适用场景
奇安信产品线较宽(网络、终端、日志、态势),集成项目常见墙+终端+日志三件套。配置重点在于统一策略与统一日志。
配置步骤(防火墙策略与 NAT)
# 1) 网络 - 接口:地址与可管理协议
# 2) 网络 - 区域:划入 LAN/WAN/DMZ
# 3) 网络 - 路由:默认 + 回程
# 4) 策略 - 安全策略:源/目的/服务,先紧后松
# 5) 策略 - NAT:源 NAT(上网)、目的 NAT(发布)
关键参数与建议
- 防火墙先分区、再路由、后策略;管理面单独限制来源
- 终端管理(天擎)先定组织架构与分组,再下发策略,避免一套策略打天下
- 日志审计对接:确认设备侧日志格式与平台解析模板匹配
- 统一时间源,所有设备与平台时间一致
- 策略变更走审批与记录,等保检查看的就是变更记录
容易踩的坑
- 策略写 any-any 图省事,等保检查不合格
- 发布服务只写 NAT 未放通策略,外部访问失败
- 管理接口开在公网侧且未限源
验证与巡检
# 验证:策略命中、会话表、外部实测可达
- 巡检:策略注释、无效策略清理、管理来源限制
小结
安全产品的价值一半在配置、一半在运营。建议每周固定看三件事:告警 Top、未闭环事件、临时策略清单。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。