迪普防火墙安装调试:VLAN、安全域、NAT与策略配置全流程

发布时间:2026/10/7 11:54:56
迪普防火墙安装调试:VLAN、安全域、NAT与策略配置全流程 简介迪普防火墙安装调试步骤借鉴.pdf是一份面向网络运维工程师、安全管理员及防火墙初学者的实战参考文档旨在解决迪普防火墙在项目现场常见的安装与调试难题。内容以实际配置案例为主线从内网VLAN划分与接口IP设置到安全域划分、静态路由、DHCP部署再到源NAT与目的NAT策略、包过滤策略引用系统覆盖了防火墙从接入到上线的完整路径并特别提醒在端口映射使用80端口时需关闭设备自身的HTTP访问避免配置冲突。文档结构直观每个步骤均配有拓扑示意和编号便于读者按图索骥、对照操作能有效减少调试过程中的盲区。资源交付为单个PDF文件压缩包整体仅1.2MB内容紧凑、图文并茂既可作现场部署的查漏补缺手册也可作为快速理解迪普防火墙逻辑的入门资料。目前该文档已有244人学习浏览热度较高对于从事网络基础设施建设与维护的工程师具有实际参考价值。1. 迪普防火墙安装调试从裸机到内网出口的全流程参考接手一台全新的迪普防火墙大多数人的第一反应是先进 WEB 管理界面把上网 NAT 配上。但迪普的设备逻辑和家用路由器不一样接口默认不在任何安全域内网 VLAN 也没有三层接口直接配 NAT 会发现策略根本不生效。这份迪普防火墙安装调试步骤笔记恰好把从 VLAN 创建、接口 IP、安全域划分、静态路由、DHCP、源 NAT、目的 NAT 到包过滤策略的完整顺序理了一遍每个环节该点哪里、参数怎么填都有截图位置说明。不管你是刚接触迪普的驻场运维还是需要按统一规范批量交付防火墙项目的集成工程师照着这个顺序做至少能避开三分之二的初始化配置问题。2. VLAN 与接口 IP先把内网网关做出来2.1 为什么第一步是建 VLAN 而不是配 NAT防火墙和交换机的差别在于防火墙的三层接口通常要绑定在 VLAN 接口上而不是直接把物理接口配上 IP。笔记里第一个动作是创建 VLAN10然后给 VLAN10 接口配 192.168.1.1/24这个地址就是内网的网关。这个顺序很关键。如果你先在物理接口上配 IP后面再想让多个接口共享一个内网网段就只能靠桥接或二层转发安全策略的匹配粒度会变粗。而把接口划进 VLAN10所有内网接口就共用一个三层网关DHCP、NAT、策略都基于 VLAN10 这个三层接口来做逻辑非常干净。我一般会这样操作先建 VLAN 再配接口地址# 进入系统视图 system-view # 创建 VLAN10 vlan 10 quit # 创建 VLAN 三层接口并配网关地址 interface Vlan-interface 10 ip address 192.168.1.1 255.255.255.0 quit # 进入内网物理接口这里以 g0/1 为例 interface GigabitEthernet 0/1 port link-type access port default vlan 10 quit这里port link-type access表示接口作为二层接入口port default vlan 10把接口划入 VLAN10。如果现场有多个内网接口重复最后三条命令逐个划入即可。注意 VLAN 接口如果没有物理接口成员ip address是配不上去的或者状态会显示 down这也是先划接口再配 IP 的另一层原因。2.2 接口划分边界外网口和管理口不能进 VLAN10笔记里明确写了把除了外网接口 g0_0 和管理口都加入 VLAN10这句话值得划重点。外网口 g0_0 不进内网 VLAN 是常识但管理口很多人会忽略。管理口通常是设备上一个独立的小网口默认 IP 可能是 192.168.0.1 之类用来应急登录设备的。我见过有人图省事把管理口也划进 VLAN10结果重新配置后管理口失去了独立管理地址设备 WEB 页面直接失联最后只能跑现场用 console 线救回来。只要设备带独立管理口就永远不要把它加入业务 VLAN。地址规划方面192.168.1.1/24 作为内网网关没有问题但如果现场内网已经有 DHCP 服务器或者核心交换机占了同网段地址就需要先协商好分段。防火墙作为网关的场景下我倾向于让防火墙独占 VLAN 接口地址下层交换机只做二层透传。接口规划可以参照下面这张表接口用途VLANIP 地址安全域g0/0外网无运营商分配untrustg0/1-g0/8内网VLAN10无二层trustVlan-interface 10内网网关VLAN10192.168.1.1/24trust管理口带外管理独立默认地址不参与业务这张表建议在配置前先填好尤其是多个内网接口的场景现场临时想哪个口对应哪个区域最容易出乱子。3. 安全域与静态路由让流量知道谁可信、往哪走3.1 安全域划分接口不加入安全域等于白配迪普防火墙的流量转发依赖安全域接口必须归属某个安全域之后安全策略才能生效。笔记里把 g0_0 加入 untrust剩余接口全部加入 trust这是最常见的双域模型。关于 untrust 和 trust 的理解一句话untrust是不信任区域通常放互联网或外部接入trust是信任区域放内网用户和设备。防火墙默认对跨域流量是拒绝的所以这台设备的实际效果就是——内网可以访问外网需要在策略里放行外网默认不能进内网除非策略放行或做目的 NAT。命令行下配置安全域时我习惯这样写system-view # 将外网口加入 untrust 域 firewall zone untrust add interface GigabitEthernet 0/0 quit # 将内网口加入 trust 域 firewall zone trust add interface GigabitEthernet 0/1 add interface GigabitEthernet 0/2 quit接口加入安全域的参数是add interface后面跟物理接口名。如果你在 WEB 界面上操作对应的位置一般是网络 安全域或对象 安全域把接口勾选进去即可。这里有个新手容易翻车的地方只把接口配了 IP忘了加安全域然后怎么配 NAT 都上不了网。因为防火墙在收到内网报文后发现源接口不属于任何安全域直接丢弃处理。我每次配置完安全域都会顺手执行display zone确认接口都归位了。3.2 静态路由下一条别凭感觉填笔记里配置了一条静态路由但 PDF 里没有写具体去往哪里。绝大多数场景下这台防火墙需要的是默认路由——把内网去外网的流量全部交给运营商下一跳。下一跳地址不是防火墙的外网口地址而是运营商设备或上级路由器与防火墙直连的那个接口地址。举个例子防火墙外网口 g0_0 的公网地址是 100.64.0.2/30运营商侧的网关是 100.64.0.1那么默认路由就是system-view ip route-static 0.0.0.0 0.0.0.0 100.64.0.1参数说明0.0.0.0 0.0.0.0代表默认路由100.64.0.1是下一跳地址。如果现场外网口是 DHCP 自动获取地址下一跳一般写通过 DHCP 自动获取或者看运营商给的网关不能瞎填。配置完后用display ip routing-table能看到一条Destination/Mask: 0.0.0.0/0的记录Protocol 是 Static。有一种特殊情况如果防火墙上面还有核心交换机内网流量先汇聚到核心再由核心和防火墙跑动态路由或静态路由那这里的静态路由就不是默认路由而是内网网段的明细路由。笔记里没提这种复杂场景常规项目直接把默认路由指到运营商网关就对了。4. DHCP、NAT 与安全策略让内网能出去、服务器能进来4.1 DHCP地址池、网关、DNS 三项不能少前面配好了 VLAN10 和网关地址接下来是 DHCP。笔记里说需要配置接口、地址池、网关地址、域名服务器四项最后再点左上角开启 DHCP 功能。这个顺序别搞反先把参数配好最后再开全局 DHCP否则客户端可能在参数未就绪时就拿到不完整配置。我一般会在 DHCP 服务里建一个地址池绑定到 Vlan-interface 10地址段规划为 192.168.1.100 到 192.168.1.200排除掉网关和服务器地址。WEB 界面配置时对应关系如下配置项填写内容说明接口Vlan-interface 10DHCP 从哪个三层接口下发地址池网段192.168.1.0/24需要和接口 IP 同网段分配范围192.168.1.100-192.168.1.200可分配的 IP 范围网关192.168.1.1下发给客户端的默认网关DNS 服务器根据运营商或内网 DNS 填写客户端域名解析用命令行下的配置方式是system-view # 进入接口视图 interface Vlan-interface 10 # 开启该接口的 DHCP 服务 dhcp select interface # 配置分配地址池范围 dhcp server ip-range 192.168.1.100 192.168.1.200 # 配置下发给客户端的网关 dhcp server default-gateway 192.168.1.1 # 配置 DNS 服务器 dhcp server dns-list 223.5.5.5 114.114.114.114 quit # 全局开启 DHCP 服务 dhcp enable注意dhcp select interface是接口地址池模式地址池范围必须和 Vlan-interface 10 的网段一致否则客户端获取到的 IP 可能和网关不在同一广播域表现为能拿到 IP 但 ping 不通网关。DNS 我一般会写两个一个运营商 DNS一个公共 DNS避免单一 DNS 故障导致全网无法解析域名。4.2 源 NAT让内网包带着公网地址出去内网都是私有地址 192.168.1.x直接访问公网必然被运营商丢弃所以需要源 NAT。笔记里写做一条源 NAT 使内网可以访问到外网对应配置是源地址为内网网段转换成外网接口地址出网。迪普防火墙 WEB 界面上通常在NAT 源 NAT或策略 NAT里新增规则核心参数如下参数填写内容源地址192.168.1.0/24目的地址任意 / any出接口GigabitEthernet 0/0转换方式接口 IP PAT端口地址转换命令行配置类似这样system-view # 创建 ACL 匹配内网网段 acl number 2000 rule 5 permit source 192.168.1.0 0.0.0.255 quit # 配置源 NAT出接口为 g0/0 firewall nat outbound 2000 address interface GigabitEthernet 0/0这里acl 2000用来圈定哪些内网地址需要转换address interface表示转换为该接口的公网地址。如果运营商给了多个公网 IP可以写address 公网IP1 公网IP2做地址池轮转不过一般一个小项目一个公网 IP 加 PAT 就够了。源 NAT 配置后一定要确认安全策略放行了 trust 到 untrust 的方向否则 NAT 转换做了报文还是被安全域策略拦掉。这一点在第 4.4 节会再展开。4.3 目的 NAT把内网服务器映射到公网笔记里写再做几条目的 NAT把内网服务器的地址给映射到公网这是典型的需要把内网 Web 服务器、OA 服务器发布到公网的需求。目的 NAT 的核心是把公网 IP 端口映射成内网服务器 IP 端口。假设公网 IP 是 100.64.0.2内网服务器是 192.168.1.10需要对外提供 HTTP 服务system-view firewall nat server server1 protocol tcp global 100.64.0.2 80 inside 192.168.1.10 80 quit如果公网 IP 是动态获取的没有固定地址global后面也可以写接口名和端口比如global interface GigabitEthernet 0/0 80 inside 192.168.1.10 80表示把外网口当前获得的公网地址的 80 端口映射到内网。多条映射时注意公网端口不能重复比如 80 映射给了一台服务器8080 就不能同时映射到同一公网 IP 的 80 端口否则会冲突。我在实际项目里遇到过一种情况内网有多台服务器都要发布 HTTPS公网 IP 只有一个。这时候可以用端口区分比如服务公网地址:端口内网目标OA 系统100.64.0.2:443192.168.1.10:443文件服务器100.64.0.2:8443192.168.1.11:443SSH 管理100.64.0.2:2222192.168.1.12:22目的 NAT 配完只是把公网端口到内网服务器的映射关系建立起来真正放不放行还要看安全策略这也是下一步笔记里说的包过滤策略引用。4.4 包过滤策略与 HTTP 管理口最后两步的联动笔记最后两步顺序是先做一条包过滤策略引用然后在管理员配置里把 HTTP 的勾去掉。这两个动作其实是一组联动操作。包过滤策略解决的是安全域间的放行问题。常见配置方向是trust 到 untrust内网访问外网放行untrust 到 trust外网访问映射出来的服务端口放行指定端口其余跨域流量默认拒绝。命令行中配置策略时大致如下# 放行内网到外网 firewall policy rule 5 permit source 192.168.1.0/24 destination any service any # 放行外网访问映射的 Web 服务 rule 10 permit source any destination 100.64.0.2 service 80 # 默认拒绝其他流量 rule 100 deny参数说明rule 5的源是内网网段rule 10的目的是公网 IP服务类型是 TCP 80。我一般会把内网到外网的放行规则放在前面把拒绝规则放在最后因为防火墙策略一般从上往下匹配第一条命中了就不会再往下看。如果把拒绝规则放在前面内网上网流量会被直接拦掉这是非常经典的策略顺序问题。然后就是关闭 HTTP 管理端口。因为目的 NAT 里映射了 80 端口而设备默认用 80 端口提供 WEB 管理页面这两个功能会抢占同一端口。笔记里的解决办法是在管理员设置里把启用 HTTP打勾去掉这样 80 端口就完全让给映射规则用了。同时建议确认 HTTPS 管理是开启的后面登录设备都走 HTTPS。5. 避坑迪普防火墙配置里我踩过的五个现场问题5.1 把管理口划进业务 VLANWEB 直接失联现象配置完 VLAN 和接口划分后浏览器再也打不开防火墙管理页面ping 管理口 IP 也不通。原因管理口被加入 VLAN10 后设备管理地址变成了 VLAN 接口地址或失去管理地址PC 和管理口不在同一广播域自然无法访问。解决如果设备还能通过 console 口登录进入接口视图把管理口从 VLAN10 里移除恢复默认管理 VLAN 和地址。如果没有 console 线只能恢复出厂设置重新配置。我现在的习惯是拿到设备先把管理口地址改成独立网段配置里凡是涉及接口批量划入 VLAN 的命令都手动跳过管理口绝不偷懒用批量接口命令一把梭。5.2 地址池配好了但客户端拿不到 IP现象DHCP 服务已经开启地址池参数看起来都对但 PC 上一直显示无法获取 IP 地址。原因常见原因有两种。第一种是 DHCP 接口选错了地址池绑到了物理接口而不是 Vlan-interface 10第二种是 PC 接到某个物理接口但这个接口没有被划入 VLAN10DHCP discover 报文到了防火墙但防火墙发现入接口不在 VLAN10 内不响应。解决先用display dhcp server确认 DHCP 服务绑定在哪个接口上再用display vlan 10查看哪些物理接口是 VLAN10 的成员。把 PC 所接接口加入 VLAN10 后客户端重新 ipconfig /release 和 ipconfig /renew 就能拿到地址。5.3 源 NAT 配了但内网还是上不了网现象接口 IP、安全域、路由都配了源 NAT 也做了内网 PC 能 ping 通网关但访问外网 IP 不通域名也解析不了。原因安全域策略没有放行 trust 到 untrust 的方向。NAT 只负责转换地址包过滤策略决定流量是否被允许跨域转发。源 NAT 生效的前提是报文能匹配到一条放行策略。解决在包过滤策略里新增一条 trust 到 untrust 的放行规则源地址为内网网段目的地址为任意服务为任意。配置时注意策略顺序把这条放行规则放在拒绝规则之前。5.4 目的 NAT 映射 80 端口外网访问的却是防火墙登录页现象内网 Web 服务器做了 80 端口映射外网访问公网 IP 时弹出的却是迪普防火墙的管理登录页面。原因设备自身的 HTTP 管理服务占用了 80 端口和目的 NAT 的 80 端口产生冲突。防火墙优先响应了本地管理流量。解决按笔记最后一步操作在系统管理或管理员配置里把启用 HTTP的勾选去掉保留 HTTPS 管理端口保存配置。这样 80 端口就释放给映射规则使用外网访问就会转发到内网服务器。5.5 策略顺序不对放行规则被拒绝规则挡住现象内网能 ping 通网关但 ping 不通外网防火墙日志里大量流量被 deny。原因在配置包过滤策略时把拒绝规则放在了放行规则前面导致内网出方向流量先匹配到拒绝规则直接丢弃。防火墙策略从上到下逐条匹配命中后不再继续。解决调整策略顺序放行规则置顶拒绝规则放末尾。我一般会在规则编号上留出余量比如放行规则用 rule 5、rule 10拒绝规则用 rule 100后面如果需要插入新规则不需要调整已有编号。6. 验证上线前两分钟的自检顺序配置全部完成后我习惯按一层一层往外的方式做验证而不是直接从 PC 上打开一个网页试。以下自检顺序几乎可以覆盖绝大多数配置遗漏问题。第一步看接口状态。执行display interface brief确认 GigabitEthernet 0/0 是 up 状态Vlan-interface 10 是 up 状态。如果 VLAN 接口显示 down八成是 VLAN10 里没有任何物理接口成员。第二步看路由。执行display ip routing-table确认存在一条去往 0.0.0.0/0 的静态路由且下一跳可达。如果默认路由没有出现检查静态路由的下一跳是否填写正确。第三步看 DHCP。在 PC 上执行ipconfig /renew确认获取到的 IP 是 192.168.1.x 网段网关是 192.168.1.1DNS 是配置的地址。如果获取失败回到第 4.1 节排查接口绑定和 VLAN 成员。第四步看 NAT 会话。在防火墙命令行执行display nat session查看内网 PC 访问外网时是否生成了 NAT 会话记录。如果没有会话说明流量没走到 NAT 规则回去查安全策略和路由。第五步看外网访问。先在 PC 上 ping 公网 IP 测试连通性再 ping 域名测试 DNS 解析是否正常。最后从外网访问映射的公网端口确认目的 NAT 和包过滤策略引用都生效。这一步如果能用手机 4G 网络访问公网 IP 来验证会比在内网里自己访问自己更真实因为从内网访问公网 IP 有时候会绕回防火墙走的是源 NAT 而非目的 NAT不能真实反映映射是否生效。从那以后我每次交付迪普防火墙都会强制自己走一遍这个自检顺序配置完成后五分钟内把接口、路由、DHCP、NAT 会话、外网访问五个节点全部确认一遍确认无误再交付给客户。哪怕现场工期再紧这一步也从不跳过。希望帮到你。本文还有配套的精品资源点击获取