简介面向网络运维与安全技术初学者的迪普防火墙安装调试参考文档以PDF形式整理了一套可直接借鉴的配置流程适合正在学习防火墙基础部署、准备设备上线或需要快速查阅配置思路的工程师使用。文档共1个PDF文件整体约1.2MB内容精炼、便于随时对照。已有244人学习。内容围绕最常用的上网接入场景展开依次涉及VLAN创建与接口划分、安全域设置、静态路由配置、DHCP服务启用、源NAT和目的NAT映射以及包过滤策略引用等关键环节并提示了映射80端口后需关闭设备HTTP管理访问的细节。每部分配有界面图示和序列化说明能够帮助读者从零理清迪普防火墙的基础配置逻辑熟悉常见故障排查切入点是一份适合上手阶段参考的实战型文档。1. 说到迪普防火墙安装调试步骤很多人以为插线就能通说到迪普防火墙安装调试步骤不少人第一反应是“这还不简单”——网线一插浏览器进后台像家用路由器那样配好就能上网。真到了现场才发现完全不是这么回事哪个口是管理口、两个业务口分别接哪里、默认策略到底拦不拦流量每一个模糊点都会让后面的调试多耗半小时。这一篇把“新设备从开箱到安全地挡在内外网之间”的链路拆开讲上电接线、Console登录、Web入口、接口地址与默认路由、黑白名单与NAT再到抓包排错和配置备份收尾。适合刚接手迪普设备、需要在现场或远程把它开通起来的网络运维和集成商工程师。新手能照着一步步跑通熟手重点看参数、边界和踩坑照着这份借鉴思路去复现比临时翻手册更省时间。2. 迪普防火墙首次上电与登录Console接线、初始密码和Web入口2.1 上机柜前的检查清单管理口、业务口和HA口别混淆防火墙和交换机不一样不是面板上每个网口都是业务口。常见面板上会标出管理口、业务口有的型号还有HA专用口。管理口是给你登录配置用的通常单独标注或颜色不同接了它不一定能转发业务流量业务口要进系统配置后才开始工作HA口是给双机热备同步用的平时不要拿它插普通业务线。上电前把这些区别认清楚能避免很多“明明插了线却不通”的翻车。上机柜前的检查清单我一般会过一遍电源模块型号是否匹配交流还是直流设备有没有做接地机柜里螺丝和理线器是否到位笔记本上提前装好串口终端软件推荐 MobaXterm 或 XshellConsole 线是设备自带还是需要 USB 转串口提前试一下驱动。给每根线贴上标签标明“内网”“外网”“管理”“HA”这个习惯能省掉后期排查时大量的猜谜时间。接口类型用途调试建议管理口带外管理登录Web/CLI单独规划一个管理网段不要和业务混用业务口内网、外网、DMZ的流量转发确认是光电口、速率协商、VLAN配置HA口双机热备的心跳和状态同步用短跳线直连两台设备不接交换机2.2 用Console进CLI串口参数和第一条命令Console 是第一次调迪普防火墙最可靠的手段。出厂配置未知、Web 登不进时只有 Console 能把你捞回来。先把 Console 线连到设备的 CONSOLE 口和电脑串口或 USB 串口打开终端软件新建 Serial 会话并选择对应 COM 口。# 常见串口参数波特率 9600数据位 8无校验停止位 1 # 关闭流控RTS/CTS否则键盘输入容易卡死 # 连接后回车几次看到 # 或 提示符说明已进入系统这里的 9600-8-N-1 是绝大多数网络设备默认的串口参数迪普防火墙也不例外。流控一定要关不然你敲一条命令终端半天没反应还以为设备死机了。连接后如果全是乱码大概率是波特率不对或者驱动装错成了另外一个 COM 口。连接成功后不要急着改配置先看系统版本display version会输出软件版本、序列号和运行时间再执行display interface看接口编号和状态。# 查看系统版本记下软件版本和序列号后面升级和报障都要用 display version # 查看所有接口的编号、状态和速率配置地址前先确认接口名 display interface如果提示命令不存在不用慌。不同版本的命令入口可能略有差异直接在提示符下按?查看可用命令或者在 Web 的“系统”菜单里找到版本信息。把这步输出保存下来算是这台设备的初始指纹后面配策略、排障都会用到。2.3 Web管理入口HTTPS登录、初始密码和证书坑Console 确认系统起来后日常调试的主入口还是 Web。给管理口配好网段之前先按设备默认管理地址访问一次常见默认地址是 192.168.0.1 一类的网段具体以机身标签或随附手册为准。默认账号常见是 admin密码有的是 admin有的是设备背面贴纸上的序列号后几位第一次登录一般会强制改密。如果密码已经被人改过又忘了别急着重置先通过 Console 走密码恢复流程后面第 6 章会讲。浏览器里建议输完整地址例如https://192.168.0.1不要只输 IP因为不少版本只开 HTTPS 不开 HTTP。这时浏览器会提示“您的连接不是私密连接”这是设备出厂自签证书没有公网 CA 导致的不是设备坏了选择“高级 → 继续访问”即可。如果页面一直白屏先检查是不是用了过旧浏览器换 Chrome 或 Edge 再试很多老设备的 TLS 版本和现代浏览器兼容性一般。Web 打不开时先 ping 一下管理 IP能通说明链路没问题不通也不代表设备坏了很多设备默认禁 ping。此时用 Console 查管理口地址和状态再检查电脑网卡是否和管理口在同一网段。排查顺序永远是接口状态、网段、服务开关不要一上来就设备重置。3. 接口地址、默认路由和管理通道先把网络层跑通3.1 部署模式怎么选路由、透明还是旁路配置接口之前先问清楚这台防火墙准备放在什么位置。常见三种路由模式、透明模式、旁路监听模式。路由模式下防火墙就是网关内网接口和外网接口各有一个 IP对外做 NAT透明模式下防火墙像一根线一样串在网络中间接口不分内外部不改变原来的 IP 规划旁路模式通常接交换机的镜像口主要做审计和分析不直接挡流量。部署模式接法是否改IP规划裸奔难度典型场景路由模式串在出口防火墙做网关要改中等新建出口、替换老防火墙透明模式串在路由器和核心之间不用改低已有网关设备只想加安全过滤旁路监听接镜像口不用改高审计、流量分析不适合首次调试选型理由很简单如果出口本来就规划了新网段优先路由模式部署直观、策略好排查如果前面已有一台路由器不想改动全网网关就选透明模式把它串在路由器和核心交换机之间只做安全过滤旁路模式不建议第一次做安装调试时用因为流量不走它策略命中看不出来很容易给你一种“配好了”的错觉实际一点防护都没有。3.2 接口地址怎么配CLI写法与Web对照我一般建议管理口地址和业务口地址分开不要配成同一网段避免管理流量和业务流量混在一起。假设内网网段是 192.168.1.0/24防火墙内网接口用 192.168.1.254/24外网接口用运营商给的下发地址。先用 Console 进入配置视图再依次给接口配 IP。# 进入系统配置视图具体入口名以设备 help 为准 system-view # 进入内网接口接口编号先在 display interface 里确认 interface GigabitEthernet 1/0 ip address 192.168.1.254 255.255.255.0 # 确保接口处于启用状态 undo shutdown quit这里的 GigabitEthernet 1/0 是示例接口名不同型号的编号差异很大一定要先通过display interface确认实际名称。ip address后面的地址和掩码要和你内网规划一致写错一个八位组后面所有策略都会跟着错。undo shutdown表示从管理上启用接口部分版本默认就是启用状态可以省略。配置完成后用display ip interface brief查看接口简要状态。# 查看接口简要信息State 为 UP 才说明链路已通 display ip interface brief如果 State 显示 DOWN先查物理链路网线、光模块、对端交换机端口再看有没有 shutdown。Web 端的路径通常是在“网络 → 接口”里找到对应接口填入 IP 和掩码勾选启用后提交效果是一样的。配完后用内网一台电脑 ping 192.168.1.254通了说明二层到三层就位了。3.3 默认路由与上下行连通先让防火墙自己能出门接口地址配好还差默认路由。路由模式必须指一条默认路由到外网下一跳否则防火墙收到去往公网的包不知道往哪扔。常见写在 CLI 里的方式是静态路由下一跳写运营商或上级路由器给你的互联地址。# 默认路由下一跳是运营商或上级路由器的互联地址 ip route-static 0.0.0.0 0.0.0.0 202.106.0.1Web 路径一般是“网络 → 路由 → 静态路由”新建一条目的 0.0.0.0/0、下一跳为出口网关的路由。命令里的 202.106.0.1 只是示意必须换成对端设备给你的真实网关 IP。默认路由只写一条写多条的话某些实现会出现莫名的负载或丢包。配完默认路由从防火墙本身测一下上下行。# 从防火墙测试到外网网关和公网IP观察丢包率 ping 202.106.0.1 ping 223.5.5.5ping 通下一跳但 ping 不通公网 IP先看外网接口上有没有源 NAT再看运营商是否封了 ICMP。有些运营商线路禁止 ping不代表业务不通需要用 TCP 类的测试手段代替。这一步通了只能说明防火墙本身的 IP 层是通的内网设备想上网还差 NAT 和安全策略这是下面第 4 章的内容。管理通道这一步也值得顺手收口。强烈建议限制哪些来源网段能访问 Web/SSH常见做法是在“系统 → 管理服务”里把 HTTP/HTTPS/SSH 的访问来源改成内网管理网段端口保持 443 默认。不要图省事对所有网段开放否则防火墙的管理面就暴露在业务网里风险很大。现场经常听到“关闭防火墙有没有影响”这类说法关闭防火墙排查是最后手段不是第一反应先把服务名和端口核对好很多问题根本不用关防火墙。4. 配置黑白名单与NAT从最小放行到一条能跑通的策略4.1 地址对象和地址组把策略从“天书”变成人话配策略前先做地址对象。把内网网段、服务器专用 IP 分别建成本地地址对象需要经常允许访问的 IP 也单独建组。这样策略读起来就是“内网客户端 → 任意 → 放行”而不是一串长得差不多的 IP。迪普的 Web 里常见在“对象 → 地址对象”里新建名称建议带语义比如 LAN_192.168.1.0、Server_10.10.10.8再建一个地址组叫“内网客户端”。地址对象的价值在后期改动时特别明显。网段从 192.168.1.0/24 扩成 192.168.0.0/22只需要改一个地址对象策略会全部跟着变如果你偷懒直接写在策略里就得把几十条策略翻出来一遍遍改。这个习惯不花多少时间却能让你在交付后少加很多班。4.2 黑白名单与默认拒绝先封死、再开小口黑白名单是防火墙配置里最常用也最容易出错的门。黑名单放最上面命中即丢弃通常用来封恶意 IP 和高危端口白名单则显式放行业务。实际项目里我更推荐“默认拒绝 白名单”的组合思路先让所有流量默认丢弃再一条条放行内网访问互联网、服务器对外端口等。这么做的好处是不会出现“该放的没放、不该放的满天飞”的局面审计日志也会干净很多。Web 上新建策略一般这么走进入“安全策略 → 新建策略”源地址选内网地址对象目的地址选 any服务选 any 或者具体端口动作选允许。建完放行策略后再建一条源 any、目的 any、动作拒绝的兜底策略。注意策略列表通常是自上而下匹配的先命中先用所以兜底拒绝一定放最后。黑白名单的本质就是建立出入站规则和你在 Windows 防火墙里建规则屏蔽某个程序联网是同一个思路只是多了区块和域的概念。策略序列源目的服务动作说明1内网客户端any任意允许放行内网上网2黑名单_Malwareany任意拒绝命中即丢弃3内网客户端Server_10.10.10.8TCP 443允许放行到服务器4anyany任意拒绝兜底拒绝CLI 党注意迪普的 Web 比命令行直观我更推荐 Web。习惯命令行的话安全策略入口常见是security-policy进去后创建 rule 并指定 source-address、destination-address、service、action但不同版本写法差异很大。安全策略没有一个跨版本通用的命令模板谁给你贴一段“通用迪普策略命令”谁就在坑你现场一定以设备的?帮助为准。4.3 NAT配置与策略顺序的“假象”NAT 分两类最常见源 NAT 是内网访问互联网时把源地址转换成出接口地址目的 NAT 是把公网 IP 的某个端口映射给内网服务器。源 NAT 在 Web 一般叫“网络 → NAT → 源 NAT”选择出接口和地址有些版本直接提供“出接口地址Easy IP”选项适合单条宽带出口。目的 NAT 举个实际例子内部服务器 10.10.10.8 跑 TCP 443想让公网用户通过 202.106.0.8:8443 访问。新建目的 NAT 规则目的地址写 202.106.0.8目的端口写 8443转换后目的地址和端口写 10.10.10.8 和 443。注意目的 NAT 配好后还要配套一条安全策略放行不然外网用户到达防火墙NAT 转是转了策略却把包丢了表现就是“端口映射配了外网还是连不上”。策略顺序的“假象”是现场最高频的翻车点。你明明配了允许后面的拒绝也调整过业务就是不通。这时候先看会话表确认连接有没有被创建再看 NAT 转换后的目的地址和策略里写的目标是不是一致最后看策略是不是挂在了正确的安全域上比如 untrust → trust 和 untrust → dmz 是不同的路径。防火墙的“域”概念比交换机的 VLAN 多一层策略没有匹配到正确的域动作逻辑写得再对也没用。5. 现场调试与排查会话、抓包与五个常翻车的点5.1 查会话表和抓包先分清“路由不通”和“策略拦截”同样一个业务不通原因可能完全相反。路由没通包根本送不到防火墙策略拦截包到了但被丢弃。区别要靠在防火墙上看会话表正常连接会在会话表里有一条记录比如“源IP:端口 → 目的IP:端口 → 动作允许”。迪普的 Web 里常见在“监控 → 会话”或“系统状态 → 连接表”里查看。如果会话表里连记录都没有说明连接根本没到达防火墙优先查链路和路由如果会话表显示被拒绝或丢弃查策略和黑名单如果会话表显示双向建立但客户端还是超时查 NAT 回报、服务器本身或 MTU。抓包是最后铁证Web 的“诊断 → 抓包”里选接口和过滤条件源 IP 或端口抓 30 秒导出 cap用 Wireshark 打开看 TCP 握手有没有完成。很多问题看到抓包那一刻就一目了然不需要靠猜。5.2 五个常翻车的点现象、原因、解决管理口通、业务口不通。 现象电脑能登进 Web但接在业务口上的服务器网段 ping 不到网关。 原因业务口没有启用或没有配置 IP也可能是该接口所属安全域和策略不匹配或对端交换机端口 VLAN 未放行。 解决用display interface确认业务口 State 是 UP、速率为正常协商配好 IP 后先加一条和服务器网段同源同目的的全放策略直接排除防火墙动作验证通后再收敛成精细化策略。Web 白屏或“您的连接不是私密连接”反复弹。 现象HTTPS 打开后空白或浏览器一直提示不受信任点“继续”后还是打不开。 原因设备固件 TLS 版本偏旧浏览器默认策略拒绝或者管理服务只开了 HTTPS但你用 HTTP 去访问。 解决用 Chrome/Edge并打开“不安全”继续访问用 Console 确认 HTTPS 服务开启临时需要时可把管理服务里的 HTTP 也开在内网管理域调试完再关掉。改完配置重启全没了。 现象断电重启或 reboot 后策略、路由全部回到出厂状态。 原因改完配置没有保存。很多设备里save和display current-configuration是两回事前者写文件到持久化存储后者只是显示当前生效的配置。 解决每次关键配置后执行save确认有配置已保存的回显最后用display current-configuration抽查几条关键配置确认已经入库。内网能通外网但打开网页总超时。 现象能 ping 通公网 IP但浏览器打开门户网站超时部分应用正常。 原因DNS 没有放行或没有配置或者安全策略里的服务没有包含 TCP 80/443也可能是接口 MTU 偏大、分片被丢弃。 解决先 ping 公网 DNS通但网页超时的话重点看源 NAT 是否覆盖出接口、策略服务是否包含 443再尝试把接口 MTU 从 1500 改到 1492 或 1400 测试同时开启分片重组选项。黑白名单顺序导致“放行规则没生效”。 现象新建一条允许内网访问服务器的规则客户端仍然被拒把这条规则手动挪到最前面后立即通了。 原因策略列表自上而下匹配前面的全局拒绝或黑名单先命中后面的允许规则不会被执行。 解决看策略命中计数把“具体放行”规则放到拒绝和黑名单之前。不要以为“允许”永远优先于“拒绝”在防火墙里顺序就是优先级。5.3 一个最小排错流程从物理层到应用层遇到业务不通我会按一个固定顺序走不跳步。第一步看接口层面板灯和display interface确认 UP速率和双工是否协商正常。第二步看链路层ping 防火墙接口 IPping 网关下一跳排除 VLAN 和 STP 问题。第三步看路由层display ip routing-table确认默认路由在不在。第四步看策略层看策略命中计数和会话表确认包是被放行还是被丢弃。第五步再抓包验证。这个流程建议贴在工位上。把黑匣子一层层剥开比盲目“把防火墙关闭”来测试有效多了。关闭防火墙经常被当成现场万能后悔药但关掉之后网络环境更不可控很多问题反而查不出来。按这个顺序走一遍大部分连接问题都能定位。6. 收尾技巧配置导包、备份恢复与升级前的后悔药6.1 把当前配置变成可回滚的基线保存、导包与启动项核对安装调试最后一步不是拔线走人而是给这台设备做“后悔药”保存配置、导出配置文件、记录版本号和序列号。常见做法是在 Web 的“系统 → 配置管理 → 配置备份/恢复”里导出配置文件导出的就是一个文本文件可以直接对比和存档。这就是平时说的防火墙“导包”是运维交接和故障回退的核心物料。# 保存当前配置到持久化存储 save # 查看启动配置文件确认下次重启加载的是当前版本 display startupsave之前先确认配置符合预期保存之后再看启动配置两者一致才算真正落盘。如果display startup显示的还是旧文件说明保存动作没有成功重启后一切都会回到从前。这个检查动作只要 10 秒但能避免第 5 章里第三个翻车点反复出现。6.2 升级固件与密码遗忘两条保底退路升级固件前一定要做两件事备份配置文件、确认当前版本和升级包的兼容性。升级过程中不要断电真有万一大多数设备支持在 Console 启动菜单里选择旧版本启动。我给一个习惯升级前把当前版本号、序列号、升级包文件名都截图存到工单里升级完成后对比版本号和关键策略导入状态。这个习惯让我避免过一次设备升级后配置异常变砖的惨案。密码忘记不用急着报修。常见做法是 Console 重新上电在启动菜单出现时按组合键进 bootrom 菜单选“恢复管理员密码”或“恢复出厂配置”并按提示操作。不同版本的按键和菜单名有差异但原理一致。恢复出厂前千万确认你已经导出了配置备份不然策略和 NAT 只能从头再来。这里就是现场的最后一道退路。我现在每交付一台迪普防火墙都会在交付记录里写清接口 IP、默认路由、版本号、备份文件存放位置。这个习惯让我后来两次故障排查都能快速回到已知可用状态也希望你从第一台设备开始就养成它。希望帮到你。本文还有配套的精品资源点击获取