适用场景

奇安信产品线较宽(网络、终端、日志、态势),集成项目常见墙+终端+日志三件套。配置重点在于统一策略与统一日志。

配置步骤(防火墙策略与 NAT)

# 1) 网络 - 接口:地址与可管理协议
# 2) 网络 - 区域:划入 LAN/WAN/DMZ
# 3) 网络 - 路由:默认 + 回程
# 4) 策略 - 安全策略:源/目的/服务,先紧后松
# 5) 策略 - NAT:源 NAT(上网)、目的 NAT(发布)

关键参数与建议

  • 防火墙先分区、再路由、后策略;管理面单独限制来源
  • 终端管理(天擎)先定组织架构与分组,再下发策略,避免一套策略打天下
  • 日志审计对接:确认设备侧日志格式与平台解析模板匹配
  • 统一时间源,所有设备与平台时间一致
  • 策略变更走审批与记录,等保检查看的就是变更记录

容易踩的坑

  • 策略写 any-any 图省事,等保检查不合格
  • 发布服务只写 NAT 未放通策略,外部访问失败
  • 管理接口开在公网侧且未限源

验证与巡检

# 验证:策略命中、会话表、外部实测可达
  • 巡检:策略注释、无效策略清理、管理来源限制

小结

安全产品的价值一半在配置、一半在运营。建议每周固定看三件事:告警 Top、未闭环事件、临时策略清单。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。