRP,VRRP切换成功但所有会话全部重建,正在下载的文件和视频通话全部断掉。生产环境里这两套必须同时工作。
4.3 主备切换后依旧掉线:三个必须一起同步的东西
主备切换后内网断了几十秒,这个现象很常见。不是设备不支持秒级切换,是下面三件事没同步全。
第一,配置同步。HRP默认同步配置,但有些配置项是不参与同步的,比如本端心跳口的IP地址。如果主设备后来新增了一条NAT Server却忘了确认是否同步,切换后业务就会异常。检查方法:
display hrp configuration sync第二,会话同步。HRP默认同步的是“配置”和“会话”,但会话同步有前提:主设备上已经建立的连接才会被备份,切换瞬间新建的连接只能等备设备重新建会话。如果备设备没有放行策略或策略顺序不对,这个新连接就会被拒绝。所以双机两台设备的策略配置必须一致,这是底线。
第三,接口状态监控。VRRP只监控本接口是否故障,如果上游运营商链路断了但本接口还是Up状态,VRRP不会发生切换。生产环境要给VRRP加联动监控:
interface GigabitEthernet1/0/0 vrrp vrid 1 track interface GigabitEthernet1/0/1 reduced 30track interface的意思是:监控下行接口G1/0/1,这个接口挂了,优先级降低30,当前设备从120降到90,对端100反而成了Master,自动完成切换。这条命令是双机热备里最容易漏的配置,漏了它,链路断了但设备不切,整个双机形同虚设。
5. 避坑排查:Eudemon配置里最常见的5个翻车现场
这里按“现象→原因→解决”的方式写五条,全部来自真实环境里反复出现的操作失误,照着查比重新敲一遍配置有用。
5.1 策略加了,流量还是不走
现象是:安全策略写了一大堆,action permit也写了,内网就是上不了网,display firewall session table 里看不到任何新会话。
原因基本出在三个地方:一是接口加入的安全区域和策略里的区域对不上,比如内网口加到了dmz,策略写的是source-zone trust;二是老的包过滤策略和新版安全策略规则同时存在,老规则里的deny优先级把新规则盖了;三是策略顺序问题,Eudemon的安全策略按规则编号从前往后匹配,命中即停止,一条靠前的局部deny规则会把后面的大范围permit挡住了。
解决方法是先看流量到底卡在哪一步:
display firewall session table verbose如果会话表里根本没有这条流量,问题在策略匹配或路由;如果会话表里有会话但只有入方向没有出方向,问题在NAT或回应报文。比这一条更高效的排查工具是调试安全策略匹配:
terminal monitor terminal debugging debugging security policy packet然后在PC上 ping 内网服务器,观察控制台输出哪条规则匹配了、动作是permit还是deny。这一步能直接定位到具体规则,不用瞎猜。顺便说一句,遇到问题先别急着关防火墙验证,与其“关掉防火墙试试”,不如把策略调试打开看一眼,后者几秒就出结果。
5.2 Web管理页面打不开
现象是:电脑网线插管理口,IP也配了,ping管理地址能通,浏览器访问就是白屏或直接拒绝连接。
原因多数不是认证问题,而是管理服务没有放行。Eudemon接口默认不回应任何管理协议,前面2.2节说的service-manage https permit漏掉是最常见原因。eNSP里跑USG6000V还要特别注意端口,镜像默认Web端口是8443,直接访问443必失败。
解决步骤:Console进设备,执行display web-manager status,确认监听端口;再执行display current-configuration interface GigabitEthernet0/0/0看接口下有没有 service-manage 放行记录。没有就补上。补完还不行,检查电脑到设备之间是不是有透明交换机,交换机端口安全策略可能会拦管理流量。真机上这台设备如果已经上了业务,不要直接改管理口配置,先加一条高优先级安全策略放行管理网段到local区域,避免把远程管理的通道自己掐了。
5.3 黑名单生效了,日志里却没有记录
现象是:配置了黑名单封禁某个IP,对方确实访问不了了,但在防火墙的日志里查不到任何丢弃记录,审计问起来没法交代。
原因是黑名单的丢包发生在会话建立之前,报文直接被丢弃,不触发安全策略匹配,也不生成会话日志。这是设计行为,不是故障。
解决方法是黑名单配合流量统计或者镜像口观察:把封禁后的丢包统计导出来,或者将黑名单命中记录写到系统日志。如果必须要日志留痕,建议不要只用黑名单,改用安全策略拒绝:
security-policy rule name DENY_BLACK_IP source-zone untrust source-address 203.0.113.66 mask 32 action deny这种方式会记录日志,适合需要审计的场景。黑名单留给“必须立刻丢且不关心日志”的场景,比如正在被扫描攻击时快速封禁。两者不冲突,但用途要分清,不然审计来了拿不出证据。
5.4 双机切换后,内网断了几十秒
现象是:主设备断电,备设备VRRP切换成了Master,PC重新ping网关能通,但所有正在跑的业务全部卡了几十秒才恢复,甚至有的连接直接断开。
原因有两个层面。第一,VRRP抢占延迟设置得太长,比如preempt-mode timer delay 120,这期间PC的网关请求没有响应。第二,HRP会话同步有延迟或根本没配置,备设备上没有旧连接的状态,TCP连接被重置。
解决方法是缩短抢占延迟并确认HRP工作正常:
display hrp state display vrrp verbose第一行确认主备状态,第二行确认VRRP虚拟IP是否切换。再检查会话同步量:
display hrp session正常情况备份会话数量应该和主设备上的会话数量接近,差太多说明心跳带宽不够或者业务流量过了心跳口。双机热备的血泪经验是:心跳口不要用百兆口,至少千兆直连,而且不要让业务流量蹭心跳链路——你以为省了一根线,切换时同步变慢就出大事。
5.5 设备重启后配置全没了,回到出厂状态
现象是:工厂断电,设备重启,之前配的接口地址、安全策略、NAT全部消失,防火墙退回默认配置。
原因只有一个:没执行save。华为防火墙默认不把运行时配置持久化到存储介质,敲的命令都在内存里,重启即失。遇到一次这种翻车之后,我给自己定的规矩是:任何变更结束前必须保存。
save保存时提示输入文件名,直接回车用默认名即可。检查保存是否成功:
display current-configuration如果这个命令的输出和你要的配置一致,说明内存里的配置还在;要确认已经落盘,还有一条display saved-configuration。两者一致才算真正保存成功。生产环境建议每次变更前先把当前配置备份一份:
display current-configuration > eudemon_before_change.cfg通过终端软件把输出存到本地,变更出问题随时回滚。这一步相当于后悔药,比重新敲一遍配置靠谱得多。
6. 验证与收尾:三步自检法,让策略真的能兜底
配置写完不叫完成,验证过了才叫完成。我给自己定的验收流程只有三步:先看会话表,再调试策略匹配,最后保存并备份配置。
6.1 用会话表和debug确认流量真的匹配到了规则
从内网PC主动发起访问,然后在防火墙上查会话:
display firewall session table source-ip 192.168.1.100如果会话表里出现了源IP对应的记录,说明流量顺利穿过了策略和NAT。没有记录,就在PC上持续发起ping的同时开启调试:
debugging security policy packet观察输出里匹配到了哪条规则名和动作。看得见匹配,才算策略生效;看不见,说明代码写得再漂亮也白搭。
6.2 把配置当代码管:保存、备份、对比
最后一遍确认时,执行display saved-configuration,确认落盘配置和内存配置一致。然后把两份配置都导出存到本地,一份命名eudemon_上线前.cfg,一份eudemon_当天备份.cfg。下次变更前先diff一次,保证自己知道改了什么,而不是凭记忆说“我就加了一条规则”。
6.3 一个完整可抄的验收命令清单
display version display security-policy rule all display current-configuration | include nat server display hrp state display vrrp verbose display firewall session table source-ip 192.168.1.100 save按顺序执行下来:版本、策略、NAT、双机状态、会话、保存,六项全过,这台Eudemon才算真正可以交工。我犯过最蠢的错误是信心满满地把策略改完就直接下班,第二天来了发现业务全断,一查才知道改的是备设备,主备两台策略不一致,HRP又把备设备的错误配置同步回了主设备。从那以后,每次动防火墙之前先看一眼display hrp state,改完两边都对一遍策略再保存,这个习惯救了我好几次。希望帮到你。
本文还有配套的精品资源,点击获取