尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

东软防火墙配置指南:从串口初始化到NAT访问策略落地

发布时间:2026/9/29 5:00:57

资讯中心
01
ARTICLE

东软防火墙配置指南:从串口初始化到NAT访问策略落地

东软防火墙配置指南:从串口初始化到NAT访问策略落地
简介面向网络管理员与安全运维人员的东软防火墙配置文档系统梳理NetEye防火墙从初始化到上线运行的完整操作流程。文档以命令行交互方式详细记录了初始化设备、设置主机名与系统时间、选择中英文语言、更改root默认口令、创建Web/Telnet/SSH登录的管理员账号、选用WebUI或CLI配置模式以及为eth0等物理接口配置IP地址与缺省路由等关键步骤。在此基础上进一步延伸至用户权限管理、接口二层改三层模式、安全域Inside/Outside规划、静态路由、IP地址对象与自定义服务如保信业务、电量采集业务的定义以及NAT地址映射和访问策略的配置方法覆盖日常运维中防火墙策略调优的核心环节。包内为单个doc文档共2.52MB适合作为东软防火墙初始化部署与后续配置操作的速查手册。已有419人学习下载尤其适合电力等行业项目中首次接触东软防火墙的运维人员参考。1. 东软防火墙配置过程从串口线到访问策略的完整落地路径提到东软防火墙配置很多第一次上手的工程师容易把注意力放在Web界面里觉得点几个菜单就能把策略配上。实际做完一轮设备上线就会明白真正决定成败的恰恰是开头那根串口线和服务对象的规划。这份配置文档覆盖了从初始化设备、添加管理员、接口与安全域到路由、对象、NAT映射与访问策略的完整路径适合正在做电力行业项目交付的集成商、售后工程师以及准备接手NetEye设备日常维护的甲方网管。按这个流程走一遍一台出厂状态的东软防火墙就能变成可落业务的边界设备跳过去哪一步后面大概率要回头翻工。2. 初始化设备在 LILO 五秒窗口把五项参数一次答对东软NetEye防火墙底层是嵌入式Linux系统设备上电后由LILO引导。这一步和熟悉的路由器初始化完全不同不是简单的console登录而是要在引导提示的几秒内选择进入首次配置模式然后通过一串问答把主机名、时间、语言、密码和管理口IP一次答完。答错可以重来但如果不知道每个问题背后的含义后面登录WebUI时会反复卡壳。2.1 串口连接与参数选择为什么必须用反接 null-modem 线初始化要用超级终端现在Windows上就是自带的“终端”或第三方串口工具通过串口控制台连接线缆是RJ-45 null-modem反接线不是平时那种普通直通网线。厂家资料里写null-modem实际就是线序交叉那根线一头接设备console口一头接笔记本的USB转串口接口。串口参数按通用标准设置波特率9600 数据位8 校验位None 停止位1 流控None其中最容易踩的是流控不少终端工具默认开了RTS/CTS连上后要么完全无输出要么输出乱码。确认参数后打开NetEye设备电源开关控制台会显示LILO引导信息LILO 22.7.11 NetEye_FW_4_2_build_200080.install2 bootmgr Press key 2 to enter BOOTMGR command mode这段提示大约停留5秒。正常情况下按“1”并回车进入首次配置流程按“2”则进入引导管理器命令模式那是后续做系统恢复或者深度排障才用得上的入口日常初始化不需要碰它。从这里的构建号可以读到设备固件版本是NetEye FW 4.2 build 200080如果手头设备版本不同菜单可能略有差异但主流程一致。2.2 初始化问答主机名、系统时间、语言与密码处理串口进入配置流程后就是依次应答几组问题。我按实际项目交付时的输入习惯把一组典型的交互过程整理出来Config the firewall or quit (y/n)(n) y Please input the host name for this system Host name: SZYCZ_FW5 Please set the system time (YYYY-MM-DD HH:MM:SS) system time (2000-01-01 00:00:01): 2012-07-04 10:22:36 Please set system language (1) English (2) Chinese Please input a choice[1-2,q](2) 2主机名建议按站点命名规范来比如“站点缩写设备角色编号”文档里的SZYCZ_FW5就是这么来的。系统时间尽量在初始化时校准到当前时间别图省事沿用默认值——防火墙默认时间显示为2000-01-01如果没改后续日志时间戳、Web证书有效期判断都会跟着乱排查问题时分不清先后顺序。语言选2切换成中文之后Web界面默认就是中文菜单。下面一步是默认密码处理。东软出厂时root的默认密码是neteye系统会询问是否修改Changing default password of root?(y/n)(y): n Old password(6-128): neteye Password(6-128): 新密码 Repeat Password(6-128): 新密码文档示例里直接选了n不修改。我的习惯是初始化时先不改等WebUI能登进去后再改。原因有两个一是控制台问答里改密码没有密码强度提示容易设一个自己都记不住的临时口令二是默认密码neteye在行业里属于公开默认值设备一旦接入网络就必须换掉。所以这不是说不改而是把“改密码”这件事放到Web登录之后的第一动作。如果你所处的管理规范要求初始化阶段就完成口令修改那把y敲下去并输入新密码即可口令长度要求6到128位。2.3 管理员创建与管理通道eth0、默认路由和WebUI入口初始化问答接着让创建管理员账号。文档示例创建了ycz用户并选择Web、Telnet两种登录方式Creating an administrator?(y/n)(y): y Username: ycz Please select a login type (1) Web (2) Telnet (3) SSH (4) SCM Please input a choice[1-4](1): 1,2 Password(6-128): 密码 Repeat Password(6-128): 密码我一般不会把Telnet开给日常管理员因为Telnet是明文传输任何中间设备都能抓到口令。如果设备版本SSH功能稳定优先SSHWeb用于图形管理Telnet仅在串口不可用且需要命令行应急时才开。登录类型选择会绑定到这个管理员账号上后续在WebUI里还能调整。随后系统询问是否允许用WebUI和CLI管理防火墙文档示例选WebUI为y、CLI为n意思是管理入口只放WebUI命令行通道不在设备上启用。再往后是关键的一步——选择初始连接接口并配IP文档用的是eth0加192.168.1.100/255.255.255.0默认网关192.168.1.1Select an interface from the list : (1) eth0 (2) eth1 (3) eth2 (4) eth3 Please input ethernet interface [1-4](1): 1 Please input IP address (192.168.1.100): 192.168.1.100 Please input subnet mask (255.255.255.0): 255.255.255.0 Please input default router to use with selected interface (192.168.1.1): 192.168.1.1 Start SCM Server?(y/n)(n): n Allow managing the firewall by using the SCM Server(y/n)(n): neth0在这里是管理口后续所有Web登录都走这个地址所以规划时尽量选一个运维网段里固定不动的IP不要随便从业务网段里拿地址。最后两个关于SCM Server的问题在没有集中管理平台的情况下都回答n。SCM是东软自己的集中管理协议通道开起来之后会多一条管理面暴露面不需要就别开。初始化完成后笔记本网口改成192.168.1.X网段例如192.168.1.10/24网线接设备eth0口浏览器访问https://192.168.1.100。这里有个细节是https不是http设备WebUI用的是自签名证书浏览器会提示证书不受信任点击继续访问即可。文档生成年代大家习惯用IE现在用Chrome或Edge要选“高级—继续前往”属于正常现象。3. 接口与安全域二层改三层、Inside/Outside与初始连通性登录WebUI之后第一个落地动作是接口规划。文档明确说过eth0为管理口eth1和eth2为内外网接口初次登录需将接口模式从二层改为三层并配置IP地址然后启用WebAuth。这段话信息量很大包含三层意思接口物理角色的划分、接口工作模式的切换以及WebAuth对管理入口的作用。3.1 接口规划为什么 eth0 固定管管理eth1/eth2 走业务小型项目里最常见的分配方式是把eth0固定给管理eth1接内网eth2接外网。接口角色定下来后三层的配置才不会打架。下面是我常用的接口规划表可以直接套用接口角色初始IP模式说明eth0管理口192.168.1.100/24三层保持初始化时的地址不动eth1内网口192.168.10.1/24三层接办公网或业务交换机eth2外网口按运营商规划三层接上行链路默认路由的下一跳网关东软默认的接口状态是二层交换模式在这个模式下接口只能转发、不能拥有IP。要让它承担三层网关功能必须在WebUI里把接口的模式改成三层然后填IP地址和掩码。这里有一个容易忽略的动作改完模式并配置IP后还要把接口的WebAuth打开。WebAuth的作用简单说就是“允许通过这个接口的IP进行Web管理”。很多工程师把eth1配好IP就走了当时能登录是因为初始化后系统默认允许管理eth0等想用新IP从内网访问防火墙时发现Web界面根本打不开十有八九就是WebAuth没开。3.2 安全域的划分Inside/Outside不只是改个名字接口做完三层配置下一步在WebUI里添加安全域把接口划分到不同域中。安全域解决的是信任边界问题防火墙判断流量能不能放行看的不是接口编号和IP地址而是流量从哪个域进入、从哪个域出去。最常见的划分就是文档示例里的Inside和OutsideInside属于受信任区域通常放内网业务口Outside属于非信任区域放外网接入。划分原则我一般按流量最终去向归类内网同网段互访如果不需要就不要把两个内网接口放进同一个域如果存在多个内网网段之间有互通需求那它们应该在一个域里靠策略放行。配置路径是“配置—安全域—新建”每个域绑定对应的接口。注意一个容易犯错的地方同一个接口只能属于一个安全域如果内网服务器需要同时被外网访问不是在域里加接口而是靠后面做地址映射和访问策略来打通。3.3 初始连通性管理口 ping 业务口的验证清单接口和安全域配完后先别急着往下做路由和策略把连通性验证做扎实。下面是我在项目上固定会走一遍的验证清单验证项命令/操作预期结果管理口自身正常浏览器访问 https://192.168.1.100能出现登录页面内网接口三层生效在内网PC上 ping 192.168.10.1能通外网接口链路正常看接口状态和协商速率显示Up且无错包管理PC到内网网关管理PC断开管理网改接内网口可访问对端设备如果内网PC ping不通eth1的地址多数问题出在PC的网关或接口模式没生效回WebUI里确认接口状态是否是Up、IP掩码是否笔误写错。这个阶段的连通性问题尽早暴露等到NAT和策略全部配置完再排查根因定位成本会高很多。4. 路由、IP对象与服务定义把内网资源登记成可引用的名字接口通了以后设备其实还是一张白纸因为它不知道去往别的网段应该走哪个接口。这一步就是把路由、IP对象和服务对象建好——路由决定流量往哪走对象让策略不再写裸IP服务让策略能描述业务而不是端口号。这三个东西建好最后做NAT和访问策略就是填空了。4.1 静态路由默认路由与内网回程网络结构不复杂时静态路由就够用。外网口配好地址之后先加一条默认路由把未知流量全指向运营商接入侧的网关地址也就是上一步接口规划里eth2的下一跳。配置路径是“配置—路由—静态路由”新建一条目的0.0.0.0/0、下一跳为运营商网关地址的路由。常见错误是下一跳直接写成了eth2的接口IP而不是网关IP。对以太网接口配置来说下一跳必须是与该接口同网段的对端设备地址写成接口自身地址路由要么不生效要么会一直走错误路径。如果内网还有多个私网网段比如研发网段192.168.20.0/24挂在eth1下面的三层交换机上那还要加一条去往192.168.20.0/24的静态路由下一跳是交换机上接防火墙的那个互联地址。回程路由通常由交换机侧负责两边路由都齐了跨网段访问才能双向走通。4.2 IP地址对象为什么不在策略里裸写 IP直接在策略里写源地址/目的地址是能用但维护性很差。业务扩容改个IP要把所有涉及该IP的策略一条条找出来改漏掉任何一条就有间歇性故障。把IP定义成地址对象是最划算的做法配置路径是“配置—对象—地址”新建主机对象或网段对象比如“电力调度服务器”对应192.168.10.10“内网办公网段”对应192.168.10.0/24。策略里引用的是对象名业务IP调整时只改对象里的地址所有引用该对象的策略自动跟随。4.3 服务定义保信业务与电量采集的落地方式配置路径“配置—对象—服务”里新增服务文档里给出的两个业务对象是保信业务和电量采集业务这是电力行业调度数据网的常见业务。服务对象要表达的是一组协议和端口的组合新建时先选TCP或UDP再填端口号。具体端口以业务厂家下发的清单为准不需要靠猜对象名协议端口用途说明保信业务TCP按业务清单保护信息子站与主站通信电量采集业务TCP/UDP按业务清单电能量采集终端上行数据内网管理服务TCP3389, 22运维通道按需开放服务对象的好处有两个一是策略可读性大幅提升看到“允许内网办公网段访问保信业务”就能明白规则意图二是后续调整业务端口时改服务对象而不是逐个翻策略。这一点和IP对象的设计思路一致都是为了减少改动面。没有服务对象时策略里填的是孤零零的端口号三个月后回看自己都不记得当时为什么放行这个端口。5. 配置避坑初始化与接口环节最常见的五个问题前面四章走完设备和网络的骨架已经成型。现在把项目上碰到最多的五类问题集中写出来每一条都是实际翻过车才记住的。这些问题集中在初始化和接口阶段因为它们决定了设备上线时的第一波手感。问题一串口连上后完全没有输出。现象串口终端一片空白按键无反应重启设备也不出LILO提示。原因线缆用成了普通网线直通线或者终端工具的流控设置开启了RTS/CTS。解决换RJ-45 null-modem反接线串口参数改成波特率9600、数据位8、停止位1、无校验、无流控重新上电看输出。问题二LILO提示五秒窗口没赶上进不了初始化流程。现象设备启动后直接跳过了配置问答只出现登录提示。原因LILO引导提示只显示约5秒没人按键就按默认项进入系统。解决重新断电重启在出现Press key 2提示时迅速按1回车。如果现场只有一个人建议“重启—盯屏—按键”一气呵成眼神别离开终端窗口。问题三root默认密码没改设备上线后发现WebUI能被默认口令登录。现象初始化阶段选了n跳过root密码修改后续也一直没处理。原因文档写的是“此步骤可选但东软强烈建议首次登录后修改口令”初始化阶段跳过不代表可以长期不改。解决登录WebUI后第一时间在系统管理里修改root口令强度至少8位以上随后把新口令放进团队的密码管理库。问题四eth1/eth2改成三层并配好IP但从内网用新IP访问WebUI失败。现象内网PC能ping通eth1的新IP但浏览器打不开Web管理页面。原因接口配置里没有启用WebAuth设备只允许通过管理口eth0进行Web管理。解决回WebUI的接口配置中把该接口的WebAuth打开再用新IP访问。这就是3.1里说的那个动作配置文件阶段最容易漏。问题五浏览器访问 https://192.168.1.100 被拦截。现象页面提示证书无效或不可信无法继续访问。原因设备WebUI使用自签名证书浏览器不信任。解决选择“高级—继续前往”跳过证书校验。如果设备页面有导入根证书的选项建议把证书装进管理终端后续访问就不再报警。两条边界再提醒一下一是初始化阶段把系统时间设错会影响后续日志排序和证书有效期判断上线后要及时校正二是串口控制台在初始化完成后就可以断开日常管理走WebUI不需要长期插着串口线也避免控制台口被占用时无法应急。6. NAT 地址映射与访问策略把内网服务安全地放出去6.1 地址映射与策略的先后关系地址映射和访问策略是配合使用的。地址映射解决“外网IP的某个端口对应内网哪台服务器的哪个端口”访问策略解决“这条流量允不允许通过”。配置路径分别是“配置—地址转换—地址映射”和“配置—访问策略”。映射做完没有策略流量仍然过不来策略放行没有映射流量不知道去往谁。文档示例里保信业务和电量采集业务都走这个流程一条典型映射长这样项目值映射名称NAT_保信_主站外部地址202.100.x.x外部端口按业务清单内部地址192.168.10.10内部端口与外部端口保持一致策略侧再建一条源地址为调度主站网段目的为映射后的内部服务器对象服务为保信业务动作为允许。新建策略时记得把安全域方向选对源域是Outside目的域是Inside方向反了那就是典型的“配置都对但就是不通”。6.2 一条业务外发配置的验证序列配置完成后从外网侧发起一次访问测试。先ping通外部地址再用telnet或nc测试映射端口是否可达最后在WebUI的会话列表/日志里查看对应五元组信息。常见坑有两处一是外部地址在防火墙自身接口上同时存在可能导致访问流量被设备自身的响应截断二是策略里的服务端口和业务实际端口不一致端口写错是最隐蔽的翻车点看起来映射和策略都正常业务就是不通。6.3 我的配置习惯从那以后我每次配完东软防火墙都强制走一遍“接口—安全域—路由—IP对象—服务对象—地址映射—访问策略”的核对清单每个环节确认完再往下走。早年间图省事跳过IP对象直接在策略里写裸地址后来业务换网段几十条策略改到怀疑人生。现在哪怕只加一条临时规则也先建对象再引对象。地址映射做完后我还会顺手导出一份配置备份留好带时间戳的版本出问题随时回退。这些经验都是文档之外的血泪账希望帮到你。本文还有配套的精品资源点击获取
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

◈

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

◐

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

▲

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。