简介:迪普防火墙安装调试步骤借鉴文档面向网络工程师、系统运维人员及防火墙初学者,旨在帮助读者系统掌握迪普防火墙从初始配置到安全策略启用的完整流程。文档以实际调试为主线,详细覆盖VLAN划分与接口IP设定、安全域规划、静态路由配置、DHCP服务搭建、源NAT内网访问外网、目的NAT端口映射及包过滤策略引用等核心环节,并针对地址映射占用80端口的情况给出关闭设备HTTP管理端口的操作建议,可有效降低上手难度,减少排错时间。资源包整体为单个PDF文件,大小约1.2MB,内容精炼且步骤明确,配有操作图示说明,适合在设备调试时随查随用。目前已有243人浏览学习,对于正在部署或维护迪普防火墙的读者具有直接的参考价值。
1. 迪普防火墙安装调试:先看懂这份“借鉴”文档值在哪
拿到一份《迪普防火墙安装调试步骤借鉴.pdf》,多数人是当操作手册来翻的。其实这类文档的价值不在步骤本身——官方手册比它全——而在写这份记录的人把“先做什么、后做什么、哪里会卡住”按实战顺序重排了一遍。给第一次接触迪普防火墙的网络工程师和运维人员,这份借鉴文档最有用的部分是它隐含的开局顺序:先确认设备状态,再打通链路,最后才碰策略和地址转换。顺序错了,后面全是返工。这篇笔记就按这个顺序拆开讲,把每一步的配置命令、参数依据和常见问题都落到能直接照着敲的程度,让没摸过迪普设备的人也能独立完成一次安装调试。
2. 开局三步准备:确认固件版本、串口登录、把IP台账先落纸
2.1 新设备第一件事不是插网线,而是用Console线
迪普防火墙出厂时没有预置任何可用的管理地址,Web管理界面也是默认关闭的。第一次通电后直接插网线找不到设备入口,这是新手下意识踩的第一个坑。常见做法是用设备自带的Console线连接电脑串口,在命令行里完成初始化和管理服务启用。
选串口而不是网口的原因很简单:Console口是设备上唯一一个不依赖IP配置的本地通道。无论设备软件版本是否异常、配置是否被清空,只要引导系统能起来,串口就有输出。开局阶段所有“连不上设备”的问题,用串口都能绕过去。这是我调试迪普设备时固定的第一步。
串口参数有固定标准,不会因设备型号变化:
| 参数项 | 取值 |
|---|---|
| 波特率 | 115200(老版本或部分低端型号为9600) |
| 数据位 | 8 |
| 停止位 | 1 |
| 校验位 | None |
| 流控 | 无 |
用Xshell或SecureCRT这类工具新建串口会话时,把上面的参数填进去。连不上时先别怀疑线材,先把波特率从115200切到9600试一次。迪普不同产品的默认波特率确实存在不一致,这是硬件版本差异,不是配置问题。
2.2 串口登录的最小操作序列
串口连接后通电,设备开始启动,终端窗口会滚动输出启动日志。等出现登录提示后,用默认账号登录。迪普设备的默认账号一般是admin,默认密码视版本而定,新设备首次登录部分版本会强制修改初始密码。登录后不要急着配业务,先做三件事:看版本、改密码、开Web管理通道。
# 登录后先确认设备软件版本和启动加载的配置文件 display version display startup # 修改admin账号的登录密码 local-user admin password # 按提示输入新密码并确认 # 启用Web管理服务,方便后续用图形界面完成策略配置 undo web-manager disable ip https enable # 部分版本用 web-manager enable 开启 # 配置完成后保存,防止重启丢失 save force这里命令是迪普通用CLI风格,不同软件版本对Web管理服务的开启命令词略有差异,执行前可以用“web-manager ?”或直接敲问号查看可用命令。display version拿到的是设备型号和软件版本号,后续查手册、找命令差异都要以这个版本号为准。save force是强制保存配置,不执行这条命令,前面所有修改在重启后都会丢失,这是最容易被忽略的一步。
2.3 开局信息登记表:IP台账决定后面少返工
串口里改完密码、开启Web管理后,下一步不是急着接网线,而是把网络规划填进一张表。硬件防火墙开局最怕的就是边配边想,配到NAT时才发现内网网段规划有冲突。
我一般会在开局前准备一张表格,字段固定如下:
| 项目 | 填写内容 |
|---|---|
| 设备管理地址 | 分配给防火墙自身的IP,独立于业务网段 |
| 内网接口IP | 对接核心交换机或接入交换机的地址 |
| 外网接口IP | 运营商分配的固定地址或动态获取方式 |
| 默认网关 | 外网侧上一跳路由器的互联地址 |
| 待发布服务器IP | 需要对外提供服务的服务器内网地址 |
| NTP服务器 | 用于设备时间同步,保障日志和证书验证准确 |
这张表的价值在处理跨团队协作时特别明显。很多开局现场,内网接口IP是网络组定的,外网地址是运营商给的,服务器IP是业务组分配的,三方各拿各的。没有一张统一的台账,配置到一半发现内网地址和服务器网段重叠,整个策略组全部推倒重来。把表填清楚再动设备,耗时不超过五分钟,省掉的是后面几小时的排错成本。
3. 接口与安全区域:先把链路层打通,再谈防火墙策略
3.1 安全区域模型:为什么迪普默认拒绝所有跨区域流量
迪普防火墙采用安全区域模型。接口必须归属到某个安全区域,区域之间默认拒绝所有流量,同一区域内部的流量默认放行。这个模型和传统路由器的区别是很多新手翻车的地方:给接口配上IP、路由也写了,ping不通,查了一圈发现是接口没有加入任何区域,流量直接被静默丢弃。
区域划分常见的做法是把内网接口放进trust区域,外网接口放进untrust区域,服务器接口放进隔离区(有的版本叫DMZ,中文界面叫隔离区)。一个接口只能属于一个区域,但一个区域可以包含多个接口。把接口归入区域的目的不只是安全隔离,更关键的是策略规则可以按区域批量匹配,不需要逐IP写规则。比如“允许trust区域访问untrust区域”一条规则就覆盖了整个内网到外网的流量。
3.2 配置接口地址:双工模式和协商问题别忽略
接口地址配置本身很简单,问题往往出在物理层。光模块接口和电口在接入前要确认协商模式,强制100M全双工的交换机和自协商的防火墙对接,丢包率会高到让人误判是策略问题。
下面是配置内网和外网接口IP的常用命令序列:
# 进入系统视图 system-view # 配置内网接口,设备面板上一般是GigabitEthernet1/0/3这种编号 interface GigabitEthernet1/0/3 description to-core-switch ip address 192.168.10.254 255.255.255.0 quit # 配置外网接口,编号以实际面板为准 interface GigabitEthernet1/0/0 description to-isp-router ip address 100.64.20.10 255.255.255.252 quit # 将接口加入安全区域,trust对应内网,untrust对应外网 firewall zone trust add interface GigabitEthernet1/0/3 quit firewall zone untrust add interface GigabitEthernet1/0/0 quit接口编号要以设备面板丝印为准,不同型号的端口排列差异很大。description字段写清楚对端设备,后期维护时display interface能看到端口用途,否则半年后回来看配置,没人记得这个口接的是什么。防火墙的接口IP地址通常是内网侧的网关地址,外网侧则是运营商分配的互联地址,掩码按对端给的填,不要自己改。
3.3 默认路由:外网通了之后才有资格谈策略
接口配置完成后,立刻配置默认路由。防火墙作为三层设备,默认流量出口必须靠路由决定,没有默认路由,即使安全策略全部放行,内网访问互联网的报文也会在路由查询阶段被丢弃。
# 配置默认路由,指向运营商或上一跳路由器 ip route-static 0.0.0.0 0.0.0.0 100.64.20.9 # 验证接口状态和路由表 display ip interface brief display ip route-table默认路由的下一跳要写运营商互联地址,不是外网接口自己的地址。这个低级错误会造成路由黑洞:接口状态UP,报文进来后查路由发现下一跳不可达,全部丢弃。display ip route-table看到有默认路由还不够,要确认下一跳不是本机接口地址。
接口和路由完成后,用ping测试对端网关,通了再进入策略配置阶段。链路不通时不要碰策略,否则会陷入“明明放行了还是不通”的假象里,白白浪费时间。物理层和网络层的问题要在策略层之前全部排干净。
4. 安全策略与NAT:让内网能出去,让服务器能进来
4.1 NAT的两类用途要分开理解
迪普防火墙的地址转换分成两类,开局时务必区分清楚。第一类是源地址转换,解决的是内网私网地址访问外网时的源地址替换问题。第二类是目的地址转换,解决的是外网用户访问内网服务器时的地址映射问题,也就是常说的端口映射。
两类转换在迪普设备上是独立的配置对象,且都必须配合安全策略才能生效。很多部署失败的案例,追根溯源都是把NAT当成了安全策略的替代品,配了映射却忘记放行,就会发现外网始终访问不了内网服务器。
4.2 配置源NAT:内网访问互联网的最小策略组
内网用户上网需要同时满足两个条件:路由可达、策略放行。源NAT做的是把内网的私网地址转换成防火墙外网接口的地址,让回程报文能正确路由。以下是出网场景的常用配置:
# 配置源NAT,将内网网段动态转换为出接口地址 nat source-network 192.168.10.0 255.255.255.0 interface GigabitEthernet1/0/0 # 配置安全策略,放行trust区域访问untrust区域的流量 security-policy ip rule name lan-to-internet source-zone trust destination-zone untrust action permit源NAT命令不同版本写法有差异,有的是在接口视图下配置,有的是在NAT策略视图下配置,核心参数都是“转换哪个网段”和“转换到哪个出接口”。内网用户访问外网,安全策略关注的是区域而不是具体IP,所以一条trust到untrust的规则就覆盖了所有内网终端。这里的NAT规则不需要指定具体端口,所有出网流量都走这条转换规则。
4.3 配置端口映射:发布一台服务器要同时碰三处
外网用户要访问内网的Web服务器,光做目的地址转换是不够的。数据流程是这样的:外网用户访问防火墙外网接口的公共地址和端口,防火墙把报文转给内网服务器,同时应用安全策略放行这条流量。这三层缺一不可,其中任何一处没配到位,访问都会失败。
# 配置目的NAT,将外网接口的8888端口映射到内网Web服务器的80端口 nat server profile web-server protocol tcp external-port 8888 internal-ip 192.168.10.10 internal-port 80 # 配置安全策略,放行untrust区域访问trust区域服务器的流量 security-policy ip rule name internet-to-web-server source-zone untrust destination-zone trust destination-ip 192.168.10.10 action permit映射里的external-port是公网用户访问时输入的端口号,internal-ip和internal-port是服务器真实的地址和服务端口。external-port和internal-port可以不一致,这是常规做法,避免直接暴露标准端口。安全策略的destination-ip要写服务器内网地址,而不是防火墙外网接口地址,因为报文在NAT转换后已经变成了内网地址。
4.4 NAT和策略的调试顺序
配置完成后,验证顺序是先确认NAT映射生效,再检查策略命中。迪普设备里查看会话的命令能直接看到转换前后的地址对,这是最高效的判断手段。
# 查看NAT会话 display nat session # 查看防火墙会话表 display firewall session table会话表里能看到报文的原始地址、转换后的地址以及端口信息。如果会话表里只有外网IP访问外网接口的记录,没有内网服务器地址的记录,说明NAT没生效;如果会话表里能看到内网服务器IP,但外网访问仍然失败,那就是安全策略阻拦。这种排查方法比抓包直观得多,开户现场用这两个命令就能定位绝大多数端口映射问题。
5. 安装调试常见问题排查:五条踩过的坑,照着核对一遍
5.1 串口连上后敲键盘没反应
现象:SecureCRT会话已经连接,终端窗口能看到设备启动日志,但登录提示符出现后敲键盘完全无响应。
原因:串口会话的流控设置被勾选了。Xshell和SecureCRT新建会话时,默认的流控选项有时候是打开的,而迪普设备的Console口不支持硬件流控,导致数据发送被阻塞。
解决:把串口会话属性里的流控改成无,重新连接一次即可。这台设备的Console口对RTS/CTS信号不敏感,流控开启后设备能发数据给电脑,但电脑发不出去,表现就是能看到输出、无法输入。
5.2 Web管理页面打开后一直提示证书错误或打不开
现象:浏览器访问迪普防火墙的Web管理地址,提示证书无效,页面加载不出来或者显示不安全。强行走过去之后,部分浏览器版本直接拦截页面。
原因:设备出厂自带的Web管理证书是自签名的,浏览器不认,属于正常现象。另一个常见原因是管理地址网段和电脑不在同一网段,但用户以为连上了设备,实际是访问了某个不存在的地址。
解决:临时改用HTTP方式或把地址加入浏览器安全例外,这是证书信任问题,不属于设备故障。管理地址不通时,先确认电脑网卡IP和设备管理地址在同一网段,再用ping确认连通性,不要盯着浏览器报错猜原因。
5.3 内网终端能互访,但访问互联网全部超时
现象:内网两台电脑可以互相ping通,但访问互联网全部超时。防火墙上的接口状态显示UP,默认路由配置也看不出问题。
原因:需要按顺序排查接口是否加入了安全区域。接口没有加入区域时,流量进到防火墙后无法匹配区域属性,策略匹配直接失败,报文被丢弃。迪普的策略规则强依赖区域,接口无归属等同于黑洞。
解决:用display zone命令查看区域和接口的对应关系,确认内网接口在trust里,外网接口在untrust里。分配区域后重新测试,这条问题就消失了。
5.4 外网访问内网服务器的端口映射始终不通
现象:NAT服务器映射配置完成,安全策略也放行了,但外网用户访问端口就是打不开。从防火墙内网侧访问服务器地址和端口完全正常。
原因:策略的destination-ip写错了。常见错误是把目的地址写成了防火墙外网接口的公网地址,而转换后的报文目的地址其实已经是服务器内网IP,策略匹配不到真实目的,流量被丢弃。
解决:把安全策略里的destination-ip改成服务器的内网地址。排查时用display firewall session table查看会话表,确认转换后的目的地址是否为服务器内网IP,再对照策略的匹配条件,一眼就能看出问题。
5.5 所有配置完成后重启设备,配置全部丢失
现象:设备配置好了,运行正常,结果一重启回到出厂状态,所有接口、路由、策略全没了。
原因:配置没有保存。CLI下修改配置后,设备运行配置和启动配置是两份,只改运行配置不执行save命令,重启后运行配置清空,加载的是上一次保存的启动配置。
解决:所有配置操作完成后,执行save force命令,确认回显提示配置保存成功。这是开局流程里最容易遗漏的一步,我的习惯是把save force绑定到每条配置命令的后半段,配完一个模块就保存一次。
6. 收尾验证与后继维护:用五条命令证明配置是好的,把后悔药提前备好
安装调试的最后一步不是把线收好走人,而是做一轮系统验证,把设备的运行证据留下来。我每次开局收尾都固定跑五条命令,按顺序把结果截图存档:
# 验证接口、区域、路由、会话、配置保存五件事 display ip interface brief display firewall zone display ip route-table display firewall session table display saved-configuration前面四条命令验证的是配置是否按预期运行,display saved-configuration确认的是这份配置已经进入启动文件,重启不会丢。会话表里能看到真实的业务流量在流转,比任何ping都更能证明业务是通的。所有验证完成后,把配置导出一份存到本地,文件名带设备和日期,比如“FW-核心-20250520.cfg”,这样后续任何变更都有回退基准。
开局完成只是设备生命周期的开始。我自己的习惯是每次变更前先导出配置备份,变更完成后再导出一次,两份文件对比就能看清楚改了什么。迪普设备支持在Web界面直接导出配置文件,也可以用CLI的display current-configuration重定向保存。配置备份这种操作不需要技巧,但能救命。遇到升级失败或者策略改崩了,直接从备份恢复,不用在现场重新敲一遍全部配置,这种寻后悔药的做法,吃过一次亏的人都会主动做。
设备上架后还有一个容易被忽略的收尾动作:把默认的路由器管理密码和SNMP团体字都改掉,关闭不用的Web管理端口,限制管理地址只允许内网网段来源。防火墙是安全设备,如果自己连管理入口都裸奔,那部署得再完整都是白搭。迪普设备的管理服务默认配置通常是全开放的,开局之后顺手收紧一下管理入口,这是安装调试的收尾步骤,也是运维的起点。
配置恢复出厂前要确认现场是否有业务在跑,生产设备上restore factory-default要谨慎,恢复完就是一台全新设备,所有配置和审计日志都会清空。在没做配置备份的情况下不要碰这条命令。希望这篇笔记能帮你少走几趟弯路,开局顺利。
本文还有配套的精品资源,点击获取