简介一份面向网络管理员与信息安全初学者的防火墙规则配置实验指导围绕华为ENSP仿真环境结合等级保护2.0对访问控制的要求讲解防火墙访问控制规则的制定、应用与优化方法。资源内容完整覆盖实验目的、软硬件要求、需求分析、具体操作步骤及规则优化思路着重演示如何剔除冗余规则、消除规则重叠并保证规则数量最小化同时附有常见问题注意事项与附加实验适合用于课程设计或等保合规实践。压缩包内为1个PDF文件大小约863KB内容结构清晰便于查阅。目前已有615人学习下载可作为理解防火墙安全策略配置的实用参考资料。1. 防火墙规则配置与优化一份把六条需求收敛成五条规则的ENSP实战文档网络通信安全课程里防火墙规则配置与优化这个实验是我见过最能反映真实工作状态的一份PDF。它不教你背防火墙概念而是直接给一个华为ENSP拓扑内网10.1.1.0/24外网200.0.0.0/24六条访问控制需求要求配完还要优化。很多人按需求一条条配上结果规则堆了六条测评一问“为什么不能合并”就卡住。这份文档的价值就在后半段它把重叠规则剔除、调整匹配顺序让规则从六条收敛成五条并且解释了为什么b要排在a前面。适合正在学网络通信安全的学生、准备等保2.0测评的运维以及第一次接触华为USG防火墙、在ensp配置防火墙web登录这一步卡过壳的人。2. 等保2.0访问控制要求与区域模型配置前的两条底层逻辑2.1 等级保护2.0到底在查什么这份实验的开头没有直接讲怎么点配置而是先引了等级保护2.0里的两条要求这两条其实是整个实验的大纲。第一条要求在网络边界或区域之间按访问控制策略设置规则默认情况下除允许通信外受控接口拒绝所有通信。说白了就是白名单模型没有明确允许就不许过。第二条要求删除多余或无效的规则优化访问控制列表保证规则数量最小化。也就是说规则不是越多越安全越多越难维护测评师看到一张几十条的策略表第一反应不是“防护真好”而是“这里面有多少条是失效的”。实际测评时检查方式很直接拉出防火墙策略表数规则条数逐条问这条规则对应哪个业务、源和目的是什么、为什么动作是允许。然后检查最后一条兜底是不是deny再挑几条规则做命中测试。很多单位整改时翻车不是因为规则配错了而是因为历史规则堆积没人说得清每条规则是干什么用的。等保2.0把“规则数量最小化”写成条款就是要逼着运维去收敛策略表。这份实验把这一过程完整走了一遍六条需求配完再优化最后保留五条每条都能说出用途。2.2 防火墙区域模型与规则匹配顺序华为防火墙配策略前先得理解“区域”这个维度。接口必须划到某个安全区域里跨区域的流量才走安全策略检查同区域内的流量默认是放行的。本实验只有两个区域内网接口放trust外网接口放untrust。Trust的信任等级高untrust的信任等级低安全策略的作用就是控制高信任区域和低信任区域之间的数据流。如果接口没有加入区域或者加错了区域后面配的策略再正确也不会生效。安全策略的匹配逻辑是自上而下逐条匹配命中第一条就不再往下看。这带来一个容易被忽略的结论规则顺序本身就是安全策略的一部分。允许规则放在前面后面同源范围的禁止规则就会失效禁止规则放在最前面则只拦掉部分流量剩下的继续往后匹配。所以“禁止在前、允许在后、兜底最后”不是口诀而是匹配机制推导出来的必然结果。后面优化章节里b规则为什么必须排在a前面就是这个机制的直接体现。2.3 最小特权原则如何落到规则上最小特权原则在防火墙上的翻译是每条规则只放行业务必需的通信不用的端口、不用的地址范围一律不给。本实验的六条需求就是典型例子只允许10.1.1.1到10.1.1.100访问外网意味着101到254虽然也在同一网段但默认不能上网除非另有规则放行。单独允许10.1.1.102访问FTP说明这台主机在1到100的范围之外必须单独给一条授权。换成黑白名单的说法a和e是白名单明确允许f是黑名单兜底其余全部拒绝。这套组合的边界非常干净测评时解释起来也最简单。理解这一点后再看后面的规则优化就不会觉得它只是抠条数而是在保证业务全覆盖的前提下把规则集合缩到最小。3. 环境准备与六条规则落地从ENSP网卡绑定到安全策略逐条配置3.1 实验拓扑与地址规划这份实验文档的地址规划很典型内网用私有地址10.1.1.0/24外网用200.0.0.0/24防火墙管理地址是10.1.1.1通过8443端口提供Web管理界面。下面是完整的地址对照表角色地址/网段说明防火墙管理接口10.1.1.1/24用于浏览器登录Web管理界面内网PC网段10.1.1.0/24公司内部主机所在网段允许上网地址范围10.1.1.1-10.1.1.100需求a明确允许访问外网的主机单独FTP主机10.1.1.102/32需求e单独授权的FTP客户端外网服务器网段200.0.0.0/24模拟公网资源这里有两个值得注意的点。第一10.1.1.102不在1到100的范围内所以需求a覆盖不到它需求e才有单独存在的必要后面优化章节会用到这个逻辑。第二200.0.0.0/24本身是公网地址段实验里它被当作外网来用真实复现时本机互联网出口可能会和它抢路由这是第5章要展开的坑。3.2 网卡绑定与Web登录从“该网卡不存在”到https://10.1.1.1:8443启动ENSP后加载fw.topo拓扑如果弹出“该网卡不存在”的提示直接点确定。这个提示只表示某个网卡没有被ENSP正确识别不影响拓扑加载。真正要确认的是VirtualBox Host-Only Network #3这块网卡存在并且它的IP地址在10.1.1.0/24网段内。打开网络与共享中心进入更改适配器设置找到VirtualBox Host-Only Network #3查看详细信息里的IPv4地址。如果不在这个网段手动改成10.1.1.X/24。这一步是ENSP里的常见操作模拟器和本机之间就靠这块虚拟网卡通信。设备全部启动后打开CMD验证管理链路ping 10.1.1.1能通说明ENSP内部链路正常。然后浏览器访问https://10.1.1.1:8443输入默认用户名admin、密码abc123..。浏览器会提示证书不可信继续访问即可。8443是华为USG防火墙Web管理默认端口生产环境里强烈建议改掉或用管理网段做ACL限制实验里保持默认就行。3.3 规则a、b、c地址对象、服务对象与禁止动作的配置登录Web界面后路径是“策略→安全策略→新建”。新建策略时先选源区域和目的区域再选地址和服务最后定动作。三条规则的参数如下表需求源区域源地址目的区域目的地址服务动作a. 只允许1-100访问外网trust10.1.1.1-10.1.1.100untrust200.0.0.0/24any允许b. 禁止内网访问外网telnettrust10.1.1.0/24untrustanytelnet禁止c. 禁止外网私网地址访问内网untrust私网地址组trustanyany禁止建地址对象时10.1.1.1到10.1.1.100要用地址范围类型不要用网段加掩码的写法。如果图省事写成10.1.1.0/24101到254的主机也会被放行需求a的边界就破了。c规则的源地址要建一个地址组把RFC1918的三个私网段都放进去10.0.0.0/8、172.16.0.0/12、192.168.0.0/16。实验文档里写的172.16.0.0~172.31.0.0/16本质就是172.16.0.0/12只是写法不同。服务对象这一栏telnet是华为内置对象对应TCP 23端口。这里不要自己新建一个TCP 23的服务内置对象在日志和后续排查里语义更清晰。动作选禁止就是拒绝匹配的流量同时可以勾选“启用”保证策略生效。3.4 规则d、e、f与默认规则ICMP、FTP与兜底deny的写法剩下三条规则的参数需求源区域源地址目的区域目的地址服务动作d. 允许所有ICMPanyanyanyanyicmp允许e. 允许102访问FTPtrust10.1.1.102/32untrustanyftp允许f. 禁止其他所有anyanyanyanyany禁止d规则建议源区域和目的区域都选any。如果只配trust到untrust那么外网主动ping内网时流量从untrust进来就匹配不到这条规则会被后面的默认规则处理达不到“所有ICMP”的效果。e规则源地址是10.1.1.102/32服务选内置ftp对象。注意华为的ftp服务对象同时包含TCP 20和21两个端口只开21会出现控制连接能建立、数据传输超时的问题第6章的附加实验会再验证这一点。f规则比较特殊它对应的是“禁止其他所有访问”。华为USG在策略列表末尾有一条默认策略默认动作在不同版本里可能是允许实验文档特意强调要修改默认规则把动作从允许改成禁止。如果没有默认规则就新建一条源any目的any服务any动作为禁止的兜底规则放在所有规则最后。这一步很容易漏漏掉的结果就是外网能访问内网等保测评一测就挂。配完这六条再用命令行看一眼完整策略列表display security-policy rule all能看到规则的序号、区域、地址、服务、动作和命中次数后面优化和验证都要靠它。4. 规则优化与顺序调整为什么六条规则能收敛成五条4.1 规则重叠判定c为什么是冗余规则先看c和f的命中关系。c的命中条件是源区域为untrust、源地址为私网段、目的区域为trust动作是禁止。f的命中条件是任何区域、任何地址、任何服务动作是禁止。c命中的每一种流量f都能命中而且动作一样。也就是说从最终效果看没有c私网地址访问内网照样被f拦掉有了c只是多了一条被f覆盖的规则。这就是规则重叠两条规则对同一批流量产生了完全相同的处理结果。在这种前提下c就是文档里说的“多余的规则”可以直接剔除。剔除后规则数从六条变成五条行为完全不变。实际运维里有人会保留c理由是它能单独统计私网地址的访问日志方便追踪扫描行为。这个诉求合理但和本实验“规则数量最小化”的目标冲突测评场景下按实验要求删掉即可。如果确实要保留至少要在策略说明里写清楚用途否则测评师问起来答不上。4.2 匹配顺序的语义b为什么必须排在a前面b的源地址是10.1.1.0/24服务是telnet动作禁止。a的源地址是10.1.1.1到10.1.1.100服务是any动作允许。注意a的源地址范围完全落在b的源地址范围内而且a放行所有服务。如果a排在b前面10.1.1.1到100的telnet流量会命中a直接被允许根本走不到b。这样一来需求b对这部分主机完全失效。把b排到a前面后内网任何主机的telnet流量先被b拒绝剩下的非telnet流量继续往下匹配a只对1到100的主机生效两条规则各司其职。这就是“范围更大的禁止规则要放在范围更小的允许规则之前”的典型例子。顺带说一个工程习惯我一般会把所有禁止规则统一放在策略表最前面允许规则按业务分组放后面这样后期加策略时不容易误插到禁止规则前面把禁令绕过。4.3 优化后的五条规则保留理由与测评应答优化后的策略表如下顺序规则动作保留理由1禁止10.1.1.0/24访问外网telnet禁止覆盖整个内网必须优先于允许规则2允许10.1.1.1-100访问外网200.0.0.0允许办公区上外网的唯一授权3允许所有ICMP允许网络排障需要4允许10.1.1.102访问FTP允许该主机不在1-100范围内需单独授权5禁止其他所有访问禁止兜底拒绝对应默认规则顺序上b必须最前f必须最后a、d、e之间互不命中a和e的源地址范围不重叠d的服务和它们都不一样。所以a、d、e谁先谁后都不影响结果这就是文档里“ade不分先后”的原因。如果测评师追问“能不能再少一条”答案是不能再少去掉a1到100的主机全不能上网去掉e102的FTP业务断掉去掉dping全断排障链路没了去掉btelnet禁令失效去掉f未知流量全部放行。每条规则都有明确的业务边界这就是“数量最小化”的完整解释。提示文档后面的优化章节里e的源地址被写成了10.1.1.0/24与原始需求10.1.1.102/32不一致。复现时以原始需求为准否则a与e会产生重叠上面的优化推理就不成立了。5. 避坑指南地址冲突、登录失败与FTP验证的四个实战记录5.1 连不上防火墙、访问不了外网地址冲突与路由的坑第一个翻车现场是浏览器打不开https://10.1.1.1:8443。现象是ping 10.1.1.1不通或者通了但Web页面一直转圈。原因多半是本机真实网卡上也有一个10.1.1.1地址。很多家用路由器、校园网的管理地址就是10.1.1.1本机直连路由优先数据包根本进不到ENSP里。解决方法是先断开互联网再访问或者在更改适配器设置里确认VirtualBox Host-Only Network #3的地址确实是10.1.1.X/24且没有其他网卡占用10.1.1.1。如果只是网卡地址不在这个段手动改过去就行。第二个坑是内网PC能ping通10.1.1.1但ping 200.0.0.x不通。200.0.0.0/24是公网段真实环境里去这个段的流量会被互联网路由抢走没走防火墙。文档里给的后悔药是断开互联网测试或者手动加一条静态路由route add 200.0.0.0 mask 255.255.255.0 10.1.1.1 metric 3这条命令把去往200.0.0.0/24的流量下一跳指到防火墙10.1.1.1metric 3让它的优先级低于直连路由不影响本机正常上网。实验拓扑里如果已经把路由配好就不用重复执行。这个坑在真实项目里也一样存在测试公网站点时网关上经常要加临时路由才能把测试流量导到防火墙后面。5.2 FTP验证与默认规则模拟器限制和配置遗漏第三个坑出现在附加实验的FTP验证环节。现象是FlashFXP输对用户名密码后能登录但目录列表显示不全大文件传不上去。原因不是策略放通有问题而是ENSP里的FTP服务实现比较精简对FTP数据通道和被动模式的支持不完整。解决方法是把FlashFXP连接类型改成主动模式PORT验证目标降到“能列出目录、能传小文件”。实验文档也提示过这点复现时不要在大文件上传上死磕那不是防火墙的问题。第四个坑是规则全配完外网服务器还是能访问内网。现象是策略表里五条规则都在默认规则也显示了但一测就连上了。原因多半是默认规则的配置入口没找到华为USG的Web界面里默认策略的动作要单独修改改完才真正生效。解决方法是到策略→安全策略找到列表末尾那条默认规则把动作从允许改成禁止或者干脆新建一条源any目的any服务any的禁止规则放最后。改完再用内网PC从外网地址回连一次确认被拒绝。6. 附加实验仅放行FTP时如何验证ICMP确实被阻断6.1 从五条规则收缩到两条操作与验证步骤附加实验的目标是在原基础上收紧策略只允许FTP报文通过ICMP和所有其他报文全部拒绝。操作上把第4章优化后的五条规则中b、a、d三条停用或删除保留e和f策略表变成两条第一条是允许10.1.1.102访问外网FTP第二条是默认deny。停用d规则是关键因为只要d还在ICMP就会继续放行附加实验就验证不出“仅FTP”的效果。验证分两步。先用FlashFXP连接外网FTP服务器用实验文档给的账号huawei/huawei123登录能看到目录列表就算FTP放行成功。然后在PC的CMD里ping外网服务器地址预期是不通。如果通了检查两件事第一d规则是不是没停干净第二是不是有别的规则在放行ICMP。这里再强调一次服务对象的选择FTP规则务必用华为内置的ftp服务对象它同时包含TCP 20和TCP 21。只放行21的话会出现认证成功但目录加载超时的诡异现象控制通道和数据通道必须一起放。命令行验证是更可靠的方式。策略调整后执行display security-policy rule all确认生效的策略只有两条FTP规则在前、deny兜底在后。再执行display firewall session table看会话表里有没有建立起的ICMP会话。正常情况只能看到FTP相关会话ICMP会话不存在。这条命令比图形界面截图更有说服力测评现场也认这个证据。我从第一次做这个实验起就养成了习惯每次配完防火墙强制走一遍最小化收敛和命中计数验证先删重叠规则再排匹配顺序最后看会话表确认。这个流程帮我避开了不少策略堆叠的翻车现场。这份PDF实验文档把从规则配置到优化的每一步都印成了截图和命令照着走一遍比看十篇概念文章都管用。希望帮到你。本文还有配套的精品资源点击获取