甲方IT的成长之路--DMZ与防火墙--2605

发布时间:2026/7/24 21:52:13

甲方IT的成长之路--DMZ与防火墙--2605 天融信防火墙网络管理里面有物理接口接入有固定IP策略路由Policy-Based Routing基于策略的路由也叫Policy Routing传统路由只看要去哪儿目的 IPPBR 让你能按是谁发的、用什么协议、多大的包来决定走哪条路——在查路由表之前强行劫持转发决策。构建 DMZ非军事化区 Demilitarized Zone这种东西名字起的很霸道其实内容没什么大多数东西都是这样的都是纸老虎开始我今天的聊天。一、DMZ 的设计思路把必须对外暴露的服务Web、邮件、DNS、VPN 网关和核心内网数据隔离开让攻击者就算拿下前端服务器也被挡在第二道防线之外。典型结构[ 互联网 ] ↓ 防火墙1边界防护 [ DMZ 区 ] ← 对外服务器集群 ↓ 防火墙2内层防护 [ 内网 ] ← 数据库、办公终端、域控二、主流做法方式 1双防火墙串联两张防火墙中间夹着 DMZ互联网 → [FW1] → DMZ → [FW2] → 内网FW1过滤互联网流量只允许 80/443/25 等必要端口进 DMZFW2过滤 DMZ 对内网的访问只允许特定 IP 特定端口方式 2单防火墙多 Zone中小型企业最常用一台防火墙划分三个 ZoneTrust Zone内网 DMZ Zone对外服务器 Untrust Zone互联网每个 Zone 之间定义独立的访问控制策略。四、访问控制策略流向策略互联网 → DMZ最小端口白名单80、443、25 等DMZ → 互联网默认拒绝仅允许白名单 IP 主动出站防反弹 Shell、C2 通信内网 → DMZ按需开放运维 SSH/RDP 必须限源 IPDMZ → 内网默认全拒绝仅必要时开最小端口 白名单 IP网络层配置DMZ 使用独立网段如10.0.2.0/24与内网完全隔离所有进出 DMZ 的流量都必须经过防火墙/NAT禁止直连路由启用Anti-SpoofingDMZ 接口只能接收源地址属于 DMZ 网段的包五、地址对象Host / Range / Subnet——“业务地图”这里定义了地址对象库说明这台防火墙承载的是一个多业务、多区域这部分展示了设备承载的业务复杂性。1️⃣ Host2️⃣ Rangedefine range add name 172.16.0.0 ip1 172.16.0.1 ip2 172.16.0.254 define range add name 172.20.219.0 ip1 172.20.219.1 ip2 172.20.219.254✅分析内网网段VPN 地址池区域策略匹配3️⃣ Subnet网段define subnet add name 192.168.2.0/24 ipaddr 192.168.2.0 mask 255.255.255.0 define subnet add name HX-VPN ipaddr 10.1.151.0 mask 255.255.255.0✅ 管理网段、VPN 网段清晰二、区域Area——防火墙的“区域”define area add name area_feth0 interface feth0 define area add name inside interface feth6 define area add name area_feth7 interface feth7 vlan.0207 define area add name area_feth3_DX interface feth3✅分析外网口feth0 / feth3内网口feth6DMZfeth7 VLAN 207分析清晰划分了外网、内网、DMZ​ 三个安全域这是构建安全策略的基础。area 只做了接口绑定六、服务/端口对象Servicedefine service add name OABK_ports protocol 6 ports 8090✅分析这段配置是HX-FW-01 的网络接口 VLAN 认证骨架下面按接口 → 关键设计决策 拆开。一、接口列表接口IP 地址角色定位feth222.248.24.5/2922.248.24.2/292408:8026:430:53c::5/64联通外网PBR 分流​feth3114.8.14.21/29电信外网​feth4192.168.35.5/24VPN 接口​feth6192.168.191.1/28内网汇聚下挂 7 个网段​feth7未配 IPtrunk allowed vlan 207DMZ 交换机上联​feth9192.168.3.1/24IPv6 /AD​分析6 个真正承载流量feth0/2/3/4/6/9其余 6 个是预留✅分析feth2 与 feth3外网出口feth2—— PBR 分流出口ip add 22.248.24.5 mask 255.255.255.248 # /29 8 个公网 IP ip add 22.248.24.2 mask 255.255.255.248 # 第二个公网 IP ipv6 add 2408:8026:430:53c::5/64 # IPv6 back-to-source on # 多宿主场景下启用反向路由校验结论双公网 IP 同接口这正是前文nat23/nat24/nat25/nat26等DNAT 映射的落地口back-to-source on关键作用——防止从联通进来的流量响应时错误地从电信口出去非对称路由问题IPv6 已就绪2408:8026 是中国联通 IPv6 前缀说明这台设备已完成 IPv6 双栈改造feth3ip add 114.8.14.21 mask 255.255.255.248 # /29 8 个公网 IP单 IP 承载主出口 NAT前文nat1/nat2/nat12/nat17/nat21/nat22等规则的落地口未开back-to-source——因为它是默认路由主出口所有流量默认走它反向路由天然一致双出口的流量分工流量类型出口机制默认流量内网访问电信外网 NATfeth3电信metric 1默认路由彭博掌厅 APP 全量feth2联通metric 10PBR pbr-1Dst_TouJiaofeth2联通metric 10PBR pbr-2内网访问联通外网 NATfeth2联通metric 10默认路由备内网汇聚的枢纽ip add 192.168.191.1 mask 255.255.255.240 # /28 14 个可用 IP switchport mode trunk switchport trunk allowed-vlan 207 # 仅放行 VLAN 207✅分析192.168.191.1/28​ 是前文 7 条静态路由的下一跳via 192.168.191.14——也就是说feth6 是连接内网汇聚交换机的三层接口trunk allowed vlan 207只放行 VLAN 207与 feth7 的 DMZ VLAN 相呼应前文 firewall policy 的srcarea inside就是匹配这个接口 这里有个很有意思的设计feth6 与下联交换机之间虽然是 trunk但只放通 VLAN 207——这说明内网的其他 VLAN172.16.23.0、172.21.3.0、172.21.78.0 等是通过三层路由而非 VLAN 透传来对防火墙的。也就是内网是三层路由架构不是大二层。五、feth7DMZ 的桥梁description vlan switchport mode trunk switchport trunk native-vlan 1 switchport trunk allowed-vlan 207 no switchportarea_feth7 interface feth7 vlan.0207所有防火墙策略里srcarea area_feth7的规则 DMZ 到外网的流量feth6 和 feth7 都只放通 VLAN 207说明DMZ 与内网汇聚通过同一个 VLAN 207 打通 这是典型的 one-armed DMZ 设计DMZ 和内网汇聚共享同一条二层链路VLAN 207通过防火墙的策略引擎做三层隔离。好处是节省物理接口坏处是DMZ 和内网汇聚共享同一条二层链路VLAN 207通过防火墙的策略引擎做三层隔离。好处是节省物理接口坏处是DMZ 流量和内网流量挤在同一条链路上存在带宽争抢和被包绕过的风险。八、共性配置安全基线评估MTU 统一 1500所有接口mtu 1500。这是标准以太网 MTU没问题。但在 IPv6 环境下feth2/feth9运营商通常要求1480 或更小为 IPv6 隧道/封装预留空间。rp-filter off 是安全隐患反向路径验证能帮助防御 IP 欺骗建议在面向互联网接口上开启。九、整体网络架构思路把接口 路由 NAT 防火墙策略 思路[ 互联网 ] │ ┌───────────┴───────────┐ │ │ [ 电信 ] [ 联通 ] 114.8.14.21 22.248.24.5 metric 1 metric 10 (主出口/NAT主) (备出口/PBR分流) │ │ └───────────┬───────────┘ │ [ FW-01 ] │ ┌───────────┼────────────────┐ │ │ │ [ feth7 ] [ feth6 ] [ feth0 ] DMZ 内网汇聚 管理口 VLAN 27 192.168.191.1 192.168.2.251 │ │ │ │ │ [ feth4 ] │ │ VPN 192.168.35.5 │ │ │ │ │ [ feth9 ] │ │ IPv6/AD 192.168.3.1 │ │ [ 交换机 ] [ 内网交换机 ] (VLAN 27) (三层路由到网段) │ [ DMZ 服务器群 ]service流路径外网用户访问 Web/邮​ → feth3 或 feth2 → DNAT → feth7 → DMZ 服务器DMZ 服务器访问外网​ → feth7 → SNAT → feth3主/ feth2备内网用户访问外网​ → feth6 → 三层路由到 192.168.191.14 → 回程 → feth6 → SNAT → feth3/feth2APP​ → PBR → feth2 联通强制分流VPN 用户​ → feth4 → 认证 → 进入内网到这里你给的三段配置 NAT/防火墙策略 接口与 VLAN彻底闭合这是一台定位为外网边界 DMZ 网关采用电信 联通 PBR 强制分流的高可用架构DMZ 与内网通过 VLAN 207 的三层接口隔离认证与会话管理符合金融级安全基线但存在 rp-filter 关闭、IPv6 MTU 未调优等可加固点。这一段是整台FW-01​ 的核心配置——网络接口、会话管理、路由/PBR、NAT、防火墙策略、应用层联动一条龙。一、网络基础会话、ARP、邻居发现ARP 与 邻居发现network arp set stale-time 150 network arp set create-speed 0 network neighbour set stale-time 150ARP 老化 150 秒、IPv6 邻居 150 秒 在大型网络中ARP 洪泛可能造成 CPU 冲击建议开启限速。二、路由与策略路由PBR2️⃣ 静态路由ip route 0.0.0.0/0 via 114.80.140.17 dev feth3 metric 1 # 电信主出口 ip route 0.0.0.0/0 via 220.248.24.1 metric 10 # 联通备出口 ip route 172.6.23.0 via 192.168.9.14 metric 1 ip route 172.2.3.0 via 192.168.9.14 metric 1 ip route 172.2.55.0 via 192.168.9.14 metric 1 ip route 172.2.56.0 via 192.168.9.14 metric 1 ip route ::/0 via 2408:8026:430:53c::1 metric 1024✅ 关键设计特征含义默认路由​电信(114.8.14.17) metric 1 联通(22.248.24.1) metric 10 主备出口​内网汇总​7 条 /24 全部下一跳 192.168.191.14 汇聚层防火墙模式​IPv6 默认路由​指向2408:8026:430:53c::1 已部署 IPv6 出口metric 阶梯​明确的主备优先级3️⃣ 策略路由PBR—— 业务分流的核心network route-policy add-entry policy-name pbr-1 src 192.168.207.216/32 dst 0.0.0.0/0 gw 220.248.24.1 dev feth2 weight 1 network route-policy add-entry policy-name pbr-2 src 192.168.207.156/32 dst 0.0.0.0/0 gw 220.248.24.1 dev feth2 weight 1两者强制走联通 feth2 出口与默认电信主出口形成业务分流避免抢占默认出口带宽也降低单线路故障影响。三、NAT 策略 —— 重头戏这是整段配置里最复杂、最有价值的部分。我把它们归类解析 1.外网出口 SNATEasy-IPnat policy add policy_name nat3 srcarea area_feth7 dstarea area_feth3_DX pat easy_ip comment 内网访问电信外网NAT nat policy add policy_name nat4 srcarea area_feth7 dstarea area_feth2_LT pat easy_ip comment 内网访问联通外网NAT nat policy add policy_name nat5 srcarea inside dstarea area_feth2_LT pat easy_ip规则源区域目的区域类型nat3feth7(DMZ)feth3(电信)Easy-IPnat4feth7(DMZ)feth2(联通)Easy-IPnat5inside(内网)feth2(联通)Easy-IPEasy-IP​ 用出口接口 IP 做 PAT端口复用不占用额外公网 IP。这是企业级标准的省钱。 2. 防火墙的 DNAT端口映射这部分是最值钱的——每台对外业务系统都有一条精准的 DNATNAT规则外网IP:端口映射到内网nat1Web_OutsideIP:*(全域)Web_InsideIPWebnat2MAIL_OA_OutsideIP:SMTPM7_InsideIP邮件系统nat11互金引流internet:hj8043引流引流nat17Web_OutsideIP:HTTPS御剑serverWeb 管理nat21互金引流internet:hj90引流引流nat31_克隆互金引流internet:hj168引流 3. IPv6 NAT66下一代配置nat nat66policy add type napt66 policy_name 官网web_ipv6 srcarea area_feth2_LT orig_src any6 orig_dst web-outside-ipv6 orig_service HTTP HTTPS trans_dst 官网web-ipv6✅ IPv6 NAT66 开启映射 IPv6 地址。已完成 IPv6 双栈改造。结构拆解把这 NAT 规则拼起来这台防火墙结构思路版图就清晰了[ 公网 ] │ ├─ 电信 feth3 (114.8.14.18/22) ──→ Web/POP3/SMTP └─ 联通 feth2 (22.248.24.2/3/5) ──→ │ └─ PBR 强制分流彭博掌厅APP Dst_TouJiao → 联通 [ DMZ ] feth7 (VLAN 200) ──→ 测试环境 [ 内网 ] feth6 ──→ 办公网访问外网六、防火墙策略核心安全策略这是整段配置里最安全的模块定义了firewall policy 1. 外网 → DMZ/内网入站策略策略源目的服务Profilefw5-HJarea_feth2_LT引流HTTPWEB_OA_MAILfw3HX-VPNTestIPMSTerminal-fw4-nano/fw4area_feth2_LT/area_feth3_DX引流/nano-testhj843/hj7-fw9area_feth3_DX御剑serverHTTP,HTTPS-fw7area_feth3_DXWeb_InsideIPHTTPS,HTTPipsfw16area_feth2_LT/area_feth3_DXPBAppTest,Yongyou_YiLuQian,TonghsTest1,TonghsTest2-Acceptfw38area_feth3_DXTopsec_vpn743-fw39area_feth4梦网短信api883-fw218181area_feth2_LT/area_feth3_DX引流internethj168-fw1106area_feth2_LTIPv6_ANY官网web-ipv6HTTP,HTTPS 3. 7 层域名策略firewall policy add name fw27 srcarea area_feth7 dstarea area_feth2_LT src 彭博掌厅APP service HTTPS domain 彭博掌厅访问域名_443-1, 域名_443-2, ..., 域名_443-9 traffic-statistic on 这是精细的 7 层应用控制——不只放过 HTTPS 流量还要求 SNI/Host 头必须匹配指定的域名白名单腾讯 OCR腾讯人脸e签宝阿里云 OSS✅分析无法把流量引到白名单以外的域名。这是等保三级控制手段。5. 默认拒绝策略firewall policy add name fw40 action deny enable yes八、整体分析分析结论网络架构​汇聚型 DMZ 防火墙​ —— 上接双 ISP下接 DMZ(VLAN207) 内网流量分流​默认走电信走联通用 PBR对外服务​官网 、邮件恒生 、御剑、VPNIPv6​已完成双栈改造NAT66 IPv6 路由 IPv6 防火墙策略NAT 策略精细​ —— 每个系统独立 DNAT隔离度满分7 层域名白名单​ —— app只允许访问指定域名Easy-IPEasy-IP 直接用防火墙/网关的出接口 IP 做 PAT端口地址转换——也就是借接口自己的公网 IP 一 IP 多用。 它不是一种新协议而是厂商给PAT / NAPT / 出向 NAT​ 起的一个营销化名字Topsec、华为、H3C 都这么叫。Easy-IP 的变身SNAT vs DNAT很多人会混用一张表区分清楚维度Easy-IPSNATDNAT端口映射方向​内网 → 外网外网 → 内网改什么​源​ IP 源端口目的​ IP 目的端口典型场景​员工上网、DMZ 服务器访问外网 API外网用户访问内部 Web/邮件/APP资源消耗​防火墙维护一张会话表IP:端口↔内网 IP:端口防火墙维护一条映射规则一句话记忆SNAT 是内网出去时我是谁DNAT 是外网进来时找谁。[ DMZ 服务器 ] │ ├─ 访问外网 API腾讯OCR/阿里云→ nat3 → 电信 Easy-IP │ ├─ 访问外网 API备用链路→ nat4 → 联通 Easy-IP │ └─ 对外服务Web/邮件→ nat1/nat11/nat14... → DNAT 固定映射 [ 内网办公用户 ] │ └─ 访问互联网 → nat5 → 联通 Easy-IP设计意图对外服务​ → 必须 DNAT保证外网能稳定访问出站访问​ → 用 Easy-IP省钱、快、够用

相关新闻