适用场景
天融信在政企与行业客户覆盖广,防火墙守边界、堡垒机管内部操作。两者配合,才能既防外又控内。
配置步骤(防火墙策略与 NAT)
# 1) 网络 - 接口/区域:地址与安全域
# 2) 网络 - 路由:默认 + 回程
# 3) 安全 - 访问控制:源/目的/服务按需放通
# 4) 安全 - NAT:源 NAT 出公网、目的 NAT 发布服务
关键参数与建议
- 防火墙:分区-路由-策略-NAT 四步走,策略默认拒绝
- 堡垒机:先把资产与账号托管进来,再配权限,最后开审计
- 账号托管(含定期改密)是堡垒机价值核心,否则无法证明密码可控
- 高危命令(删除、格式化、关机)用命令控制做二次审批
- 审计录屏与命令日志保留 ≥6 个月,便于事后追责
容易踩的坑
- 安全域与策略对象命名混乱,半年后没人看得懂
- 只配 NAT 未配策略,业务不通
- 变更不留记录,出问题无法回滚
验证与巡检
# 验证:策略命中、会话表、外部实测
- 巡检:策略与业务对应关系文档化、变更记录可追溯
小结
堡垒机项目的成败在资产与账号梳理阶段,不在设备配置本身。资产不全、账号不托管,运维人员就会绕过堡垒机直连。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。