适用场景
防火墙配置的核心是「先分域、再定对象、后写策略」。域分不清,策略就会写得又长又乱;对象组不用,后面加一台服务器要改十几条策略。本文用真实现场配置说明这条主线。
配置步骤(源 NAT 与地址池配置)
# 1) NAT 地址池
nat address-group OUT-POOL
address 100.64.30.10 100.64.30.14
# 2) 源 NAT 策略(内网访问互联网)
# security-policy 或 nat policy 中引用地址池
# rule name snat-internet
# source-zone Trust
# destination-zone Untrust
# source-address net-internal
# action source-nat address-group OUT-POOL
# 3) 内网互访不做 NAT(放在 NAT 策略之前例外)
# rule name no-nat-internal
# source-address net-internal
# destination-address net-internal
# action no-nat
# 4) 查看会话与 NAT 记录
display session table ipv4 | include '10.20.10.'
关键参数与建议
- 安全域:至少 Trust / Untrust / DMZ,按实际加管理域与专线域
- 地址对象组:把网段、服务器、地址池定义成对象,策略引用对象而不是裸 IP
- 源 NAT:内网访问互联网用源 NAT(地址池或接口地址),注意地址池容量与端口耗尽
- NAT 例外:内网互访、专线互访不要做 NAT,避免日志与审计失真
- 策略顺序:具体策略在前、宽松策略在后,禁止默认全放通
- 会话与日志:开启会话日志与 NAT 日志,便于溯源与排障
- 策略路由:需要按来源选出口时用 PBR,注意与 NAT 的先后关系
- 回退:变更前导出配置,保留可回退版本
容易踩的坑
- 内网互访也走了 NAT,日志里全是公网地址,审计失真
- 地址池只有 1 个地址,并发高时端口耗尽,新连接被拒
- NAT 与策略路由顺序错,流量绕行或直接被丢
- 专线互访没做例外,对端看不到真实源 IP
- 没开 NAT 日志,出现纠纷无法溯源
- 地址池变更只改了策略没改 DNS/白名单,对端拒绝
验证与巡检
display session table ipv4 | include '10.20.'
# 目标:内网互访会话显示真实内网地址;出网会话显示 NAT 后地址
# 端口耗尽观察:地址池使用率与新建连接失败计数
- 巡检:NAT 例外规则、地址池使用率 < 70%、会话日志可用、NAT 记录可查
小结
防火墙验收:域间访问按策略可达/不可达、NAT 后外网可访问业务、日志能查到会话与 NAT 记录,且无「全放通」策略残留。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。