USG系列防火墙是华为面向企业网络推出的安全网关设备,承担着内外网隔离、流量控制、攻击防护等多重职责。对刚接触这款设备的人来说,配置工作看起来繁琐,但只要理清思路,按照初始化、接口规划、区域划分、策略配置的顺序推进,整个过程其实并不复杂。本文将按照实际部署的顺序,把每一步的操作要点和背后的逻辑讲清楚。

一、设备初始化:让电脑和防火墙连起来
新设备开箱后第一步是登录管理界面。USG默认支持两种登录方式:Console口命令行登录和MGMT口Web界面登录。Console登录需要一根串口线,一头接设备的Console口,一头接电脑,用SecureCRT或PuTTY等终端软件连接,波特率设置为9600,数据位8位,停止位1位,无校验。登录默认账号通常为admin,首次登录会强制要求修改密码,密码需要包含大小写字母和数字,这一步不能跳过。
如果设备带有MGMT管理口,更推荐直接用Web方式管理。将电脑网线接入MGMT口,电脑IP设置为同网段地址,比如设备默认管理地址是192.168.0.1,电脑就配成192.168.0.2到192.168.0.254之间的任意地址,掩码255.255.255.0。浏览器输入默认管理地址即可进入Web管理页面。进入后建议先检查系统版本,老版本固件可能存在功能缺失或已知漏洞,条件允许的话先升级到官方推荐版本再做后续配置。
初始化阶段还有一件事要做:配置设备名称和管理IP,方便后期维护识别。命令行下使用sysname命令修改设备名,interface进入管理接口配置IP地址。这些基础信息在设备数量多的时候特别重要,规范命名能省下大量排查时间。
二、接口与安全区域规划
防火墙和交换机最大的区别在于,防火墙的接口是分区域的。USG默认有四个安全区域:Trust(受信任区域,通常接内网)、Untrust(非信任区域,通常接外网)、DMZ(隔离区域,通常放对外提供服务的服务器)和Local(本机区域,指防火墙自身)。区域之间的流量默认全部阻断,必须靠安全策略明确放行,这正是防火墙安全性的根基。
配置时先把接口加入对应区域。假设GigabitEthernet1/0/1接内网交换机、GigabitEthernet1/0/2接运营商光猫,典型配置如下:
进入GigabitEthernet1/0/1接口配置IP地址192.168.10.1/24作为内网网关,然后firewall zone trust进入Trust区域视图,add interface GigabitEthernet1/0/1把接口加进去。同样的方法,给GigabitEthernet1/0/2配置外网地址或拨号参数,加入Untrust区域。规划区域时要想清楚业务流向:内网访问外网是Trust到Untrust,外网访问服务器是Untrust到DMZ,管理防火墙则是任意区域到Local。
区域安全级别也需要理解。Trust默认安全级别85,DMZ是50,Untrust是5,级别高低影响的是缺省策略逻辑,但实际生产环境全部依靠显式安全策略控制,不要依赖缺省行为。
三、安全策略与上网业务配置
区域划分完成后,内网用户还是上不了网的,因为没有任何策略放行流量。这时需要配置安全策略,比如允许Trust访问Untrust:firewall policy进入策略视图,新建一条策略,源区域设为trust,目的区域设为untrust,源地址和目的地址都填any,动作permit。策略配置完成后再配NAT,内网私有地址必须转换成公网地址才能上网,通常是nat-policy里新建策略,源区域trust、目的区域untrust、源地址为内网网段,转换方式选择easy-ip直接借用出接口公网地址。
策略和NAT配合好之后,在内网电脑上ping外网地址测试连通性。如果ping不通,先排查安全策略是否命中,USG可以在命令行下用display firewall session table查看会话表,会话表里有记录说明策略和NAT都生效了,问题多半出在DNS或对端;会话表为空则说明流量没被放行,回头检查策略匹配条件。这里有个新手常见坑:策略匹配是自上而下的,新策略插在deny策略后面永远不会命中,Web界面里注意调整策略顺序。
另一个常见需求是内网服务器对外发布。假设Web服务器放在DMZ区域,地址172.16.1.10,需要把公网地址的80端口映射过去。配置NAT Server:公网IP加端口映射到172.16.1.10的80端口,同时必须增加一条Untrust到DMZ的安全策略放行TCP 80端口。很多人映射配了却忘了开策略,这是服务器发布不通的头号原因。
四、常见问题与注意事项汇总
配置过程中容易遇到的问题可以归纳为几类。第一类是登录问题,Web登录提示账号锁定,通常是因为连续输错密码触发了保护机制,等锁定时间结束或通过Console口重置。第二类是策略不生效,除了前面提到的策略顺序问题,还要注意地址对象是否写反、时间对象是否限定了生效时段。第三类是NAT问题,easy-ip方式要求出接口已获取公网地址,如果外网是拨号方式,必须先确认拨号成功。
- 改动前先保存:每次大改动前执行save保存当前配置,改坏了可以快速回退,有条件的话开启配置回滚定时器。
- 管理口要收紧:Local区域不要对Untrust开放管理服务,避免防火墙管理界面暴露在公网上被扫描爆破。
- 日志要开启:配置日志主机,把策略命中日志、攻击日志外发到日志服务器,出了问题才有据可查。
- 定期备份配置:把配置文件导出存档,设备更换或故障恢复时能快速恢复业务。
最后提醒一句,防火墙的安全能力是靠策略堆出来的,放行策略写得越宽,防护效果越差。配置完成后建议逐条审视策略,把any尽量替换成具体的地址和端口范围,让每一条策略都有明确的目的。掌握这些方法后,USG的日常配置和维护就能做到心里有数了。