简介:这份《网络安全加固解决方案》PDF文档面向企业网络运维人员、信息安全工程师及信息化项目负责人,针对对外网办公场景中交换机老旧、缺乏无线覆盖与内网安全防护等现实问题,提供一套可落地的网络升级与安全加固整体思路。资源包内仅含1个PDF文件,大小约840KB,属于方案设计类文档,便于快速浏览与归档参考。文档围绕项目背景、目标、参考标准与设计原则展开,重点覆盖网络系统升级改造与安全加固技术方案,涉及二层交换机替换、集中控管组网、POE供电AP部署、双频WLAN安全策略、UPS电源保障及安全设备部署等内容,并附有产品清单与方案总结。目录结构完整,从需求分析到设备选型均有对应章节,适合作为安全等级保护建设、内网改造项目的方案模板与学习素材。目前已有353人学习下载,可供网络规划与安全加固实践参考。
1. 网络安全加固解决方案:从边界防护到双机热备的落地拆解
很多团队第一次做网络安全加固,习惯性把防火墙一开、策略一配就认为万事大吉,结果业务侧反馈“ping 不通了”“视频会议卡死了”“ERP 登不上了”,运维连夜回滚配置。网络安全加固解决方案的核心不是堆设备,而是围绕业务流量把访问控制、入侵防御、加密传输和故障切换这几件事串成一条可验证的链路。它适合正在做等保整改、内网分区改造、或者要交付一套带 IPSEC 与 SSL 加密接入方案的中小团队工程师。这篇笔记按“先想清楚边界在哪、再动手配策略、最后把双机热备和排错补齐”的顺序展开,每一步都给出可复现的命令和参数,让你少走几趟回滚的弯路。
2. 加固前先画清楚流量地图:区域划分与设备选型
2.1 为什么先做区域划分再谈策略
安全加固翻车最常见的原因,是还没搞清楚“谁访问谁”就开始写规则。防火墙的策略本质是区域到区域的放行或拒绝,如果区域划分本身是乱的,后面所有策略都是补丁摞补丁。常见做法是把网络切成四个基本区域:Trust(内网办公与服务器)、Untrust(互联网出口)、DMZ(对外发布服务)、Management(设备带外管理)。每个区域给一个独立网段,区域之间默认拒绝,只放行业务明确需要的流量。
区域划分的粒度直接决定策略条数。我一般建议按业务系统再细分,比如把财务、研发、生产各划一个子网,而不是整个 192.168.0.0/16 全塞进 Trust。这样后面做 IPS 和 WAF 联动时,能精确到“只对生产区 Web 流量做入侵检测”,不会因为一条全局策略把办公打印流量也送进检测引擎拖慢速度。
设备选型上,出口防火墙要关注三个硬指标:吞吐量、并发连接数、新建连接速率。很多标称“千兆防火墙”的设备,开启 IPS 和 AV 后吞吐直接掉到 200Mbps,这就是典型的参数虚标。选型时按“开启全部安全功能后的吞吐”来估算,而不是看裸转发性能。如果预算允许,出口和核心之间做双机热备,两台设备型号必须一致,否则主备切换时策略和会话表同步会出问题。
2.2 用 eNSP 搭一个最小验证拓扑
在真机上线前,用 eNSP 把区域划分和基础策略跑一遍,能省掉大量现场调试时间。下面是一个最小拓扑的配置骨架,包含防火墙 Web 登录和基础区域划分。
# eNSP 中 USG6000V 防火墙基础配置 <USG6000V> system-view [USG6000V] interface GigabitEthernet 1/0/0 [USG6000V-GigabitEthernet1/0/0] ip address 192.168.1.1 24 [USG6000V-GigabitEthernet1/0/0] service-manage https permit [USG6000V-GigabitEthernet1/0/0] service-manage ping permit [USG6000V-GigabitEthernet1/0/0] quit # 划分安全区域 [USG6000V] firewall zone trust [USG6000V-zone-trust] add interface GigabitEthernet 1/0/1 [USG6000V-zone-trust] quit [USG6000V] firewall zone untrust [USG6000V-zone-untrust] add interface GigabitEthernet 1/0/0 [USG6000V-zone-untrust] quit # 放行内网到外网的 HTTP 和 DNS [USG6000V] security-policy [USG6000V-policy-security] rule name trust_to_untrust [USG6000V-policy-security-rule-trust_to_untrust] source-zone trust [USG6000V-policy-security-rule-trust_to_untrust] destination-zone untrust [USG6000V-policy-security-rule-trust_to_untrust] source-address 192.168.1.0 24 [USG6000V-policy-security-rule-trust_to_untrust] action permit [USG6000V-policy-security-rule-trust_to_untrust] quit [USG6000V-policy-security] quit这段配置的逻辑是:先给接口配 IP 并开启 HTTPS 管理,再把接口划入区域,最后写一条从 Trust 到 Untrust 的放行策略。service-manage https permit是让防火墙 Web 界面可登录的关键,很多人配完发现 Web 打不开,就是漏了这条。service-manage ping permit用于调试阶段验证连通性,上线后建议关掉,避免暴露管理面。
参数上注意source-address 192.168.1.0 24的掩码写法,华为设备用空格分隔 IP 和掩码,不是斜杠。如果内网有多个网段,要么写多条规则,要么用地址组(address-set)统一管理。eNSP 里验证时,先 ping 通网关,再 ping 外网地址,最后用display security-policy rule all确认策略命中计数,命中数为 0 说明流量没匹配上,回头检查区域绑定和路由。
2.3 防火墙黑白名单的落地方式
黑白名单是加固里最直接的手段,但用不好会变成“名单一多就没人敢动”。黑名单用于封禁已知恶意 IP,白名单用于放行必须无条件通过的地址(比如运维跳板机、监控服务器)。华为防火墙里可以用 ACL 配合安全策略实现,也可以用地址组。
# 创建黑名单地址组 [USG6000V] ip address-set blacklist type object [USG6000V-object-address-set-blacklist] address 0 range 203.0.113.10 203.0.113.20 [USG6000V-object-address-set-blacklist] quit # 在安全策略最前面插入拒绝规则 [USG6000V] security-policy [USG6000V-policy-security] rule name deny_blacklist [USG6000V-policy-security-rule-deny_blacklist] source-zone untrust [USG6000V-policy-security-rule-deny_blacklist] destination-zone trust [USG6000V-policy-security-rule-deny_blacklist] source-address address-set blacklist [USG6000V-policy-security-rule-deny_blacklist] action deny [USG6000V-policy-security-rule-deny_blacklist] quit关键点是规则顺序:拒绝规则必须放在放行规则之前,防火墙策略从上往下匹配,命中即停。黑名单地址组用type object定义,里面可以放单个 IP 或范围。白名单则相反,放在最前面用 permit,并且要确保白名单地址不会被后续 deny 规则覆盖。实际运维中,黑名单建议对接威胁情报平台自动更新,手工维护超过 50 条就容易出错。
3. IPSEC 与 SSL 加密接入:两种场景别选错
3.1 IPSEC 站点到站点与 SSL 远程接入的选型逻辑
IPSEC 和 SSL 是两种完全不同的加密接入方式,选错了要么性能不够,要么运维成本翻倍。IPSEC 工作在网络层,适合站点到站点(总部与分支、总部与云上 VPC)的固定隧道,两端设备常在线,配置一次长期稳定。SSL 工作在应用层,适合移动办公用户通过浏览器或客户端接入内网,用户端不需要预装复杂配置,但并发用户数受设备授权限制。
判断标准很简单:如果是两个固定网络之间要打通,选 IPSEC;如果是分散的个人用户要访问内网资源,选 SSL。有些场景两者叠加,比如分支用 IPSEC 回总部,出差员工用 SSL 接入,这时候要注意两条隧道的路由优先级,避免流量绕行。
IPSEC 的关键参数有四个:IKE 版本(v1 或 v2,优先 v2)、认证方式(预共享密钥或证书)、加密算法(AES-256)、哈希算法(SHA-256)。两端必须完全一致,任何一项不匹配,隧道都起不来。SSL 侧重点在用户认证方式(本地账号、LDAP、证书)和资源授权粒度,建议按用户组分配内网资源,不要所有接入用户都给全网段权限。
3.2 IPSEC 隧道配置与验证命令
下面是一段华为防火墙 IPSEC 站点到站点的配置骨架,包含 IKE 和 IPSEC 提议。
# 配置 IKE 提议 [USG6000V] ike proposal 10 [USG6000V-ike-proposal-10] encryption-algorithm aes-256 [USG6000V-ike-proposal-10] authentication-algorithm sha2-256 [USG6000V-ike-proposal-10] dh group14 [USG6000V-ike-proposal-10] quit # 配置 IKE 对等体 [USG6000V] ike peer branch_peer v2 [USG6000V-ike-peer-branch_peer] pre-shared-key cipher MySecretKey123 [USG6000V-ike-peer-branch_peer] remote-address 198.51.100.2 [USG6000V-ike-peer-branch_peer] ike-proposal 10 [USG6000V-ike-peer-branch_peer] quit # 配置 IPSEC 提议 [USG6000V] ipsec proposal branch_proposal [USG6000V-ipsec-proposal-branch_proposal] esp encryption-algorithm aes-256 [USG6000V-ipsec-proposal-branch_proposal] esp authentication-algorithm sha2-256 [USG6000V-ipsec-proposal-branch_proposal] quit # 配置 IPSEC 策略 [USG6000V] ipsec policy map1 10 isakmp [USG6000V-ipsec-policy-map1-10] security acl 3000 [USG6000V-ipsec-policy-map1-10] ike-peer branch_peer [USG6000V-ipsec-policy-map1-10] proposal branch_proposal [USG6000V-ipsec-policy-map1-10] quit # 应用到出接口 [USG6000V] interface GigabitEthernet 1/0/0 [USG6000V-GigabitEthernet1/0/0] ipsec policy map1 [USG6000V-GigabitEthernet1/0/0] quit逻辑说明:IKE 提议定义第一阶段协商参数,IKE 对等体指定对端地址和预共享密钥,IPSEC 提议定义第二阶段加密参数,IPSEC 策略把 ACL、对等体和提议绑在一起,最后应用到出接口。ACL 3000 用来匹配需要走隧道的流量,必须是两端互为镜像的网段。
验证时用display ike sa看第一阶段安全联盟是否建立,display ipsec sa看第二阶段。如果 IKE SA 显示未建立,先检查预共享密钥和 remote-address;如果 IPSEC SA 起不来,检查 ACL 是否匹配、提议参数是否一致。常见坑是两端 DH group 不一致,一个 group14 一个 group2,日志里会提示“no proposal chosen”。
3.3 SSL 接入的用户授权与资源发布
SSL 接入配置的重点不在隧道本身,而在用户权限控制。华为防火墙的 SSL 接入用虚拟网关(virtual-gateway)实现,下面是一个最小配置。
# 配置 SSL 虚拟网关 [USG6000V] v-gateway ssl_vgw [USG6000V-v-gateway-ssl_vgw] interface GigabitEthernet 1/0/0 [USG6000V-v-gateway-ssl_vgw] ssl policy ssl_policy1 [USG6000V-v-gateway-ssl_vgw] quit # 配置 SSL 策略 [USG6000V] ssl policy ssl_policy1 [USG6000V-ssl-policy-ssl_policy1] server-certificate default [USG6000V-ssl-policy-ssl_policy1] quit # 配置用户和资源授权 [USG6000V] aaa [USG6000V-aaa] manager-user testuser [USG6000V-aaa-manager-user-testuser] password cipher UserPass123 [USG6000V-aaa-manager-user-testuser] service-type ssl-vpn [USG6000V-aaa-manager-user-testuser] quit [USG6000V-aaa] quit # 配置网络扩展资源 [USG6000V] v-gateway ssl_vgw [USG6000V-v-gateway-ssl_vgw] network-extension [USG6000V-v-gateway-ssl_vgw-network-extension] resource 192.168.10.0 24 [USG6000V-v-gateway-ssl_vgw-network-extension] quitservice-type ssl-vpn指定用户只能用于 SSL 接入,network-extension下的 resource 定义用户可以访问的内网网段。参数上,server-certificate default用设备自签证书,生产环境建议换成 CA 签发的证书,否则浏览器会报证书错误。资源授权粒度要按最小权限原则,财务用户只给财务网段,不要图省事给 0.0.0.0/0。
4. 双机热备与故障自动切换:别等主设备挂了才发现备机没同步
4.1 双机热备的两种模式与心跳线要求
双机热备分主备模式和负载分担模式。主备模式下备机平时不转发流量,只同步会话和配置,主设备故障时备机接管。负载分担模式两台都转发,性能翻倍但配置复杂度高,出问题时排查难度也大。中小团队建议先用主备模式,稳定后再考虑负载分担。
心跳线是双机热备的生命线,必须用独立的物理接口直连,不要和业务流量共用链路。心跳线断了,两台设备都认为对方挂了,会出现双主(split-brain),IP 冲突、会话错乱全来了。心跳线建议用两根,一根电口一根光口,走不同物理路径。华为防火墙的 HRP(Hot Standby Routing Protocol)配置里,hrp interface指定心跳接口,hrp track监控上行链路。
4.2 HRP 配置与切换验证
# 主设备配置 [USG6000V] hrp enable [USG6000V] hrp interface GigabitEthernet 1/0/3 remote 192.168.254.2 [USG6000V] hrp track interface GigabitEthernet 1/0/0 [USG6000V] hrp auto-sync config [USG6000V] hrp auto-sync connection-status # 备设备配置 [USG6000V] hrp enable [USG6000V] hrp interface GigabitEthernet 1/0/3 remote 192.168.254.1 [USG6000V] hrp standby-devicehrp interface指定心跳接口和对端地址,hrp track interface监控上行口,上行口 down 时触发切换。hrp auto-sync config让备机自动同步配置,hrp auto-sync connection-status同步会话表,这两条必须开,否则切换后已建立的连接全部断开。备机上的hrp standby-device标记自己为备机,不配这条两台会抢主。
验证切换用display hrp state看主备状态,手动切换用hrp switch active。切换后立刻检查display session table会话是否同步过来,如果会话表为空,说明auto-sync connection-status没生效。常见坑是心跳接口的 MTU 不一致,导致大包同步失败,配置里加hrp interface ... mtu 1500显式指定。
4.3 IPS 与 WAF 在故障场景下的自动切换原理
IPS 和 WAF 的自动切换依赖 bypass 机制。串接在链路中的 IPS 如果挂了,流量必须能绕过它,否则整个网络中断。常见做法是 IPS 配 bypass 光口或电口模块,设备断电或进程崩溃时物理直通。WAF 通常部署在旁路,通过流量镜像检测,发现攻击后联动防火墙封禁 IP,这种模式下 WAF 故障不影响业务转发,但检测能力会暂时缺失。
防火墙双机热备和 IPS/WAF 的联动要注意切换顺序:防火墙先切换,IPS 后切换,否则会出现流量路径和检测策略不一致。实际运维中,我一般把 IPS 的 bypass 对和防火墙的 HRP 心跳分开监控,任何一路异常都触发告警,不要等业务断了才发现。
5. 加固方案避坑与排查:那些回滚过才记住的事
5.1 开启防火墙后 ping 不通
现象:策略配了 permit,区域也绑了,内网还是 ping 不通外网。原因通常是漏了service-manage ping permit,或者安全策略里没放行 ICMP 协议。华为防火墙默认不放行 ICMP,即使源目区域和地址都匹配,协议不匹配照样拒绝。解决:在安全策略里加service icmp,或者临时用service-manage ping permit在接口上放行。注意后者只对到达防火墙本身的 ping 生效,穿越流量还是要靠安全策略。
5.2 双机热备切换后业务中断
现象:主设备断电,备机接管,但已建立的数据库连接全部断开。原因:hrp auto-sync connection-status没开,或者心跳线带宽不够导致会话表同步延迟。解决:确认两条 auto-sync 都开启,心跳线用千兆以上接口,会话表超过 10 万条时考虑升级设备内存。切换后如果只有新连接能通,老连接全断,基本就是会话同步没生效。
5.3 IPSEC 隧道频繁重连
现象:隧道建立后每隔几分钟断开重连,日志显示“phase 2 rekey”。原因:两端 IPSEC 提议里的生存时间(lifetime)不一致,或者一端配了 PFS(完美前向保密)另一端没配。解决:统一两端 lifetime 为 3600 秒,PFS 要么都开要么都关。如果一端是华为一端是其他厂商设备,DH group 必须显式指定,不能依赖默认值。
5.4 SSL 接入用户无法访问内网资源
现象:用户能登录 SSL 门户,但打不开内网 Web。原因:资源授权网段写错,或者内网服务器没有回程路由到 SSL 地址池。解决:检查network-extension下的 resource 是否包含目标网段,然后在核心交换机上加一条到 SSL 地址池的静态路由。SSL 地址池默认是 172.16.x.x 段,如果内网也有 172.16 网段,会冲突,配置时改地址池。
5.5 防火墙 Web 登录打不开
现象:eNSP 里配完接口 IP,浏览器访问 https://192.168.1.1 无响应。原因:service-manage https permit没配,或者接口没划入安全区域。解决:确认接口配置里有service-manage https permit,并且接口已add interface到某个 zone。如果用的是 USG6000V 镜像,还要确认虚拟网卡桥接正确,eNSP 的云设备绑定物理网卡后,主机才能访问。
6. 加固效果的验证方法与一个长期习惯
方案配完不算完,得有一套验证方法证明它真的在起作用。我一般分三层验证:第一层是连通性,用 ping 和 traceroute 确认区域间该通的通、该断的断;第二层是策略命中,用display security-policy rule all看每条规则的命中计数,计数为 0 的规则要么是冗余要么是配错了;第三层是攻击模拟,用一台测试机跑端口扫描和简单 SQL 注入,确认 IPS 和 WAF 能告警并阻断。
验证 IPSEC 隧道质量,除了看 SA 状态,还要跑一段持续流量测吞吐和延迟。用 iperf3 在两端的业务网段各起一个服务端和客户端,跑 60 秒 TCP 流,对比开启 IPSEC 前后的带宽差异。如果带宽掉超过 40%,检查加密算法是不是用了软件加密,换成支持硬件加速的 AES-NI 或者换设备。
SSL 接入的验证重点是并发和权限。用脚本模拟 50 个用户同时登录,看设备 CPU 和内存是否飙升。权限验证用不同用户组登录,确认财务用户访问不了研发网段。这一步很多人跳过,结果上线后发现越权访问,再改授权又要重新走变更流程。
最后说一个我坚持了多年的习惯:每次变更前,把当前配置用display current-configuration导出备份,命名带上日期和变更内容。变更后立刻做一次回滚演练,确认备份配置能恢复。网络安全加固最怕的不是配错,而是配错了不知道怎么退回去。这个习惯帮我省过至少三次通宵。希望帮到你。
本文还有配套的精品资源,点击获取