firewall builder是一款老牌的开源防火墙管理工具,它用XML格式统一管理iptables、pf、PIX等各类防火墙的规则配置。但这种XML文件阅读起来相当费劲,特别是当规则条目达到几百条时,人工梳理访问关系几乎不可能。fbuilder就是为了解决这个问题而生的,它基于Node.js实现了Mock2Image功能,可以把firewall builder导出的配置文件解析后渲染成直观的图片。这篇文章详细介绍它的实现思路和使用方法。

一、fbuilder的设计思路与核心原理
fbuilder的整体架构分成三层:解析层、模型层和渲染层。解析层负责读取firewall builder生成的.fwb文件,这个文件本质是一个XML文档,里面包含了防火墙对象、地址簿、服务组和规则集等信息。Node.js自带的xml2js或者fast-xml-parser都能完成解析工作,fbuilder选择了后者,因为在处理大文件时它的性能优势明显。
模型层做的事情是把解析出来的原始数据转换成中间表示。之所以要单独抽象这一层,是因为firewall builder的规则结构比较特殊:一条规则由多个RuleElement组成,比如源地址对象、目的地址对象、服务对象和动作,每个元素下面又可能挂多个引用。模型层会把这些扁平化成一个规则数组,方便后续处理。
渲染层是Mock2Image这个名字的由来。它把模型层的数据交给绘图引擎,生成拓扑图或规则流程图。这里说的Mock指的是模拟数据或者模拟环境,Image就是最终输出的图片。渲染引擎通常选择graphviz的Node绑定,或者纯JavaScript实现的dagre-d3,前者适合生成PNG位图,后者配合浏览器环境可以输出可交互的SVG。
二、环境准备与基本用法
开始之前需要确认本机已经安装了Node.js,建议版本在14以上,因为fbuilder用到了较新的fs.promises API。安装过程很简单,通过npm全局安装即可:
npm install -g fbuilder fbuilder --version
如果安装过程中报node-gyp相关的错误,多半是因为graphviz的原生模块编译失败。这种情况下可以先单独安装windows-build-tools(Windows)或者build-essential(Linux),再重新执行安装命令。
命令行用法也比较直接。最常用的方式是把一个fwb文件转成PNG图片:
fbuilder convert ./myfirewall.fwb -o ./output.png --type topology
其中--type参数支持三个值:topology输出网络拓扑图,rules输出规则流程图,matrix输出访问控制矩阵。访问控制矩阵在做策略审计时特别有用,它用表格形式展示任意源地址到目的地址的访问关系,一眼就能看出哪些路径是放行的。
如果不想装全局命令,也可以在项目里以编程方式调用:
const { FwBuilderParser, ImageRenderer } = require('fbuilder');
async function main() {
// 解析fwb文件
const parser = new FwBuilderParser();
const model = await parser.parseFile('./myfirewall.fwb');
// 构建渲染器并指定输出格式
const renderer = new ImageRenderer({
format: 'svg', // 支持 svg、png、jpg
direction: 'LR', // 布局方向:LR从左到右,TB从上到下
theme: 'default'
});
await renderer.render(model, './output.svg');
console.log('图片生成完成');
}
main().catch(console.error);这段代码展示了最核心的两个API。FwBuilderParser的parseFile方法返回一个Promise,resolve出来的就是模型层的中间表示对象。而ImageRenderer接收的配置项里,direction决定了图形的排布方向,规则数量多的时候建议用LR横向布局,图片会更紧凑。
三、解析fwb文件的关键细节
firewall builder的XML结构里,最容易踩坑的地方是对象引用。地址和服务定义在Library节点下,规则里通过Reference标签引用它们,解析时必须先建立一张索引表,把所有对象的id和名称映射起来,再去做二次遍历填充引用。如果直接在遍历规则时同步查找,遇到循环引用或者对象缺失就会出错。
// 构建对象索引表的思路
const objectIndex = new Map();
// 第一遍遍历:收集所有可被引用的对象
for (const obj of rawObjects) {
objectIndex.set(obj.$.id, {
name: obj.$.name,
type: obj.$.type,
address: obj.RunTime || obj.Address ?
(obj.Address && obj.Address[0].$ ? obj.Address[0].$ : null) : null
});
}
// 第二遍遍历:填充规则中的引用
rules.forEach(rule => {
rule.src = rule.srcRef.map(ref => objectIndex.get(ref.$.ref));
});另一个需要注意的点是规则编号和注释的保留。firewall builder里每条规则都可以写注释,这些注释往往记录了申请工单号,做可视化时最好把它们渲染到图片上,否则审计的时候对照不上原始记录。fbuilder在模型层会保留comment字段,渲染时可以通过showComment: true选项控制是否显示。
还有NAT规则的处理。NAT规则和访问控制规则在XML里结构不同,它的源和目的转换字段是独立的,如果混在一起解析会导致图片内容混乱。fbuilder把两类规则分别建模,渲染时也会用不同颜色的节点区分。
四、自定义样式与批量渲染
默认的渲染样式不一定符合所有团队的需求,比如有的团队习惯用红色表示拒绝动作,有的希望拓扑图上标注接口IP。fbuilder支持通过主题文件自定义这些细节。主题文件是一个JSON配置,可以覆盖节点颜色、字体大小、边框样式等属性:
const theme = {
node: {
fill: '#f0f4f8',
stroke: '#4a6fa5',
fontSize: 12
},
action: {
accept: '#4caf50',
deny: '#f44336'
},
edge: {
color: '#999999',
arrowSize: 8
}
};
const renderer = new ImageRenderer({ theme });批量渲染也是常见需求。当管理的防火墙比较多时,可以写一个脚本遍历目录下所有fwb文件,统一输出到指定文件夹,甚至结合定时任务实现每日自动生成最新策略图。下面是一个简单的批量处理示例:
const fs = require('fs').promises;
const path = require('path');
async function batchConvert(dir, outDir) {
const files = (await fs.readdir(dir)).filter(f => f.endsWith('.fwb'));
for (const file of files) {
const parser = new FwBuilderParser();
const model = await parser.parseFile(path.join(dir, file));
const renderer = new ImageRenderer({ format: 'png' });
const outName = file.replace('.fwb', '.png');
await renderer.render(model, path.join(outDir, outName));
console.log(`已生成:${outName}`);
}
}需要提醒的是,批量处理大量规则文件时要注意内存占用,graphviz渲染大图比较吃内存,建议单文件规则超过两千条时分批处理,或者把rules类型拆成按规则组分段渲染。
五、常见问题排查
使用过程中比较常见的问题有几个。第一个是中文乱码,生成的图片里中文显示成方块,这是因为graphviz默认字体不支持中文,需要安装中文字体并在主题里指定fontFamily: 'Microsoft YaHei'或者思源黑体。
第二个是SVG图片打不开或者显示不全。SVG本身是文本格式,可以用编辑器打开检查,常见原因是输出路径包含特殊字符,或者文件没写完进程就退出了。建议在调用render后显式调用process.exit()之前确认Promise已经resolve。
第三个是解析报错提示找不到某个引用对象。这种情况通常是fwb文件被手工编辑过,或者引用的对象在别的Library文件里。可以先在firewall builder图形界面里打开确认文件完整性,或者用--strict false参数让fbuilder跳过缺失引用而不是中断执行。
总的来说,fbuilder把firewall builder的静态配置转化成了可视化资产,无论是日常运维、策略审计还是向上汇报,都能省下不少整理材料的时间。结合Node.js的生态,还可以很方便地把图片生成集成到CI流水线里,每次配置变更后自动产出最新的策略图,让防火墙管理更加透明可控。
Node.jsfirewall builderMock2Image修改时间:2026-09-12 00:08:50