
简介面向网络工程师与企业IT运维人员的华为Eudemon防火墙配置实操指南以PDF格式提供共1个文件压缩包约35KB轻量便于查阅。文档从接口IP与缺省路由配置入手完整呈现Trust/DMZ/Untrust安全区域划分、NAT地址池与多对多转换、ACL包过滤规则等部署环节所有命令均以华为真实CLI格式呈现如ip address、firewall zone、nat address-group、acl number等读者可逐条对照完成配置落地。该配置思路适用于企业边界安全防护与HCIE安全方向备考已有194人学习使用实操参考价值突出。1. 华为Eudemon防火墙配置先弄清楚你和旧文档之间的版本鸿沟拿到一台华为Eudemon/USG系列防火墙还没开始配置先在搜索框里复制粘贴了“华为防火墙配置命令”结果打开一篇PDF里面写的还是firewall packet-filter default deny和interzone trust untrust。照着一敲设备直接报错。这不是PDF写错了而是Eudemon这一系的配置语言从老VRP的包过滤模型翻到了新VRP的安全策略模型命令体系换了。这篇配置分享要解决的就是这件事把老文档里能用的思路和新设备上必须用的命令对齐从初始化、安全策略、NAT到双机热备再到排错自检一条线走完。适合刚接手USG的网工、准备eNSP实验的学生以及被线上故障逼着去翻防火墙配置的运维。先记住一句话Eudemon不是不能配是别再拿十年前的命令试新设备了。2. 开局初始化默认IP、首次改密和Web登录的三道门华为防火墙和交换机最大的区别在于交换机的管理口插上就能管防火墙的管理口默认只对特定来源开放HTTP/HTTPS服务默认不启用。想通过Web页面配置得先把“管理口放行服务”这道门打开。2.1 默认管理口、默认IP和第一次强制改密常见做法是设备开机后把电脑网线接到管理口通常是GigabitEthernet0/0/0手动给电脑配一个同网段地址然后访问默认管理地址。Eudemon/USG系列的管理口默认IP通常是192.168.0.1/24默认账号admin初始密码Admin123Web管理端口老版本走https://192.168.0.1eNSP模拟器里经常是https://192.168.0.1:8443。第一次登录必改密码不改不让进这个步骤没法跳过。如果Web页面一直打不开先别怀疑电脑多半是设备没有放行管理服务。用Console线进CLI按下面的命令确认system-view interface GigabitEthernet0/0/0 ip address 192.168.0.1 255.255.255.0 service-manage ping permit service-manage https permit service-manage http permit quit firewall zone trust add interface GigabitEthernet0/0/0 quit这段命令的逻辑是先给管理口配上IP再在当前接口下放行 ping 和 Web 管理服务。service-manage是关键华为防火墙接口默认不响应任何管理协议不加它就等于把管理口锁死了。最后把管理口加入trust区域这样管理流量有明确的安全域归属。注意老设备的service-manage可能需要再配合全局的web-manager enable新版本一般不需要但加上无妨。2.2 eNSP里跑通Web登录模拟器和真机的两道坎很多人在真机上配得好好的到了eNSP里反而连不上防火墙的Web界面原因是模拟器镜像的Web服务默认端口不是443。先看设备的实际监听状态display web-manager status这个命令会显示Web管理服务是否启用、监听在哪个端口和控制协议。常见输出是HTTPS server port: 8443所以浏览器要访问https://192.168.0.1:8443而不是443。如果状态显示未启用回到系统视图执行web-manager enable interface GigabitEthernet0/0/0 service-manage https permit模拟器和真机一样必须手动放行HTTPS管理协议。很多人卡在这一步接口地址也配了区域也加了浏览器还是白屏一看就是service-manage https permit没写。另外注意eNSP里跑USG6000V镜像首次启动比较慢Console口看到提示符不要急等两三分钟再敲命令不然会丢首包。2.3 先看display version再动手新旧两个写法体系Eudemon/USG一系从V100、V200演化到V500以上版本安全策略的写法发生了根本性变化。老版本用包过滤和域间策略新版本用安全策略对象。动手前先确认版本display version看到VRP版本号在V200R001及之前大概率还是老写法为主V200R005之后以及V500、V600系列安全策略已经是标准写法。两者不是简单换了个命令名而是策略匹配逻辑变了老写法firewall packet-filter放在域间方向上新写法security-policy是一条条命名的规则按顺序从上到下匹配。老文档里常见的interzone trust untrust这段在新设备上已经退出了历史舞台。所以这份配置分享后面讲安全策略默认按新写法来老设备请先确认版本再选对应章节看。3. 安全策略与黑白名单让内网流量按你的意图走而不是靠默认DenyEudemon默认安全策略是全部拒绝。新设备上电接口全配通两条策略都没写内网用户是上不了网的。这不是故障是安全设计。你要做的不是关掉防护是把策略写对。3.1 从Zone到Policy一条流量要过几道门一条流量进入Eudemon后要过四关第一关看接口属于哪个安全区域第二关查会话表有没有命中已有连接第三关匹配安全策略第四关看是否需要做NAT转换。安全区域Zone是信任边界接口加入哪个Zone就代表这个接口进来的流量信任等级。把内网口加入trust外网口加入untrust设备自身属于local。配置一个最简单的新设备上网场景内网口G1/0/0接PC外网口G1/0/1接运营商需要两条策略一条让内网访问外网一条让设备自己访问外网DNS解析和认证依赖这条。firewall zone trust add interface GigabitEthernet1/0/0 quit firewall zone untrust add interface GigabitEthernet1/0/1 quit security-policy rule name TRUST_TO_UNTRUST source-zone trust destination-zone untrust action permit rule name LOCAL_TO_UNTRUST source-zone local destination-zone untrust action permit quit ip route-static 0.0.0.0 0.0.0.0 203.0.113.1这里source-zone和destination-zone是策略匹配的核心条件指定了“从哪个区域来、往哪个区域去”方向反了策略不生效。LOCAL_TO_UNTRUST这条最容易被忽略不给它放行防火墙自己发出去的DNS请求和NTP请求全被默认拒绝内网表现为“能开QQ但网页打不开”非常容易被误判成运营商线路问题。最后那条ip route-static是默认路由别忘了加安全策略只管放行不管怎么走。3.2 黑白名单别搞反黑名单看源白名单看方向“防火墙黑白名单”是搜索热词但要先说清楚华为Eudemon的黑名单和Web应用里的黑名单完全不是一回事。Eudemon的黑名单针对的是源IP或者源区域命中后直接丢弃报文不建会话、不走安全策略优先级比安全策略高。配置入口在各版本里位置略有差异较新版本在防火墙策略管理下blacklist ip 203.0.113.66这条命令的意思是把203.0.113.66这个源IP拉黑所有从它发来的流量一律丢弃。黑名单适合封禁扫描行为和暴力破解来源配上老化时间更稳妥比如blacklist ip 203.0.113.66 time 6060分钟后自动解封避免误伤后还得手动删。白名单则根本不是“名单”是一条高优先级安全策略。把某条策略的action permit条件收紧到指定源、指定目的和指定服务就相当于白名单。比如只允许某个监控平台访问内网数据库策略这样写security-policy rule name WHITE_MONITOR_TO_DB source-zone untrust destination-zone trust source-address 198.51.100.10 mask 32 destination-address 192.168.10.10 mask 32 service tcp 3306 action permit这里的source-address和destination-address用的是IP加掩码不是通配符。新手最容易把黑白名单方向搞反黑名单看源白名单看方向。做白名单时把源和目的写反了策略永远不匹配流量继续被默认Deny吃掉表现就是“我明明放行了怎么还连不上”。3.3 NAT Server与策略放行端口映射通了内网服务却进不来给内网服务器做端口映射是Eudemon最常见的需求之一。配置NAT Server本身不复杂难的是和安全策略之间的配合。nat server name WEB_SERVER protocol tcp global 203.0.113.10 8080 inside 192.168.10.10 80意思很清晰公网地址203.0.113.10的8080端口映射到内网192.168.10.10的80端口。但这条命令只完成了地址转换报文到达防火墙后安全策略这一步没有放行照样被丢。很多人配置映射后外网访问不了九成是忘了这一步security-policy rule name UNTRUST_TO_DMZ_WEB source-zone untrust destination-zone dmz destination-address 192.168.10.10 mask 32 service tcp 80 action permit这里先说清楚一个正常现象Eudemon做完NAT Server之后会生成一条server-map表项这个表项让防火墙能正确转换地址但它不代表放行了流量安全策略还是得单独写。策略里的destination-address建议直接写内网服务器地址让防火墙先转换再匹配策略这是多数版本的实际行为。如果写成公网地址部分版本里匹配会落空表现为“策略没有命中但报文确实转换了”排查时看会话表最清楚。4. 双机热备HRP主备切换在Eudemon上的真实分工两台防火墙做双机热备目标是让一台挂了另一台无缝接管。Eudemon这一侧的核心协议是HRP华为冗余协议配合VRRP实现网关漂移。但HRP不是“配一条命令就完事”它解决的是会话同步问题网关漂移是VRRP解决的事两者分工不同。4.1 两台Eudemon组双机心跳、备份、业务三条链路别接错双机热备至少需要三条链路业务链路接交换机心跳链路两台防火墙之间直连备份链路用于同步配置和会话。心跳口不能接在业务交换机上必须直连。为什么心跳报文走交换机一旦被业务流量挤掉设备会误判对端故障触发频繁切换真实故障直接变成人为故障。心跳口配置hrp interface GigabitEthernet1/0/2 remote 10.10.10.2 hrp enable第一行指定心跳接口和对端心跳地址第二行开启HRP。开启后主设备会把配置和会话备份到备设备备设备的业务口在正常情况下是不转发流量的直到主设备故障才接管。检查状态用display hrp state主设备显示state: Primary备设备显示state: Secondary。如果看到两台都是Primary说明心跳链路有问题或者备用设备上也敲了hrp enable要求是只在主设备上开启配置会自动同步过去。4.2 VRRP和HRP的分工网关漂移与会话接管各干各的HRP把会话表同步过去了但内网PC的默认网关还是主设备的IP主设备一挂PC发出的报文没人响应。所以还需要VRRP让网关地址在主备之间漂移。interface GigabitEthernet1/0/0 vrrp vrid 1 virtual-ip 192.168.1.254 vrrp vrid 1 priority 120 vrrp vrid 1 preempt-mode timer delay 20virtual-ip是内网PC的默认网关主设备优先级120备设备默认100。preempt-mode timer delay 20的意思是主设备恢复后等20秒再抢占回来防止一恢复就抢、抢完又抖。很多人觉得“主设备恢复了应该马上接管”实际上延迟抢占才是生产环境的标准做法否则主备切换会像拉锯战一样反复断网。再强调一遍HRP只负责会话和配置同步VRRP才负责让网关漂移。只配HRP不配VRRP主设备挂了备设备虽然接过了会话表但PC发到旧网关的报文无人处理只配VRRP不配HRPVRRP切换成功但所有会话全部重建正在下载的文件和视频通话全部断掉。生产环境里这两套必须同时工作。4.3 主备切换后依旧掉线三个必须一起同步的东西主备切换后内网断了几十秒这个现象很常见。不是设备不支持秒级切换是下面三件事没同步全。第一配置同步。HRP默认同步配置但有些配置项是不参与同步的比如本端心跳口的IP地址。如果主设备后来新增了一条NAT Server却忘了确认是否同步切换后业务就会异常。检查方法display hrp configuration sync第二会话同步。HRP默认同步的是“配置”和“会话”但会话同步有前提主设备上已经建立的连接才会被备份切换瞬间新建的连接只能等备设备重新建会话。如果备设备没有放行策略或策略顺序不对这个新连接就会被拒绝。所以双机两台设备的策略配置必须一致这是底线。第三接口状态监控。VRRP只监控本接口是否故障如果上游运营商链路断了但本接口还是Up状态VRRP不会发生切换。生产环境要给VRRP加联动监控interface GigabitEthernet1/0/0 vrrp vrid 1 track interface GigabitEthernet1/0/1 reduced 30track interface的意思是监控下行接口G1/0/1这个接口挂了优先级降低30当前设备从120降到90对端100反而成了Master自动完成切换。这条命令是双机热备里最容易漏的配置漏了它链路断了但设备不切整个双机形同虚设。5. 避坑排查Eudemon配置里最常见的5个翻车现场这里按“现象→原因→解决”的方式写五条全部来自真实环境里反复出现的操作失误照着查比重新敲一遍配置有用。5.1 策略加了流量还是不走现象是安全策略写了一大堆action permit也写了内网就是上不了网display firewall session table 里看不到任何新会话。原因基本出在三个地方一是接口加入的安全区域和策略里的区域对不上比如内网口加到了dmz策略写的是source-zone trust二是老的包过滤策略和新版安全策略规则同时存在老规则里的deny优先级把新规则盖了三是策略顺序问题Eudemon的安全策略按规则编号从前往后匹配命中即停止一条靠前的局部deny规则会把后面的大范围permit挡住了。解决方法是先看流量到底卡在哪一步display firewall session table verbose如果会话表里根本没有这条流量问题在策略匹配或路由如果会话表里有会话但只有入方向没有出方向问题在NAT或回应报文。比这一条更高效的排查工具是调试安全策略匹配terminal monitor terminal debugging debugging security policy packet然后在PC上 ping 内网服务器观察控制台输出哪条规则匹配了、动作是permit还是deny。这一步能直接定位到具体规则不用瞎猜。顺便说一句遇到问题先别急着关防火墙验证与其“关掉防火墙试试”不如把策略调试打开看一眼后者几秒就出结果。5.2 Web管理页面打不开现象是电脑网线插管理口IP也配了ping管理地址能通浏览器访问就是白屏或直接拒绝连接。原因多数不是认证问题而是管理服务没有放行。Eudemon接口默认不回应任何管理协议前面2.2节说的service-manage https permit漏掉是最常见原因。eNSP里跑USG6000V还要特别注意端口镜像默认Web端口是8443直接访问443必失败。解决步骤Console进设备执行display web-manager status确认监听端口再执行display current-configuration interface GigabitEthernet0/0/0看接口下有没有 service-manage 放行记录。没有就补上。补完还不行检查电脑到设备之间是不是有透明交换机交换机端口安全策略可能会拦管理流量。真机上这台设备如果已经上了业务不要直接改管理口配置先加一条高优先级安全策略放行管理网段到local区域避免把远程管理的通道自己掐了。5.3 黑名单生效了日志里却没有记录现象是配置了黑名单封禁某个IP对方确实访问不了了但在防火墙的日志里查不到任何丢弃记录审计问起来没法交代。原因是黑名单的丢包发生在会话建立之前报文直接被丢弃不触发安全策略匹配也不生成会话日志。这是设计行为不是故障。解决方法是黑名单配合流量统计或者镜像口观察把封禁后的丢包统计导出来或者将黑名单命中记录写到系统日志。如果必须要日志留痕建议不要只用黑名单改用安全策略拒绝security-policy rule name DENY_BLACK_IP source-zone untrust source-address 203.0.113.66 mask 32 action deny这种方式会记录日志适合需要审计的场景。黑名单留给“必须立刻丢且不关心日志”的场景比如正在被扫描攻击时快速封禁。两者不冲突但用途要分清不然审计来了拿不出证据。5.4 双机切换后内网断了几十秒现象是主设备断电备设备VRRP切换成了MasterPC重新ping网关能通但所有正在跑的业务全部卡了几十秒才恢复甚至有的连接直接断开。原因有两个层面。第一VRRP抢占延迟设置得太长比如preempt-mode timer delay 120这期间PC的网关请求没有响应。第二HRP会话同步有延迟或根本没配置备设备上没有旧连接的状态TCP连接被重置。解决方法是缩短抢占延迟并确认HRP工作正常display hrp state display vrrp verbose第一行确认主备状态第二行确认VRRP虚拟IP是否切换。再检查会话同步量display hrp session正常情况备份会话数量应该和主设备上的会话数量接近差太多说明心跳带宽不够或者业务流量过了心跳口。双机热备的血泪经验是心跳口不要用百兆口至少千兆直连而且不要让业务流量蹭心跳链路——你以为省了一根线切换时同步变慢就出大事。5.5 设备重启后配置全没了回到出厂状态现象是工厂断电设备重启之前配的接口地址、安全策略、NAT全部消失防火墙退回默认配置。原因只有一个没执行save。华为防火墙默认不把运行时配置持久化到存储介质敲的命令都在内存里重启即失。遇到一次这种翻车之后我给自己定的规矩是任何变更结束前必须保存。save保存时提示输入文件名直接回车用默认名即可。检查保存是否成功display current-configuration如果这个命令的输出和你要的配置一致说明内存里的配置还在要确认已经落盘还有一条display saved-configuration。两者一致才算真正保存成功。生产环境建议每次变更前先把当前配置备份一份display current-configuration eudemon_before_change.cfg通过终端软件把输出存到本地变更出问题随时回滚。这一步相当于后悔药比重新敲一遍配置靠谱得多。6. 验证与收尾三步自检法让策略真的能兜底配置写完不叫完成验证过了才叫完成。我给自己定的验收流程只有三步先看会话表再调试策略匹配最后保存并备份配置。6.1 用会话表和debug确认流量真的匹配到了规则从内网PC主动发起访问然后在防火墙上查会话display firewall session table source-ip 192.168.1.100如果会话表里出现了源IP对应的记录说明流量顺利穿过了策略和NAT。没有记录就在PC上持续发起ping的同时开启调试debugging security policy packet观察输出里匹配到了哪条规则名和动作。看得见匹配才算策略生效看不见说明代码写得再漂亮也白搭。6.2 把配置当代码管保存、备份、对比最后一遍确认时执行display saved-configuration确认落盘配置和内存配置一致。然后把两份配置都导出存到本地一份命名eudemon_上线前.cfg一份eudemon_当天备份.cfg。下次变更前先diff一次保证自己知道改了什么而不是凭记忆说“我就加了一条规则”。6.3 一个完整可抄的验收命令清单display version display security-policy rule all display current-configuration | include nat server display hrp state display vrrp verbose display firewall session table source-ip 192.168.1.100 save按顺序执行下来版本、策略、NAT、双机状态、会话、保存六项全过这台Eudemon才算真正可以交工。我犯过最蠢的错误是信心满满地把策略改完就直接下班第二天来了发现业务全断一查才知道改的是备设备主备两台策略不一致HRP又把备设备的错误配置同步回了主设备。从那以后每次动防火墙之前先看一眼display hrp state改完两边都对一遍策略再保存这个习惯救了我好几次。希望帮到你。本文还有配套的精品资源点击获取