防火墙配置与运维:传统防火墙与下一代防火墙(NGFW)区别、路由/透明/混合模式、安全策略、NAT/VPN/IPS,及国内主流厂商。
写在前面:合法学习边界
本文介绍防火墙的配置与运维,用于授权环境与自建网络。不要对非授权网络做策略绕过或探测。
一、防火墙是干什么的
防火墙是网络边界的第一道门,按策略放行/阻断流量。
传统防火墙看“五元组”,下一代防火墙看得更多。

二、传统防火墙 vs 下一代防火墙
| 维度 | 传统防火墙 | 下一代防火墙(NGFW) |
|---|
| 识别 | IP/端口/协议 | 应用、用户、URL |
| 防御 | 包过滤/状态检测 | 应用识别 + IPS + 防病毒 + 情报 |
| 联动 | 少 | 与威胁情报/沙箱/EDR 联动 |
1
| NGFW 核心:按“应用+用户”做策略,而不是只按端口
|
三、NGFW 的工作模式

1. 路由模式
1
2
3
| 防火墙接口配置 IP,作为三层设备
流量按路由表/策略转发
适合重新规划网络边界
|
2. 透明模式(桥接/透明桥)
1
2
3
| 防火墙像二层交换机一样透明串接
不改现有 IP 规划,接口通常无业务 IP
适合“不改变网络、只想插一道墙”
|
3. 混合模式
1
2
| 部分接口路由、部分接口透明,按需组合
常见于复杂网络
|
4. 旁路模式
1
2
| 通过镜像流量旁路分析(不做阻断)
常用于 IDS/探针,或取证分析
|
四、部署方式
1
2
3
4
| 透明串接:不改变拓扑,串在链路上
路由接入:作为边界网关
旁路:镜像流量检测(只告警)
HA 双机:主备热备,保证可用性
|
五、安全策略怎么做
1
2
3
4
5
6
| 原则:默认拒绝,按需放行
策略元素:源/目的、应用、用户、动作、时间
常用场景:
内网→外网:只放行必要应用
外网→内网:只放行对外服务(Web/DNS)
DMZ 隔离:对外服务放 DMZ,不与内网直连
|
六、NGFW 常用功能
1
2
3
4
5
6
7
| 应用识别与控制
URL 过滤
入侵防御(内置 IPS)
防病毒/防恶意文件
IPsec VPN / SSL VPN
威胁情报联动
日志审计
|
七、国内主流厂商
1
2
3
| 华为、深信服、奇安信(网神)、山石网科、天融信、
H3C、启明星辰、绿盟
(国外:Fortinet、PaloAlto、Cisco 等)
|
八、常见问题与运维
1
2
3
4
5
| 策略太多太乱 → 定期梳理收敛
默认放行 all → 违反最小权限
规则没看日志 → 误放行未发现
双机没配好 → 单点故障
日志不审计 → 出了事没证据
|
九、检测与加固(安全视角)
1
2
3
4
| 检查是否有宽泛放行策略(any-any)
检查默认口令、远程管理暴露
定期审计策略与日志
更新特征库与情报
|
部署与操作步骤
1
2
3
4
5
6
| 第 1 步:确认模式(路由 / 透明 / 混合),决定放哪
第 2 步:按模式配置接口(路由配 IP;透明走桥接)
第 3 步:划分安全区域(外网 / 内网 / DMZ)
第 4 步:写安全策略(默认拒绝,按需放行)
第 5 步:开启 NGFW 功能(IPS / 防病毒 / URL / VPN)
第 6 步:验证连通性与策略,配置 HA 与日志审计
|
十、小结
防火墙的关键是“模式选对 + 策略收敛 + 功能用全”。NGFW 把 IPS/防病毒/VPN/情报揉进一台设备,但再强的墙也架不住 any-any 的策略。理解路由/透明/混合三种模式,才能把它放对位置。