适用场景

绿盟(NSFOCUS)NF 系列多用于等保合规场景,配置思路与主流防火墙一致:先分区、再路由、后策略、最后审计。差别在各型号 Web 菜单与命令行细节。

配置步骤(日志上送与等保对接)

# 1) 时间同步:管理 - 时间,指向内网 NTP
# 2) 日志:日志 - syslog 服务器,填平台地址与端口(UDP 514)
# 3) 级别:会话/策略/NAT/登录/管理操作都要上送
# 4) 平台侧确认接收,并按等保要求留存 ≥6 个月

关键参数与建议

  • 先定安全域与接口三层地址,再写路由,最后才是策略;顺序反了会写出看似放通却不生效的规则
  • 默认拒绝、白名单放通;策略要写注释与工单号,否则半年后没人敢动
  • NAT 分源 NAT 与目的 NAT:服务器发布用目的 NAT,内网上网用源 NAT
  • 双机热备要同时检查会话同步与链路检测,别只看主备都在线
  • 日志上送 syslog 并开启时间同步,等保检查要看 6 个月以上的日志

容易踩的坑

  • 只留本地日志,覆盖或重启后无法回溯
  • 日志时间与平台差 8 小时,追溯时全对不上
  • 上送全部会话日志把带宽与存储打满,反而丢日志

验证与巡检

# 平台侧按设备 IP 检索最近 1 小时,抽查 3 条与设备侧一致
  • 巡检:每日抽查一条会话日志一致、留存周期满足要求

小结

排障顺序与其他防火墙同源:先看接口 up、再看路由与会话、再看策略命中计数,最后抓包。把策略命中计数当日常巡检项,能省大量扯皮。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。