适用场景

华为 USG6000 属于 VRP 体系的安全设备,命令行与交换机同源,但多了安全域与策略两层概念,理解这两层就抓住了重点。

配置步骤(源 NAT 与目的 NAT)

# 内网出公网(源 NAT)
nat-policy
 rule name snat_out
  source-zone trust
  destination-zone untrust
  action source-nat easy-ip
# 发布内网服务器(目的 NAT)
nat server web_server protocol tcp global 202.x.x.x 443 inside 10.0.0.20 443

关键参数与建议

  • 接口必须划入安全域(Local/Trust/Untrust/DMZ),否则策略无法生效
  • 策略按源域到目的域匹配,默认拒绝;管理面也要单独放通
  • NAT 分源 NAT 与目的 NAT,服务器发布用目的 NAT
  • 远程管理用 HTTPS/SSH,Telnet 建议关闭;管理来源用 ACL 限制
  • 双机热备(HRP)要同步会话与配置,并单独规划心跳链路

容易踩的坑

  • 只配 NAT 没写策略:两者是独立逻辑,缺一不可
  • 目的 NAT 内网端口与公网端口不一致时写错参数
  • 源 NAT 使用地址池但未规划回程路由,部分客户端偶发不通

验证与巡检

display nat-policy rule all
display nat server all
display nat session | head
  • 巡检:NAT 会话可查、外部实测可达、策略命中正常

小结

排障三板斧:display firewall session table 看会话、display security-policy rule all 看策略命中、display nat session 看地址转换。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。