1. 防火墙安全策略基础认知

第一次接触企业级防火墙时,我被控制台上密密麻麻的规则列表吓到了——直到发现这些规则背后存在清晰的逻辑脉络。防火墙安全策略本质上是一套 流量过滤规则集 ,就像小区门禁系统:保安根据住户名单(白名单)和可疑人员特征(黑名单)决定是否放行。在企业网络中,这套机制通过五个核心要素实现精准控制:

  • 安全区域划分 :典型的Trust区域(内网办公区)默认信任值85,DMZ区(对外服务器)信任值50,Untrust区(互联网)信任值仅5。这相当于把公司大楼分为员工办公区、会客室和外部公共区域
  • 五元组匹配 :源IP/端口、目的IP/端口、协议类型构成基本过滤条件,就像快递员需要核对收件人姓名、电话和地址
  • 策略动作 :allow如同盖通行章,deny则是画禁止符号,还能附加内容检测(类似开箱检查)

去年给某零售企业做迁移时,他们原防火墙的800多条策略中,有37%是重复或失效规则。通过梳理发现,核心业务实际只需要53条精细化策略。这印证了安全策略的黄金法则: 最小化授权+精准匹配

2. 企业网络架构与安全区域规划

2.1 典型三区域模型

中型企业常见架构就像三明治结构:

graph LR
  Internet-->|Untrust|Firewall
  Firewall-->|DMZ|WebServer
  Firewall-->|Trust|InternalNetwork

实战案例 :某制造企业网络改造中,我们划分了:

  • Trust区:192.168.1.0/24(办公网)、192.168.2.0/24(生产网)
  • DMZ区:172.16.1.0/24(官网、ERP外联接口)
  • Untrust区:互联网接入

2.2 区域互访原则

配置策略前要绘制 流量矩阵表

源区域 目的区域 允许服务 业务说明
Trust DMZ HTTPS 访问ERP系统
DMZ Untrust HTTP/80 官网对外服务
Untrust DMZ TCP/8443 移动端API接入

关键经验:先配置"全拒绝"默认策略,再逐条添加例外规则。华为防火墙默认interzone策略就是deny all。

3. 策略配置实战(以华为USG6000为例)

3.1 Web界面操作指南

  1. 创建地址对象

    • 进入"对象"→"地址"→"新建"
    • 添加财务部子网:192.168.1.0/24
    • 添加ERP服务器:172.16.1.100/32
  2. 配置策略规则

# 允许财务部访问ERP的HTTPS服务
policy interzone trust dmz outbound
 rule name Finance_to_ERP
  source-address 192.168.1.0 255.255.255.0
  destination-address 172.16.1.100 255.255.255.255
  service HTTPS
  action permit

易错点

  • 端口冲突:某次策略配置后OA系统异常,发现是TCP/443和TCP/8443规则顺序颠倒
  • 地址掩码错误:把/24写成/32导致整个子网无法访问

3.2 策略优化技巧

  1. 排序原则

    • 精确策略优先(如特定IP访问)
    • 通用策略靠后(如整个子网访问)
  2. 日志分析 : 开启策略命中日志后,发现某条策略日均匹配0次,经确认是已下线的业务策略

4. 高级策略配置场景

4.1 远程办公防护

疫情期间某公司VPN策略配置:

# 允许居家办公用户访问内网OA
policy interzone untrust trust inbound
 rule name VPN_OA_Access
  source-address 10.8.0.0 255.255.0.0  # VPN地址池
  destination-address 192.168.1.50 255.255.255.255
  service HTTP
  time-range 08:00-18:00 weekdays
  action permit

4.2 服务器防护

Web服务器防护策略要关注:

  • 限制源IP(仅允许CDN节点)
  • 启用IPS特征库防护SQL注入
  • 设置连接数限制防CC攻击

5. 策略管理与维护

季度审计清单

  1. 清理6个月无命中记录的策略
  2. 验证业务部门提交的策略变更需求
  3. 检查策略冗余度(使用华为策略优化工具)

某次审计发现的典型问题:

  • 存在5条重复的放行策略
  • 测试环境的临时策略未清理
  • 已离职外包人员的专属策略仍生效

维护时建议采用 变更日志表 记录每次调整,包含:

  • 变更时间
  • 策略内容
  • 申请人/审批人
  • 回滚方案

6. 故障排查实战

去年处理过一起诡异案例:每周五下午市场部无法访问官网。排查过程如下:

  1. 检查策略日志,发现连接被拒绝
  2. 查看时间对象,发现某条策略设置了:
    time-range Marketing_Block
     period 14:00 to 17:30 Friday
    
  3. 原来是半年前设置的临时维护策略未删除

排查工具推荐

  • display firewall session table 查看实时会话
  • display security-policy statistics 检查策略命中
  • 流量镜像+Wireshark抓包分析

7. 企业级最佳实践

金融客户的安全策略体系值得参考:

  1. 分层防护

    • 边界层:geo-blocking屏蔽高危地区
    • 网络层:VLAN间严格隔离
    • 主机层:仅开放必要端口
  2. 自动化管理

    • 使用Ansible批量更新策略
    • 通过SIEM平台关联分析日志
  3. 灰度发布 : 新策略先应用于测试组IP,观察1周无异常再全量

某次策略变更导致ERP异常时,我们通过 回滚机制 10分钟内恢复业务。这得益于:

  • 配置版本管理(Git)
  • 变更窗口期操作
  • 详细的回滚测试方案

在华为防火墙上定期执行 save config 并备份到安全存储,这是用几次血泪教训换来的经验。曾经因为设备异常重启,导致未保存的策略全部丢失,不得不连夜重建规则。

Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐