华为防火墙安全策略配置与优化:eNSP实验规则顺序与冗余剔除 简介这份PDF面向网络工程与信息安全方向的学习者聚焦等级保护2.0背景下防火墙访问控制规则的配置与优化适合正在做实验或备考相关认证的读者。内容以华为eNSP仿真环境为依托围绕内网10.1.1.0/24与外网200.0.0.0/24的通信场景给出允许指定IP段访问外网、禁止telnet、阻断外网私有地址、放行ICMP与FTP、默认拒绝等六条策略需求并进一步讲解如何剔除重叠规则、调整顺序使规则数量最少同时说明调整原因。资源包共1个PDF文件约863KB篇幅紧凑便于打印或随实验对照查阅。目前已有615人学习下载说明其在同类实验资料中具有一定参考价值。读者可借此理解防火墙区域划分、安全策略匹配逻辑与最小化规则设计思路掌握从需求到策略落地的完整方法并积累规则优化的排错经验。1. 从一条“看起来没问题”的规则说起这份防火墙实验资源到底解决什么很多人第一次在 eNSP 里配华为防火墙都会经历同一个场景安全策略一条条加进去display security-policy rule all看着挺整齐结果一测——该通的通了不该通的也通了或者干脆全不通。问题往往不在命令敲错而在规则之间的重叠、顺序和默认动作没理清。这份《网络通信安全防火墙规则配置与优化》实验资源就是拿一个典型的企业边界场景把“配得对”和“配得优”这两件事拆开讲透内网10.1.1.0/24、外网200.0.0.0/24六条访问需求最后要求你剔除冗余、重排顺序让规则数量最少且无重叠。它适合正在学等级保护 2.0 访问控制要求的学生、准备华为安全认证的从业者以及需要在 eNSP 里复现边界策略的运维。资源本身是一份带拓扑和操作步骤的实验文档配套fw.topo拓扑文件跟着走能完整跑通一遍策略下发与验证。2. 实验环境搭起来eNSP 拓扑加载与防火墙 Web 登录在动规则之前先把“能连上防火墙”这件事做扎实。这一步翻车的人不少而且现象千奇百怪所以单独拎出来讲。2.1 拓扑加载与网卡绑定实验拓扑路径是F:\学生环境\网络与通信安全\实验五\fw.topo用 eNSP 直接打开。加载时如果弹出“该网卡不存在”点确定即可这通常是因为拓扑里引用的 VirtualBox 网卡和本机实际网卡名对不上。真正要确认的是拓扑里连接防火墙管理口的那块网卡绑定到了本机哪块 VirtualBox Host-Only 网卡。常见做法是在 eNSP 里右键设备查看“配置”找到绑定网卡名然后回到本机“网络和共享中心 → 更改适配器设置”确认这块网卡上有一个10.1.1.X/24段的地址。没有就手动加一个比如10.1.1.100/24。这一步的本质是让本机有一块网卡和防火墙管理口处于同一网段否则后面 ping 和管理页面都无从谈起。# 在 Windows CMD 中验证本机与防火墙管理口连通性 ping 10.1.1.1 # 如果本机有多块网卡导致路由选错可临时指定源地址 ping -S 10.1.1.100 10.1.1.1ping通说明二层到三层链路没问题。-S参数用于指定源地址当本机同时连着互联网、又有一块 Host-Only 网卡时系统可能把包从默认网关发出去导致 ping 不通这时候指定源地址能快速定位是不是路由选路问题。2.2 Web 登录与默认凭据ping 通之后浏览器访问https://10.1.1.1:8443。注意是https且端口8443不是默认的 443。证书告警直接继续访问即可这是设备自签名证书。登录用户名密码资源里给的是admin/abc123..console 口登录密码是admin123。登录进去后先别急着建策略花一分钟确认三件事当前安全区域划分trust/untrust 是否已绑定接口、接口 IP 是否和拓扑一致、默认策略当前是允许还是禁止。这三项任何一项不对后面规则配得再漂亮也验证不出效果。提示如果浏览器打不开管理页但 ping 通优先检查是不是用了 http 而不是 https以及 8443 端口是否被本机其他服务占用。3. 六条需求逐条落地安全策略的地址、服务与区域配置这一章是实验的主体。六条需求看着简单但每条背后都对应一个配置动作而且顺序和默认动作会直接影响最终效果。3.1 地址对象与服务对象的建立华为防火墙的安全策略基于“区域 地址 服务”匹配。先把需求里反复出现的地址定义成地址对象后面引用起来清晰也方便优化时合并。对象名类型地址/范围用途inside_net网段10.1.1.0/24内网整体inside_hosts范围10.1.1.1-10.1.1.100允许上网的主机段ftp_host主机10.1.1.102/32FTP 访问主机outside_net网段200.0.0.0/24外网目标private_172网段172.16.0.0/12外网私有地址private_192网段192.168.0.0/16外网私有地址private_10网段10.0.0.0/8外网私有地址这里有个细节需求 c 写的是172.16.0.0~172.31.0.0/16实际覆盖的是172.16.0.0/12这个范围。配置时用/12一条对象就能覆盖比逐条写/16更简洁这也是后面“规则最小化”的一个伏笔。服务对象方面telnet 对应 TCP 23FTP 对应 TCP 20 和 21ICMP 是协议而非端口。华为防火墙内置了这些服务对象直接引用即可不需要自己新建。3.2 逐条策略配置与默认动作修改进入“策略 → 安全策略”新建策略。六条需求对应的策略逻辑如下策略1源 trust inside_hosts目的 untrust outside_net动作 permit 策略2源 trust inside_net目的 untrust服务 telnet动作 deny 策略3源 untrust private_172/private_192/private_10目的 trust动作 deny 策略4源 any目的 any服务 icmp动作 permit 策略5源 trust ftp_host目的 untrust服务 ftp动作 permit 策略6默认策略动作 deny配置时最容易忽略的是默认策略。华为防火墙默认策略通常是 permit如果不改成 deny需求 f“禁止其他所有访问”就形同虚设。改默认动作的位置在安全策略列表底部或者在“策略 → 安全策略 → 默认动作”里设置。# 命令行方式查看当前策略Web 配置后可用此验证 display security-policy rule all # 查看默认动作 display security-policy default actiondisplay security-policy rule all会按优先级列出所有规则编号越小越先匹配。display security-policy default action用来确认兜底动作是不是 deny。这两条命令是后面排查“为什么该禁的没禁”的第一手依据。3.3 规则顺序为什么是 badef资源里给出的优化结论是顺序调整为b a d e f其中a d e不分先后。这个顺序不是拍脑袋而是由匹配逻辑决定的。防火墙策略是从上到下逐条匹配命中即停。所以b禁 telnet必须排在a允许 1-100 上网前面。如果a在前10.1.1.1-100的主机访问外网时先命中a被放行b永远轮不到telnet 就禁不掉。c禁外网私有地址访问内网和f禁止其他所有重叠。因为默认动作已经是 deny外网私有地址访问内网本来就会被f拦掉c是冗余的可以剔除。d允许 ICMP和e允许 FTP针对的是特定协议或特定主机放在a后面不影响因为它们匹配的条件更具体不会和a冲突。最终有效规则从六条压到五条且没有重叠。这就是等级保护 2.0 里“保证访问控制规则数量最小化”的落地体现。4. 避坑与排查那些让实验卡住的真实问题这一章按“现象 → 原因 → 解决”记录几条高频翻车点都是这个实验环境下实际会遇到的。现象一ping 不通 10.1.1.1但网卡地址确认是 10.1.1.X/24。原因本机同时连着互联网而互联网网卡或某些公共网络也存在10.1.1.1这个地址系统路由表把去往10.1.1.1的包发到了默认网关而不是 Host-Only 网卡。 解决临时断开互联网连接或者添加一条明细路由route add 10.1.1.1 mask 255.255.255.255 10.1.1.X metric 1强制走 Host-Only 网卡。现象二能登录管理页但测试访问 200.0.0.0/24 时不通。原因200.0.0.0/24属于公网地址段本机可能真的把它路由到了互联网出口而不是实验环境。 解决资源里给的方法是添加路由route add 200.0.0.0 mask 255.255.255.0 10.1.1.1 metric 3让去往外网的流量走防火墙。实验环境里路由已配好加这条就能通。现象三规则都配了但 telnet 还是能通。原因a规则排在b前面或者b的服务对象没选对选成了端口组但协议不对。 解决display security-policy rule all看编号顺序把禁 telnet 的规则上移到允许规则之前同时确认服务选的是telnetTCP 23而不是自定义的模糊匹配。现象四FTP 能连上但列不出大文件。原因资源注意事项里明确提到附加实验的 FTP 功能较简单稍大文件显示不出来但文件夹正常。 解决这是实验环境 FTP 服务本身的限制不是防火墙问题。验证连通性用文件夹或小文件即可别在这上面浪费时间。现象五改了默认动作为 deny 后管理页也打不开了。原因管理流量本身也需要策略放行如果默认 deny 且没有放行管理口的规则Web 和 console 之外的访问会被切断。 解决确保管理流量走的是 local 区域且已有放行规则或者通过 console 口登录后修正策略。改默认动作前先确认管理通道不受影响。注意防火墙 Web 默认密码admin/abc123..和 console 密码admin123是实验环境专用实际设备务必修改这里只是复现实验用。5. 附加实验与规则验证把 ICMP 和 FTP 拆开测附加实验的要求是在原有基础上改规则仅允许 FTP 报文通过并验证 ICMP 无法通过。这其实是对“规则精确匹配”的一次强化训练。5.1 附加实验的规则调整原规则里d是允许所有 ICMPe是允许 FTP。要改成仅 FTP 通过就是把d删掉或禁用同时确认e的服务对象只包含 TCP 20/21不夹带其他协议。调整后策略顺序 b禁 telnet a允许 1-100 上网 e允许 10.1.1.102 FTP f默认 denyd移除后ICMP 报文不再被显式放行最终会命中默认 deny自然就不通了。验证时用ping 200.0.0.1应该超时而用 FlashFXP 以huawei/huawei123连接 FTP 应该成功。5.2 验证方法与命令# 在内部主机上测试 ICMP预期不通 ping 200.0.0.1 # 查看策略命中计数确认流量走了哪条规则 display security-policy rule all display firewall session tabledisplay firewall session table能看到当前会话如果 FTP 连接建立会看到目的端口 21 的会话如果 ping 不通则不会有 ICMP 会话。这两个命令配合能直观判断规则是否按预期生效。5.3 一个我自己的习惯这个实验做完之后我养成了一个固定动作每次改完策略先display security-policy rule all看顺序再display firewall session table看实际命中最后才做连通性测试。顺序对了、命中对了测试结果才有意义否则测试通了也不知道是哪条规则放行的出了问题更无从查起。规则优化这件事配得少不如配得准配得准不如顺序对。希望这份实验资源能帮你把防火墙策略从“能跑”推到“跑得干净”。本文还有配套的精品资源点击获取