尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

防火墙技术与产品选型配置指南:从PPT课件到机房实操

发布时间:2026/9/30 1:43:04

资讯中心
01
ARTICLE

防火墙技术与产品选型配置指南:从PPT课件到机房实操

防火墙技术与产品选型配置指南:从PPT课件到机房实操
简介这是一份面向网络安全初学者与高校信息安全课程学习者的《防火墙技术与产品》教学课件以安全讲座形式系统梳理防火墙相关知识体系适合课堂讲授、自学入门或备考复习使用。压缩包内共1个PPT文件整体约1.47MB以幻灯片形式组织内容便于按章节浏览与课堂演示。课件围绕防火墙概念、特征、功能、协议与服务、技术内容、体系结构及实现策略展开并延伸至防火墙产品发展介绍与技术展望其中重点讲解了防火墙在保护脆弱网络服务、集中化安全管理、加强访问控制与隐私保护、网络存取监控审计等方面的作用同时结合ISO/OSI协议分层与TCP/IP协议分层说明应用层、传输层、网间网层与网络接口层的职责划分帮助读者理解防火墙在不同协议层次上的工作位置。目前已有58人学习内容结构完整、层次清晰可作为网络安全课程的配套讲义或知识梳理材料。1. 从一份 PPT 课件说起防火墙到底在防什么产品选型又在选什么很多人第一次接触防火墙是从一份《防火墙技术与产品》PPT 课件开始的。课件翻完概念都认识真到机房里配一台华为、华三或者深信服的设备手还是抖的。问题不在概念在于课件讲的是“防火墙有什么功能”而现场要回答的是“这条策略为什么没生效、这个包到底走没走对路径”。防火墙技术解决的是流量可控、可查、可隔离的问题防火墙产品解决的则是不同预算、不同吞吐、不同运维习惯下怎么落地的问题。这份课件适合两类人一是刚转安全运维、需要把技术名词和真实设备对上的新手二是手里已经有防火墙、但策略越堆越乱、想重新梳理选型和配置逻辑的老手。下面我按“技术先立住、再动手能复现”的顺序把这份课件背后的东西拆开讲。2. 防火墙技术底座包过滤、状态检测与应用识别到底差在哪2.1 三代防火墙技术的判断逻辑包过滤防火墙只看五元组源 IP、目的 IP、源端口、目的端口、协议。它不关心这个包是不是一次连接的一部分也不关心连接有没有建立成功。优点是快缺点是把“允许 80 端口”理解成“任何带 80 端口的包都放行”容易被伪造包绕过。状态检测防火墙在五元组基础上维护一张会话表。第一个包如果匹配策略就建会话后续包只要命中会话就直接转发不再逐包查策略。这解决了“只放行请求、不放行回包”的问题也是华为、华三、深信服这些产品默认的工作模式。会话表有老化时间TCP 通常比 UDP 长长连接场景要单独调。应用识别防火墙会进一步看载荷特征或行为判断这是 HTTP、DNS 还是某个具体应用。它比端口更准因为现在很多业务不走默认端口。代价是性能开销和特征库更新依赖。提示课件里常把三代写成替代关系实际产品里是叠加关系。一台设备可以同时跑包过滤、状态检测和应用识别策略匹配顺序才是关键。2.2 安全区域与策略匹配顺序防火墙产品普遍用安全区域Zone来简化策略。常见区域有 Trust、Untrust、DMZ也可以自定义。接口加入区域后策略写“从 Trust 到 Untrust 允许什么”而不是写具体接口。这样换接口不用改策略。策略匹配顺序是从上到下、命中即停。很多“策略不生效”的翻车不是策略写错而是上面有一条更宽的策略先命中了。排查时先看命中计数再看会话表最后才怀疑路由。# 华为防火墙查看策略命中计数常见做法 display security-policy rule all # 查看会话表确认流量是否建会话 display firewall session table verbose # 查看接口和区域对应关系 display zone这几条命令的逻辑是先确认策略有没有被命中再确认流量有没有形成会话最后确认接口区域有没有加对。参数上verbose会展开会话详情生产环境流量大时建议加过滤条件比如按源 IP 查避免刷屏。2.3 双机热备和 VRPP 在防火墙里的位置热词里常出现“hcl 防火墙做 rbmvrrp”“防火墙双机热备”。RBM 是华为的冗余备份机制VRRP 负责虚拟路由。两者配合的逻辑是两台防火墙通过心跳线同步会话和配置VRRP 决定哪台是主。主设备故障时备设备接管虚拟 IP会话表如果同步过业务不断。这里最容易踩的坑是心跳口和业务口混用或者 VRRP 优先级配反。心跳口要独立优先级要能让预期的主设备真正成为主。验证方法是拔掉主设备业务线看备设备能不能在几秒内接管同时看会话有没有断。3. 防火墙产品选型从 PPT 参数表到机房上架3.1 选型时先看吞吐还是先看并发课件里的产品对比表通常列吞吐、并发连接数、新建连接速率、接口数量。实际选型顺序应该是先算新建连接速率再看并发最后看吞吐。原因是很多业务不是大流量而是高新建比如短连接 API 网关。新建连接速率不够吞吐再大也会丢包。指标含义选型时怎么用吞吐大包线速转发能力看视频、备份等大流量场景并发连接数同时存在的会话数看长连接、P2P、数据库连接池新建连接速率每秒能建多少新会话看短连接、HTTP 服务、压测场景接口数量物理口和光口看组网是否需要 bypass、心跳注意厂商标称吞吐通常是理想大包条件开启应用识别、IPS、防病毒后性能会下降。预算允许时按标称值的 50% 到 70% 估算。3.2 华为、华三、深信服在配置习惯上的差异华为防火墙策略叫 security-policy华三叫 zone-pair security深信服偏 Web 界面和对象化配置。华为和华三更接近传统 CLI适合批量脚本深信服在封禁区域地址、黑白名单这类操作上更直观。选型时如果团队没有专职网络工程师Web 界面友好的产品能省很多沟通成本。热词里“深信服防火墙封禁区域地址操作”就是典型场景把某个国家或地区的 IP 段整体封禁。做法通常是先建地址对象再在策略里引用。不要直接写大量 ACL否则后期维护会崩。3.3 上架前的最小验证清单设备上架前我一般会做四件事确认管理口能登录、确认心跳口互通、确认默认路由指向正确、确认一条最简策略能通。这四步能挡掉大部分低级故障。# 华三防火墙配置示例接口加区域并放行 Trust 到 Untrust system-view interface GigabitEthernet1/0/1 zone trust quit interface GigabitEthernet1/0/2 zone untrust quit security-zone intra-zone default permit security-policy ip rule 10 name trust-to-untrust source-zone trust destination-zone untrust action pass quit这段配置的逻辑是先把接口划进区域再写区域间策略。rule 10是规则编号留出空间方便插入。action pass是放行生产环境建议先写具体源和目的验证通了再放宽。参数上intra-zone default permit表示同区域默认放行跨区域必须显式写策略。4. 防火墙配置实操Web 登录、SSH、端口映射和策略路由4.1 eNSP 和 HCL 里怎么登录防火墙 Web 界面模拟器里防火墙 Web 登录失败多数是管理口 IP 没配、HTTP 服务没开、或者云设备没桥接对。华为 eNSP 里防火墙默认可能没开 HTTP需要手动开。HCL 里则要确认 Host 和防火墙管理口在同一网段。# 华为防火墙开启 Web 登录常见做法 system-view interface GigabitEthernet0/0/0 ip address 192.168.1.1 24 service-manage https permit service-manage ping permit quit http server enable http server port 8443逻辑说明service-manage https permit是允许这个接口接受 HTTPS 管理http server enable是开 Web 服务。端口改成 8443 是为了避开常见冲突。参数上管理口不要和业务口混用模拟器里尤其容易把云设备绑错网卡。4.2 SSH 登录和本地用户配置华为防火墙配置 SSH 登录核心是生成密钥、开 STelnet、建本地用户并给服务类型。# 华为防火墙 SSH 登录配置 rsa local-key-pair create stelnet server enable aaa local-user admin password irreversible-cipher YourPassword local-user admin privilege level 15 local-user admin service-type ssh quit user-interface vty 0 4 authentication-mode aaa protocol inbound ssh逻辑是先有密钥再开服务再建用户最后限制 VTY 只走 SSH。参数上privilege level 15是最高权限生产环境建议按角色分权。protocol inbound ssh能防止 Telnet 混入。4.3 Docker 端口映射和防火墙的配合热词里“docker 端口映射防火墙配置”很常见。Docker 默认会写 iptables 规则可能绕过防火墙策略。如果防火墙在宿主机外层要在防火墙上放行映射后的端口如果防火墙在宿主机上要确认 Docker 的 iptables 链没有把流量直接放行。# 查看 Docker 写入的 iptables 规则 iptables -t nat -L -n iptables -L DOCKER -n # 查看防火墙本机策略是否放行映射端口 firewall-cmd --list-ports逻辑是先看 Docker 有没有改 NAT 和 filter 链再看系统防火墙有没有放行。参数上-t nat看地址转换DOCKER链看容器转发。如果 Docker 和 firewalld 同时管建议统一由一层管避免规则打架。4.4 策略路由和 IPsec 的典型组合“华为防火墙策略路由实例”和“ipsec 防火墙”常一起出现。策略路由决定流量从哪个出口走IPsec 决定流量怎么加密。顺序是先匹配策略路由再匹配 IPsec 策略。如果策略路由把流量指到了没有 IPsec 的出口加密就不会发生。# 华为防火墙策略路由示例 acl number 3000 rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 10.10.10.0 0.0.0.255 quit policy-based-route PBR permit node 10 if-match acl 3000 apply ip-address next-hop 202.1.1.2 quit interface GigabitEthernet1/0/1 ip policy-based-route PBR逻辑是ACL 定义哪些流量走策略路由PBR 节点指定下一跳接口上应用。参数上node 10是节点号多个节点按顺序匹配。验证时用display policy-based-route看命中再抓包确认出口。5. 防火墙避坑与排查那些课件不会写的翻车现场5.1 策略不生效先查命中计数还是先查路由现象策略写好了流量还是不通。原因多数是上面有更宽的策略先命中或者流量根本没到防火墙。解决先display security-policy rule all看命中计数如果目标策略计数为 0说明没匹配到再查路由和接口区域。不要一上来就改策略。5.2 关闭防火墙有没有影响现象有人为了排障直接关防火墙业务通了但上线后不敢开。原因关闭防火墙等于放弃策略控制短期排障可以长期是裸奔。解决用临时放行策略替代关闭排障后删掉临时策略。Linux 上systemctl stop firewalld和ufw disable都是临时手段不要写进启动脚本。5.3 eNSP 防火墙一直 #### 怎么办现象eNSP 里防火墙启动后一直显示 ####无法进入。原因镜像没注册、内存不够、或者和 VirtualBox 版本不兼容。解决重新注册设备关掉其他虚拟机释放内存确认 eNSP 和 VirtualBox 版本匹配。这是模拟器玄学不是配置问题。5.4 远程 443 端口连不上提示防火墙或安全策略现象远程计算机不接受端口 443 上的连接。原因可能是防火墙没放行 443也可能是安全策略只允许特定源。解决先在防火墙上查 443 策略和会话再在服务器本机查监听。netstat -ano | findstr 443确认服务在听再查中间设备。5.5 银河麒麟和 Server 2016 的防火墙差异现象同样的端口Linux 上通了Windows 上不通。原因银河麒麟常用 firewalld 或 ufwServer 2016 用 Windows Defender 防火墙规则模型不同。解决Linux 用firewall-cmd --add-portWindows 用New-NetFirewallRule。不要混用命令。# Server 2016 放行 1521 端口 New-NetFirewallRule -DisplayName Oracle 1521 -Direction Inbound -Protocol TCP -LocalPort 1521 -Action Allow逻辑是明确方向、协议、端口、动作。参数上-Direction Inbound是入站-Action Allow是允许。生产环境建议加-Profile Domain,Private限制生效范围。6. 把 PPT 课件变成可复现实验一套最小验证流程课件看完容易忘我习惯把它变成一套最小验证流程。第一步在 eNSP 或 HCL 里拉两台防火墙和两台 PC配好区域和一条放行策略确认能通。第二步加一条拒绝策略放在放行上面确认命中计数变化。第三步配 RBM 或 VRRP拔线验证切换。第四步加 IPsec抓包确认加密。第五步把 Docker 端口映射和防火墙放行串起来确认容器服务能从外部访问。这套流程的价值在于每个技术点都有可观察的结果。策略看命中计数热备看切换时间IPsec 看 ESP 包Docker 看映射端口。参数上切换时间一般要求在秒级IPsec 要看 SA 是否建立Docker 要看 iptables 链。验证项观察点常见失败原因策略放行命中计数增加上面有更宽策略双机热备备机接管虚拟 IP心跳口不通、优先级反IPsecSA 建立、ESP 包感兴趣流不匹配Docker 映射外部能访问容器端口Docker 绕过防火墙我自己的习惯是每改一条策略先看命中计数再看会话表最后才抓包。这个顺序能省掉大量无效抓包。防火墙这东西玄学不多多数是顺序和区域没对上。希望帮到你。本文还有配套的精品资源点击获取
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

◈

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

◐

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

▲

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。