适用场景

防火墙配置的核心是「先分域、再定对象、后写策略」。域分不清,策略就会写得又长又乱;对象组不用,后面加一台服务器要改十几条策略。本文用真实现场配置说明这条主线。

配置步骤(源 NAT 与地址池配置)

# 1) NAT 地址池
nat address-group OUT-POOL
 address 100.64.30.10 100.64.30.14

# 2) 源 NAT 策略(内网访问互联网)
# security-policy 或 nat policy 中引用地址池
#  rule name snat-internet
#   source-zone Trust
#   destination-zone Untrust
#   source-address net-internal
#   action source-nat address-group OUT-POOL

# 3) 内网互访不做 NAT(放在 NAT 策略之前例外)
#  rule name no-nat-internal
#   source-address net-internal
#   destination-address net-internal
#   action no-nat

# 4) 查看会话与 NAT 记录
display session table ipv4 | include '10.20.10.'

关键参数与建议

  • 安全域:至少 Trust / Untrust / DMZ,按实际加管理域与专线域
  • 地址对象组:把网段、服务器、地址池定义成对象,策略引用对象而不是裸 IP
  • 源 NAT:内网访问互联网用源 NAT(地址池或接口地址),注意地址池容量与端口耗尽
  • NAT 例外:内网互访、专线互访不要做 NAT,避免日志与审计失真
  • 策略顺序:具体策略在前、宽松策略在后,禁止默认全放通
  • 会话与日志:开启会话日志与 NAT 日志,便于溯源与排障
  • 策略路由:需要按来源选出口时用 PBR,注意与 NAT 的先后关系
  • 回退:变更前导出配置,保留可回退版本

容易踩的坑

  • 内网互访也走了 NAT,日志里全是公网地址,审计失真
  • 地址池只有 1 个地址,并发高时端口耗尽,新连接被拒
  • NAT 与策略路由顺序错,流量绕行或直接被丢
  • 专线互访没做例外,对端看不到真实源 IP
  • 没开 NAT 日志,出现纠纷无法溯源
  • 地址池变更只改了策略没改 DNS/白名单,对端拒绝

验证与巡检

display session table ipv4 | include '10.20.'
# 目标:内网互访会话显示真实内网地址;出网会话显示 NAT 后地址

# 端口耗尽观察:地址池使用率与新建连接失败计数
  • 巡检:NAT 例外规则、地址池使用率 < 70%、会话日志可用、NAT 记录可查

小结

防火墙验收:域间访问按策略可达/不可达、NAT 后外网可访问业务、日志能查到会话与 NAT 记录,且无「全放通」策略残留。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。