
最近在带几个学员做ensp综合实验发现一个特别普遍的现象大家在交换机、路由器上各种命令都玩得挺溜一碰到防火墙就卡住。要么是ensp里导入USG6000V镜像报错要么是防火墙命令敲下去不通要么是搞不清楚安全策略和ACL到底有什么区别。今天我把华为ensp里防火墙的概述、核心概念和常用命令一次性整理清楚希望能帮你少走弯路尤其是那些在路由交换里待惯了、第一次接触防火墙的朋友。这篇文章不会只罗列命令我会把为什么要这么配也讲明白。因为ensp里的USG6000V虽然是模拟器但它的命令行体系和真实华为防火墙非常接近学会在模拟器里操作将来上手真机不会慌。1. 为什么要在模拟器里专门学防火墙从能通到敢通1.1 AR路由器与USG6000V差的不只是名字很多人在ensp里做实验习惯性把防火墙当成一台有三层路由功能的高级路由器来用。这个思路不能说全错但会踩很多坑。华为AR路由器比如AR2220的核心任务是转发数据包转发效率高支持丰富的路由协议。而USG6000V虽然是虚拟化防火墙它的核心任务是决定哪些流量能过、哪些流量不能过也就是安全控制。路由器关心的是这个包怎么到达目的地防火墙关心的是这个包到底该不该放行。前者是路径问题后者是策略问题。在ensp里两者的区别会直接体现在命令行上。AR路由器配置ACL是为了配合流分类、过滤或者路由策略即使你不配ACL接口配置了IP、路由可达流量就能通。但USG6000V不是这样你就算把接口IP配好、把路由指好如果安全策略没有放行流量一样过不去。这是初次接触防火墙的人最容易懵的地方为什么路由下一跳都对ping就是不通大概率是安全策略把流量拦了。另外ensp里的USG6000V在接口数量、性能上都做了模拟简化但它的处理逻辑是完整的。它会维护会话表会做状态检测安全区域、安全策略、NAT、双机热备这些核心功能都能跑。这意味着你可以在不花钱的前提下把企业防火墙的常用命令和配置思路完整过一遍。1.2 ensp防火墙拓扑里它到底坐在哪个位置在ensp里做综合实验防火墙一般出现在网络边界。最常见的拓扑是PC和接入交换机组成内网内网网关落在防火墙上防火墙连接运营商侧路由器或者直接连接外网区域内网访问外网要经过防火墙做NAT和策略控制外网访问内网服务器时防火墙把公网IP映射到内网服务器并在untrust到dmz/trust方向放行对应服务还有一种常用场景是区域隔离。比如企业里财务部门、办公部门、服务器区各自划分到不同的安全区域区域之间的流量都要经过防火墙来管控即便它们都在内网。你可以把防火墙理解成大楼里的门禁闸机。路由器是大楼内部的走廊负责把你从A房间引导到B房间防火墙则是那台读卡器没有授权你根本刷不进去。这就是为什么在企业网络里防火墙通常放在园区网的出口、数据中心的入口、分支机构与总部互连的位置。如果你目前还在ensp里跑OSPF、VLAN这些基础实验防火墙可以先不碰。但一旦开始做企业网综合实验或者准备HCIA-Security、HCIP-Security方向的认证防火墙就是绕不开的主线设备。2. 开荒之前USG6000V导入、启动与登录的完整链路2.1 镜像导入版本和路径决定你能不能启动ensp里的防火墙设备不是从设备列表里直接拖出来就能用的至少在部分版本里USG6000V需要单独导入镜像文件。完整的过程其实不难获取USG6000V的镜像压缩包.zip或.rar格式解压到全英文路径下里面通常包含USG6000V.vfd、USG6000V.vdi、USG6000V.ovf之类的文件打开ensp在菜单栏找到工具 - 注册设备有的版本叫导入设备选择解压出来的.vfd文件确认注册注册完成之后在拓扑编辑区左侧的设备栏里防火墙分类下会出现USG6000V这个流程看着简单实际出问题的点特别多。最常见的坑有两个第一个坑是版本不匹配。ensp本体版本和USG6000V镜像版本有对应关系比如ensp 1.3.00.100这个版本搭配V500R005C20SPC300的防火墙镜像比较稳定。如果你用的是老版本ensp非要导入新版本的镜像注册时可能不报错但启动的时候就会失败。所以导入之前先确认版本兼容性不要图省事。第二个坑是路径里面带中文或者空格。我见过有人把镜像放在桌面-新建文件夹下面结果导入一直失败。把文件放到类似D:\ensp\firewall这种纯英文目录下能省掉很多莫名其妙的报错。2.2 启动失败40、连接云失败常规排查链路ensp里启动防火墙报启动设备AR1失败40这个错误码在AR路由器和交换机上也会出现但在防火墙上大家遇到得更多大概率因为防火墙占用的内存和CPU资源更高。错误码40是一个比较笼统的设备启动失败提示完整的排查链路是这样的先看VirtualBox版本。ensp底层依赖VirtualBox两边版本不匹配是启动失败的元凶之一。ensp 1.3系列一般对应的VirtualBox是5.2.x版本太新或者太旧都可能出问题。如果你之前装过VirtualBox建议卸载干净再装ensp自带的版本。以管理员身份运行ensp。Windows系统里如果没有管理员权限VirtualBox创建虚拟机的过程会失败表现也是启动报错。检查BIOS里的虚拟化开关。Intel平台的VT-x、AMD平台的AMD-V必须开启否则虚拟机根本起不来。清理ensp缓存。把C:\Users\你的用户名.ensp\data目录下的残留文件删掉重启ensp再试。这个操作对设备启动失败、拓扑保存后加载失败都有效。换一个设备重新拖出来。有时候是当前这个设备实例本身异常删除之后重新拖一台USG6000V启动成功率反而高。连接云失败和启动失败其实是同一条排查链路因为ensp连防火墙也是通过VirtualBox的虚拟网卡。如果云设备连接不上优先看Windows防火墙有没有拦截VirtualBox进程以及ensp的云设备配置里的端口编号和VirtualBox实际分配的是不是一致。2.3 三种进入USG6000V命令行的方法设备启动成功后进入命令行有几种方式我按推荐顺序排列第一种ensp自带的CLI控制台。在拓扑图里双击防火墙的图标会弹出类似本机串口的控制台窗口。这是最可靠的方式适合初始化配置。第二种Web管理界面。USG6000V支持图形化配置界面和真实华为防火墙很接近。默认管理端口是8443需要在防火墙接口上配置IP并且放行HTTPS管理流量之后才能在浏览器里输入类似https://192.168.1.1:8443访问。这个方式适合配置完基础通信之后在图形界面上看看会话列表、安全策略状态。第三种通过Telnet或SSH远程登录。在ensp里的另一台路由器上telnet防火墙的接口IP也能进命令行。但这里有个前提条件防火墙上必须开启Telnet服务并且配置了VTY用户认证。很多人telnet防火墙失败不是步骤不对而是防火墙默认根本没开telnet server。我个人的建议是刚开始学命令阶段老老实实用方式一ensp自带CLI控制台对初学最友好。等基础命令熟悉了再去体验Web界面和远程登录。3. 防火墙的核心逻辑区域、会话与策略的关系3.1 安全区域给网络画上一道道信任边界安全区域Security Zone是华为防火墙最基本的概念也是你配置命令时绕不开的关键词。防火墙接口本身没有内网口外网口的概念它只有我属于哪个安全区域。接口加入哪个区域就决定了这个接口下的流量默认被赋予什么样的信任级别。USG6000V默认存在的几个区域一定要记牢区域名称默认优先级典型用途Local100防火墙自身管理、路由协议报文Trust85内网可信区域比如PC和内部服务器DMZ50隔离区比如需要对外发布的Web服务器Untrust5外网不可信区域比如运营商侧区域优先级这个概念在华为防火墙新老版本里处理方式有变化。老版本有一定程度上高优先级到低优先级默认放行的逻辑但在USG6000V的常见镜像版本里更稳妥的理解方式是防火墙默认拒绝所有未匹配安全策略的流量不管是从Trust到Untrust还是反过来。所以不要觉得我放在Trust里就安全了我放在Untrust里就禁止了区域只决定流量方向真正决定通不通的是安全策略。还有一个很重要的细节防火墙自己发出的流量走的是Local区域。比如你ping防火墙实际上是trust或者其它接口所在区域到local方向的流量防火墙ping别人是local到其它方向的流量。OSPF报文、Web管理流量也一样。所以很多人在配置OSPF邻居时发现邻居一直起不来就是local区域的安全策略没放行OSPF。3.2 会话表为什么防火墙比ACL记性好路由器的ACL是纯粹的三层包过滤每来一个包就查一遍规则表。防火墙不是这样的它有一个核心机制叫会话表。当内网PC主动发起一个访问外网的请求防火墙收到第一个SYN包后会查安全策略如果策略放行它就在内存里创建一条会话记录记录源IP、源端口、目的IP、目的端口、协议类型、状态等五元组以上信息。之后这个连接的后续报文防火墙直接查会话表只要能命中就自动放行不需要重新匹配安全策略。这就是为什么配置防火墙时从外网返回内网的流量通常不需要单独配置反向放行策略。因为内网主动发起的连接响应流量会被会话表识别为属于同一连接。反过来外网主动访问内网如果没有事先建立会话也没有目的NAT 安全策略放行默认是进不来的。这个机制用大白话讲防火墙像一个前台接待第一次来的人必须登记录名字、身份证号之后这个人再进出只要对得上记录就直接放行不用每次重新审问。那么关闭防火墙有影响吗这个问题也就有了答案。在ensp实验环境里如果你只是验证路由协议暂时把防火墙策略全放行影响不大。但真实生产环境里如果你把防火墙关闭等于把前台接待撤了谁都能直接进出大楼风险非常大。实验归实验生产环境千万别这么干。3.3 安全策略的匹配顺序、默认动作与Local区域安全策略是防火墙最核心的配置对象。USG6000V上安全策略的匹配逻辑是从上到下逐条匹配先命中先执行。这和交换机ACL的匹配顺序类似但安全性要求更严格。策略的基本要素包括策略名称rule name源区域、目的区域源地址、目的地址用户服务协议和端口动作permit/deny长连接、会话记录等进阶选项在配置策略时我的习惯是先写白名单再写兜底的拒绝策略。也就是说把业务需要的放行策略一条一条写清楚最后加一条源区域trust目的区域untrustaction deny的兜底用来拦截不在计划内的流量。这样即便策略有遗漏默认最终也会被拒绝不会裸奔。很多教程会教你先deny后permit但华为防火墙的匹配顺序是按配置顺序来的不是按优先级来的所以deny写在permit前面会直接把后面的permit全部挡住。正确做法是把permit策略写在前面把deny兜底写在最后面或者干脆不写deny兜底依赖默认拒绝。Local区域这一块再强调一次。防火墙自己访问外网比如去NTP同步时间、防火墙接收OSPF报文、管理员通过Web管理防火墙这些流量全都要和Local区域打交道。配置安全策略时有经验的人会第一时间把涉及Local的策略补齐不然会遇到一堆表面看来配置全对但就是不通的问题。4. 命令实战接口、区域、策略、NAT一条龙4.1 接口IP与区域划分附完整命令华为USG6000V的命令行风格和VRP系统一脉相承学过华为交换机路由器的同学上手会很快。进入系统视图之后配置接口IP、划分安全区域的命令如下system-view interface GigabitEthernet1/0/0 ip address 192.168.1.1 255.255.255.0 quit firewall zone trust add interface GigabitEthernet1/0/0 quit interface GigabitEthernet1/0/1 ip address 202.100.1.2 255.255.255.0 quit firewall zone untrust add interface GigabitEthernet1/0/1 quit这里有一个容易忽略的细节在真实华为防火墙上某些型号接口默认是shutdown状态需要手动执行undo shutdown才能起来。ensp里的USG6000V接口一般是up的但我在真机上踩过坑所以建议你养成习惯配置完IP之后顺手敲一下undo shutdown稳当一点。接口加进区域这个动作很重要。在华为防火墙里接口不会自动属于任何区域你不加那它底下连接的设备就完全不通。这一点和在交换机上创建VLAN后还必须把接口划进VLAN一样属于初始化的必备动作。4.2 安全策略配置从一条permit到一套白名单配置安全策略要进入security-policy视图。下面这条规则允许内网trust区域主动访问外网untrust区域的所有流量security-policy rule name trust_to_untrust_permit source-zone trust destination-zone untrust action permit quit quit注意这里没有写具体源地址逻辑上是trust区域所有接口下的用户都能访问外网。如果只想允许某个网段访问外网可以加上源地址限定security-policy rule name trust_net_to_untrust source-zone trust destination-zone untrust source-address 192.168.1.0 24 action permit quit quit如果只想放行Web访问加上service参数security-policy rule name permit_http source-zone trust destination-zone untrust service http action permit quit quit放行ping测试也是一样的思路service改成icmp即可。很多人在ensp里做完防火墙基础配置后第一件事就是ping外网网关如果ping不通先检查有没有放行ICMP服务。安全策略的字段可以组合得特别细源地址、目的地址、用户、服务、时间段都能同时生效。但我的建议是初学阶段先把源区域、目的区域、动作这三要素记牢其它字段按需往里加不要一上来就写很复杂的策略否则排查问题时你会分不清是从哪一条规则放行或者拦截的。4.3 源NAT与目的NAT让内网出去和让服务器进来防火墙做NAT分为两大类源NAT和目的NAT。ensp实验里最常用的是源NAT中的easy-ip方式也就是把内网地址转换为防火墙出接口的公网IP。配置源NAT要进入nat-policy视图nat-policy rule name snat_out source-zone trust destination-zone untrust action source-nat easy-ip quit quit需要说明的是不同版本的USG6000V里这条命令可能有差异有的版本写的是action source-nat outbound有的写的是action source-nat easy-ip。如果敲easy-ip报错用Tab键补全看看当前版本支持哪一种。它们的核心效果是一样的让内网设备通过防火墙出接口地址访问外网。目的NAT的主要场景是端口映射把公网IP的某个端口映射到内网服务器的某个端口。USG6000V里通常直接配nat servernat server server_web protocol tcp global 202.100.1.2 80 inside 192.168.1.100 80这条命令的意思是外部用户访问202.100.1.2的80端口时防火墙把流量转发给内网192.168.1.100的80端口。配完nat server只完成了一半安全策略也得放行。外网用户访问Web服务器的流量方向是untrust到trust或者如果是单独服务器区就是untrust到dmz需要一条对应的安全策略security-policy rule name permit_web_to_server source-zone untrust destination-zone trust destination-address 192.168.1.100 32 service http action permit quit quit如果你发现做完端口映射还是访问不了八成是这条安全策略没写或者写的区域、目的地址对不上。4.4 常用的查看、调试与排障命令命令敲完了怎么判断防火墙到底有没有生效我整理了一套常用的查看命令按使用频度排列display ip interface brief查看接口IP和状态确认接口是否up、IP是否配置正确。display zone查看区域和接口的对应关系确认接口加到了哪个区域。display security-policy rule all查看所有安全策略配置检查规则顺序、源区域、目的区域、动作是否正确。display nat-policy rule all查看源NAT策略。display nat server all查看目的NAT映射表。display firewall session table查看当前的会话表。这是判断流量是否经过防火墙、是否被正确转发的最直接证据。如果会话表里能看到源IP和目的IP的会话记录说明流量已经成功穿过了防火墙。display firewall session table verbose查看会话的详细信息包括协议状态、会话老化时间等。reset firewall session table清空会话表。如果你改了安全策略建议清空一下会话表否则已建立的老会话可能还按旧策略转发造成策略明明改了但流量还是按原来的方式走的现象。display logbuffer查看日志缓冲区防火墙拦截的流量会记录在这里。流量不通时这里是第一手的排障线索。这些命令类似交换机的display命令体系但比交换机多了会话表这个概念。我建议你在ensp里逐条敲一遍感受一下输出格式。5. 一个能直接抄作业的配置案例企业办公网防火墙初始化5.1 拓扑与网络规划含IP规划表直接看概念容易飘我拿一个典型的小型企业出口场景来演示。实验拓扑描述如下内网PC192.168.1.10接交换机交换机上行接防火墙GigabitEthernet1/0/0防火墙GigabitEthernet1/0/1连接运营商侧网关202.100.1.1。防火墙的Trust区域放内网Untrust区域放外网。内网有一台Web服务器192.168.1.100需要发布到公网。IP规划如下设备/接口IP地址所属区域PC1192.168.1.10/24内网Web服务器192.168.1.100/24内网TrustFW G1/0/0192.168.1.1/24TrustFW G1/0/1202.100.1.2/24Untrust运营商网关202.100.1.1/24外部需求就三条内网PC能上外网、外网能通过公网IP访问内网Web服务器、防火墙自己能正常管理。5.2 初始化配置完整命令完整命令按顺序来不用急着一次敲完逐步理解每段的作用。第一步配置接口IP并划分区域system-view sysname FW_Office interface GigabitEthernet1/0/0 ip address 192.168.1.1 255.255.255.0 quit interface GigabitEthernet1/0/1 ip address 202.100.1.2 255.255.255.0 quit firewall zone trust add interface GigabitEthernet1/0/0 quit firewall zone untrust add interface GigabitEthernet1/0/1 quit第二步配置安全策略。我通常按东西向最小放行的思想来写内网出去放通外网到Web服务器只放行HTTP最后加一条兜底拒绝。security-policy rule name trust_to_untrust_permit source-zone trust destination-zone untrust action permit quit rule name untrust_to_web_permit source-zone untrust destination-zone trust destination-address 192.168.1.100 32 service http action permit quit rule name deny_all source-zone trust destination-zone untrust action deny quit quit注意deny_all这条规则写在放行规则的后面这样既不影响正常放行又能拒绝其它异常流量。实际生产里很多人喜欢把deny all放在最前面结果自己放行规则全部失效这个坑一定要避开。第三步配置源NAT和目的NATnat-policy rule name snat_to_internet source-zone trust destination-zone untrust action source-nat easy-ip quit quit nat server server_web protocol tcp global 202.100.1.2 80 inside 192.168.1.100 80第四步配置默认路由ip route-static 0.0.0.0 0 202.100.1.1防火墙要能把内网流量转发出去必须有一条指向运营商网关的默认路由否则匹配不到路由流量直接丢。5.3 验证与测试怎么确认防火墙确实在工作配置写完之后不要急着结束按下面的顺序验证在PC1上ping防火墙内网口192.168.1.1通说明二层链路和接口配置没问题。PC1 ping运营商网关202.100.1.1如果通了说明内网到外网的转发和安全策略放行都正确源NAT也生效了。如果通不了先检查默认路由再看安全策略里有没有放行icmp。用另一台设备模拟公网用户访问http://202.100.1.2:80能打开Web服务器默认页面说明nat server和untrust到trust的安全策略都生效了。在ensp里公网侧的设备可以是一台连接到防火墙G1/0/1的AR路由器。最后在防火墙上执行display firewall session table你会看到内网PC访问外网产生的会话记录以及外部访问Web服务器产生的会话记录。会话表里每一项都对应一条正在工作的连接。能在这里看到东西比任何我觉得配置了都靠谱。6. 高发的五个坑USG6000V导入、Web登录、双机OSPF、Windows防火墙和会话清理6.1 导入镜像报格式错误和连接云失败的真相ensp导入防火墙报格式错误是搜索热词说明踩这个坑的人非常多。我排查过好几个类似的案例共同点基本逃不出这三条第一镜像文件本身不完整。从网上下载的压缩包可能被下载工具损坏解压的时候也可能报错。遇到导入格式错误重新下载一次镜像解压后先看文件大小是否和官方说明一致再注册。第二注册时选错了设备类型或者导入方式。在注册设备窗口里要选对设备名称通常是USG6000V导入的文件要选择.vfd格式的主文件而不是.vdi或者.ovf。有些同学把.vdi文件单独导进去了格式肯定会报错。第三ensp版本和镜像版本不兼容。这个前面提过不再重复。我的处理原则是ensp本体版本尽量用1.3.00.100左右的稳定版防火墙镜像用V500R005C20SPC300这个经典版本两者搭配几乎没有兼容性问题。连接云失败通常是Windows防火墙或者虚拟网卡的问题。在ensp里使用云设备连接防火墙的某个网卡时如果Windows防火墙拦截了VirtualBox的网络进程云设备和防火墙之间的连接就建立不起来。处理办法是把ensp、VirtualBox、云设备相关的程序全部加入Windows防火墙的允许列表再重新创建云连接。6.2 Web登录配好却打不开先查这几条ensp里配置防火墙web登录很多人卡在浏览器打开不了管理页面。我自己排查这类问题的固定顺序是这样的先确认防火墙接口IP能通。PC能ping通防火墙的接口IP是Web管理的基础。ping不通的话回到接口IP和区域配置去查不要急着看Web服务。再确认防火墙上开启了Web管理服务。USG6000V不同版本的命令略有差异常见的是web-manager enable或者在某些版本里是manager-service enable输入时用Tab键补全看看当前版本支持哪个命令。执行完再访问https://防火墙IP:8443注意是https不是http而且端口8443不能漏。最后确认安全策略放行了HTTPS管理流量。管理员访问防火墙的Web界面流量方向是从PC所在区域到local区域所以要配置类似下面的策略security-policy rule name permit_web_manage source-zone trust destination-zone local service https action permit quit quit很多人把这条策略漏了导致PC能ping通防火墙但浏览器访问管理页面就是打不开。因为ping走的是ICMP策略Web走的是HTTPS策略两条策略缺一不可。6.3 双机防火墙组OSPF起不来Local区域策略没放行双机部署防火墙做ospf这个需求在ensp里也经常有人问。两台防火墙之间跑OSPF或者防火墙和路由器之间跑OSPF配置了network命令和接口IP邻居却一直停留在Init或者Down状态。这里的高频原因就是安全策略没有放行OSPF报文。OSPF报文是由防火墙自身发出的源区域是local。对方回来的OSPF报文目标区域也是local。所以你需要配置两条策略security-policy rule name permit_ospf_local_out source-zone local destination-zone untrust service ospf action permit quit rule name permit_ospf_local_in source-zone untrust destination-zone local service ospf action permit quit quit如果双机之间互联接口不在untrust区域就把destination-zone和source-zone改成实际区域。敲完策略之后OSPF邻居通常会在一分钟内进入Full状态。这个坑特别隐蔽因为OSPF在路由器上根本不需要考虑策略到了防火墙上就多了一道安全关卡恰好卡住了很多人。6.4 Windows防火墙误伤ensp别急着关闭防火墙很多人装完ensp之后发现设备启动失败、云连接不通、甚至SecureCRT登录不到虚拟设备第一反应是关闭Windows防火墙。这个做法在实验环境里当然能解决问题但性质不太好而且下次换台电脑你又得找半天开关。更稳妥的方案是把ensp、VirtualBox、SecureCRT、Xshell这几个程序在Windows防火墙里设置为允许通信。在Windows的防火墙和网络保护里进入允许应用通过防火墙找到对应程序勾选专用和公用问题就能解决同时不影响电脑本身的安全防护。考虑得再细一点如果电脑上安装了360、电脑管家之类的第三方安全软件它们偶尔也会拦截VirtualBox创建虚拟网卡的行为。实验之前最好把ensp目录和VirtualBox目录加进安全软件的白名单。实在不行再考虑临时关闭安全软件验证问题但别养成遇到问题就关防火墙的习惯这个习惯带到生产环境里是非常危险的。6.5 会话表残留导致实验灵异现象以及清空命令行的小技巧另一个很迷惑的现象是你改了安全策略把某条deny改成了permit但流量依然不通。或者反过来已经deny了但流量还能过。这往往是会话表里残留了旧会话导致的。防火墙为了提高转发效率同一连接的后续报文直接查会话表不再重新匹配安全策略。改了策略之后已建立的老会话如果还没老化就会继续按原来的规则转发。处理办法很简单reset firewall session table执行之后再测一切回归正常。所以改完策略要清会话应该成为你的肌肉记忆。顺带说一个和命令本身关系不大、但很多人问的问题ensp命令行窗口太长了怎么清空屏幕在ensp的控制台窗口里按快捷键CtrlL或者在窗口上右键选择清空屏幕就能把历史命令清掉让视线集中在当前输入的命令上。这个功能看似基础实际操作中很提升效率尤其是排查日志的时候。7. 命令是死的思路是活的ensp防火墙学习路径与心得7.1 从USG6000V到真实华为防火墙命令怎么迁移在ensp里敲的这套命令和真实华为防火墙比如USG6300、USG6500系列的命令行没有本质区别。接口配置、安全区域、安全策略、NAT server这些核心命令几乎一模一样。你唯一需要注意的差异是真实设备上接口编号更复杂常见的有GigabitEthernet1/0/0、10GE1/0/0甚至Eth-Trunk等逻辑接口ensp里只是简化了编号。真实设备默认会关闭一些管理服务比如Telnet、Web管理需要在系统视图中显式开启。ensp里的USG6000V虽然也是默认关闭但因为模拟器环境相对干净大家容易忽略这一步到了真机上就被裸奔状态更好管理这类错觉坑到。真实设备的安全策略数量可能很大策略顺序管理变得特别重要。ensp里你可能只写几条策略真机上可能有几百条建议从一开始就养成给策略命名的好习惯不要全部叫rule 1、rule 2。7.2 给新手的三个学习建议和一个小习惯第一个建议先把路由交换基础打牢再碰防火墙。不要指望防火墙能帮你掩盖路由问题。OSPF邻居起不来、静态路由下一跳不可达这些问题在防火墙上也同样存在。第二个建议多做综合实验。只敲命令很容易会了但又没完全会。建议把ensp里的企业网综合实验拿过来改一改内网划分多个VLAN出口放一台USG6000V做源NAT让PC上外网做目的NAT发布服务器再让防火墙和核心交换机之间跑OSPF或静态路由。把区域、策略、路由、NAT全部串起来才算真正掌握了防火墙。第三个建议学会看日志。排障的时候别只盯着命令输出防火墙的logbuffer会记录大量的丢包和拦截信息。流量不通时先看日志里面的原因字段往往直接告诉你是安全策略拒绝还是NAT失败比一条条猜快得多。最后一个小习惯也是我个人受益很多的做法配置完任何一个安全策略之后立刻追一条display命令验证。比如配完策略就display security-policy rule all配完NAT就display nat server all或者直接display firewall session table看会话有没有生成。这个习惯能帮你把所有我认为配好了变成我确认配好了在实验阶段就把排障意识培养起来。等你到了真实项目环境下大概率会感谢这个习惯。