甲方IT的成长之路--DMZ与防火墙--2605

发布时间:2026/7/24 21:52:16

甲方IT的成长之路--DMZ与防火墙--2605
天融信防火墙网络管理里面有物理接口接入有固定IP策略路由Policy-Based Routing基于策略的路由也叫Policy Routing传统路由只看要去哪儿目的 IPPBR 让你能按是谁发的、用什么协议、多大的包来决定走哪条路——在查路由表之前强行劫持转发决策。构建 DMZ非军事化区 Demilitarized Zone这种东西名字起的很霸道其实内容没什么大多数东西都是这样的都是纸老虎开始我今天的聊天。一、DMZ 的设计思路把必须对外暴露的服务Web、邮件、DNS、VPN 网关和核心内网数据隔离开让攻击者就算拿下前端服务器也被挡在第二道防线之外。典型结构[ 互联网 ] ↓ 防火墙1边界防护 [ DMZ 区 ] ← 对外服务器集群 ↓ 防火墙2内层防护 [ 内网 ] ← 数据库、办公终端、域控二、主流做法方式 1双防火墙串联两张防火墙中间夹着 DMZ互联网 → [FW1] → DMZ → [FW2] → 内网FW1过滤互联网流量只允许 80/443/25 等必要端口进 DMZFW2过滤 DMZ 对内网的访问只允许特定 IP 特定端口方式 2单防火墙多 Zone中小型企业最常用一台防火墙划分三个 ZoneTrust Zone内网 DMZ Zone对外服务器 Untrust Zone互联网每个 Zone 之间定义独立的访问控制策略。四、访问控制策略流向策略互联网 → DMZ最小端口白名单80、443、25 等DMZ → 互联网默认拒绝仅允许白名单 IP 主动出站防反弹 Shell、C2 通信内网 → DMZ按需开放运维 SSH/RDP 必须限源 IPDMZ → 内网默认全拒绝仅必要时开最小端口 白名单 IP网络层配置DMZ 使用独立网段如10.0.2.0/24与内网完全隔离所有进出 DMZ 的流量都必须经过防火墙/NAT禁止直连路由启用Anti-SpoofingDMZ 接口只能接收源地址属于 DMZ 网段的包五、地址对象Host / Range / Subnet——“业务地图”这里定义了地址对象库说明这台防火墙承载的是一个多业务、多区域这部分展示了设备承载的业务复杂性。1️⃣ Host2️⃣ Rangedefine range add name 172.16.0.0 ip1 172.16.0.1 ip2 172.16.0.254 define range add name 172.20.219.0 ip1 172.20.219.1 ip2 172.20.219.254✅分析内网网段VPN 地址池区域策略匹配3️⃣ Subnet网段define subnet add name 192.168.2.0/24 ipaddr 192.168.2.0 mask 255.255.255.0 define subnet add name HX-VPN ipaddr 10.1.151.0 mask 255.255.255.0✅ 管理网段、VPN 网段清晰二、区域Area——防火墙的“区域”define area add name area_feth0 interface feth0 define area add name inside interface feth6 define area add name area_feth7 interface feth7 vlan.0207 define area add name area_feth3_DX interface feth3✅分析外网口feth0 / feth3内网口feth6DMZfeth7 VLAN 207分析清晰划分了外网、内网、DMZ​ 三个安全域这是构建安全策略的基础。area 只做了接口绑定六、服务/端口对象Servicedefine service add name OABK_ports protocol 6 ports 8090✅分析这段配置是HX-FW-01 的网络接口 VLAN 认证骨架下面按接口 → 关键设计决策 拆开。一、接口列表接口IP 地址角色定位feth222.248.24.5/2922.248.24.2/292408:8026:430:53c::5/64联通外网PBR 分流​feth3114.8.14.21/29电信外网​feth4192.168.35.5/24VPN 接口​feth6192.168.191.1/28内网汇聚下挂 7 个网段​feth7未配 IPtrunk allowed vlan 207DMZ 交换机上联​feth9192.168.3.1/24IPv6 /AD​分析6 个真正承载流量feth0/2/3/4/6/9其余 6 个是预留✅分析feth2 与 feth3外网出口feth2—— PBR 分流出口ip add 22.248.24.5 mask 255.255.255.248 # /29 8 个公网 IP ip add 22.248.24.2 mask 255.255.255.248 # 第二个公网 IP ipv6 add 2408:8026:430:53c::5/64 # IPv6 back-to-source on # 多宿主场景下启用反向路由校验结论双公网 IP 同接口这正是前文nat23/nat24/nat25/nat26等DNAT 映射的落地口back-to-source on关键作用——防止从联通进来的流量响应时错误地从电信口出去非对称路由问题IPv6 已就绪2408:8026 是中国联通 IPv6 前缀说明这台设备已完成 IPv6 双栈改造feth3ip add 114.8.14.21 mask 255.255.255.248 # /29 8 个公网 IP单 IP 承载主出口 NAT前文nat1/nat2/nat12/nat17/nat21/nat22等规则的落地口未开back-to-source——因为它是默认路由主出口所有流量默认走它反向路由天然一致双出口的流量分工流量类型出口机制默认流量内网访问电信外网 NATfeth3电信metric 1默认路由彭博掌厅 APP 全量feth2联通metric 10PBR pbr-1Dst_TouJiaofeth2联通metric 10PBR pbr-2内网访问联通外网 NATfeth2联通metric 10默认路由备内网汇聚的枢纽ip add 192.168.191.1 mask 255.255.255.240 # /28 14 个可用 IP switchport mode trunk switchport trunk allowed-vlan 207 # 仅放行 VLAN 207✅分析192.168.191.1/28​ 是前文 7 条静态路由的下一跳via 192.168.191.14——也就是说feth6 是连接内网汇聚交换机的三层接口trunk allowed vlan 207只放行 VLAN 207与 feth7 的 DMZ VLAN 相呼应前文 firewall policy 的srcarea inside就是匹配这个接口 这里有个很有意思的设计feth6 与下联交换机之间虽然是 trunk但只放通 VLAN 207——这说明内网的其他 VLAN172.16.23.0、172.21.3.0、172.21.78.0 等是通过三层路由而非 VLAN 透传来对防火墙的。也就是内网是三层路由架构不是大二层。五、feth7DMZ 的桥梁description vlan switchport mode trunk switchport trunk native-vlan 1 switchport trunk allowed-vlan 207 no switchportarea_feth7 interface feth7 vlan.0207所有防火墙策略里srcarea area_feth7的规则 DMZ 到外网的流量feth6 和 feth7 都只放通 VLAN 207说明DMZ 与内网汇聚通过同一个 VLAN 207 打通 这是典型的 one-armed DMZ 设计DMZ 和内网汇聚共享同一条二层链路VLAN 207通过防火墙的策略引擎做三层隔离。好处是节省物理接口坏处是DMZ 和内网汇聚共享同一条二层链路VLAN 207通过防火墙的策略引擎做三层隔离。好处是节省物理接口坏处是DMZ 流量和内网流量挤在同一条链路上存在带宽争抢和被包绕过的风险。八、共性配置安全基线评估MTU 统一 1500所有接口mtu 1500。这是标准以太网 MTU没问题。但在 IPv6 环境下feth2/feth9运营商通常要求1480 或更小为 IPv6 隧道/封装预留空间。rp-filter off 是安全隐患反向路径验证能帮助防御 IP 欺骗建议在面向互联网接口上开启。九、整体网络架构思路把接口 路由 NAT 防火墙策略 思路[ 互联网 ] │ ┌───────────┴───────────┐ │ │ [ 电信 ] [ 联通 ] 114.8.14.21 22.248.24.5 metric 1 metric 10 (主出口/NAT主) (备出口/PBR分流) │ │ └───────────┬───────────┘ │ [ FW-01 ] │ ┌───────────┼────────────────┐ │ │ │ [ feth7 ] [ feth6 ] [ feth0 ] DMZ 内网汇聚 管理口 VLAN 27 192.168.191.1 192.168.2.251 │ │ │ │ │ [ feth4 ] │ │ VPN 192.168.35.5 │ │ │ │ │ [ feth9 ] │ │ IPv6/AD 192.168.3.1 │ │ [ 交换机 ] [ 内网交换机 ] (VLAN 27) (三层路由到网段) │ [ DMZ 服务器群 ]service流路径外网用户访问 Web/邮​ → feth3 或 feth2 → DNAT → feth7 → DMZ 服务器DMZ 服务器访问外网​ → feth7 → SNAT → feth3主/ feth2备内网用户访问外网​ → feth6 → 三层路由到 192.168.191.14 → 回程 → feth6 → SNAT → feth3/feth2APP​ → PBR → feth2 联通强制分流VPN 用户​ → feth4 → 认证 → 进入内网到这里你给的三段配置 NAT/防火墙策略 接口与 VLAN彻底闭合这是一台定位为外网边界 DMZ 网关采用电信 联通 PBR 强制分流的高可用架构DMZ 与内网通过 VLAN 207 的三层接口隔离认证与会话管理符合金融级安全基线但存在 rp-filter 关闭、IPv6 MTU 未调优等可加固点。这一段是整台FW-01​ 的核心配置——网络接口、会话管理、路由/PBR、NAT、防火墙策略、应用层联动一条龙。一、网络基础会话、ARP、邻居发现ARP 与 邻居发现network arp set stale-time 150 network arp set create-speed 0 network neighbour set stale-time 150ARP 老化 150 秒、IPv6 邻居 150 秒 在大型网络中ARP 洪泛可能造成 CPU 冲击建议开启限速。二、路由与策略路由PBR2️⃣ 静态路由ip route 0.0.0.0/0 via 114.80.140.17 dev feth3 metric 1 # 电信主出口 ip route 0.0.0.0/0 via 220.248.24.1 metric 10 # 联通备出口 ip route 172.6.23.0 via 192.168.9.14 metric 1 ip route 172.2.3.0 via 192.168.9.14 metric 1 ip route 172.2.55.0 via 192.168.9.14 metric 1 ip route 172.2.56.0 via 192.168.9.14 metric 1 ip route ::/0 via 2408:8026:430:53c::1 metric 1024✅ 关键设计特征含义默认路由​电信(114.8.14.17) metric 1 联通(22.248.24.1) metric 10 主备出口​内网汇总​7 条 /24 全部下一跳 192.168.191.14 汇聚层防火墙模式​IPv6 默认路由​指向2408:8026:430:53c::1 已部署 IPv6 出口metric 阶梯​明确的主备优先级3️⃣ 策略路由PBR—— 业务分流的核心network route-policy add-entry policy-name pbr-1 src 192.168.207.216/32 dst 0.0.0.0/0 gw 220.248.24.1 dev feth2 weight 1 network route-policy add-entry policy-name pbr-2 src 192.168.207.156/32 dst 0.0.0.0/0 gw 220.248.24.1 dev feth2 weight 1两者强制走联通 feth2 出口与默认电信主出口形成业务分流避免抢占默认出口带宽也降低单线路故障影响。三、NAT 策略 —— 重头戏这是整段配置里最复杂、最有价值的部分。我把它们归类解析 1.外网出口 SNATEasy-IPnat policy add policy_name nat3 srcarea area_feth7 dstarea area_feth3_DX pat easy_ip comment 内网访问电信外网NAT nat policy add policy_name nat4 srcarea area_feth7 dstarea area_feth2_LT pat easy_ip comment 内网访问联通外网NAT nat policy add policy_name nat5 srcarea inside dstarea area_feth2_LT pat easy_ip规则源区域目的区域类型nat3feth7(DMZ)feth3(电信)Easy-IPnat4feth7(DMZ)feth2(联通)Easy-IPnat5inside(内网)feth2(联通)Easy-IPEasy-IP​ 用出口接口 IP 做 PAT端口复用不占用额外公网 IP。这是企业级标准的省钱。 2. 防火墙的 DNAT端口映射这部分是最值钱的——每台对外业务系统都有一条精准的 DNATNAT规则外网IP:端口映射到内网nat1Web_OutsideIP:*(全域)Web_InsideIPWebnat2MAIL_OA_OutsideIP:SMTPM7_InsideIP邮件系统nat11互金引流internet:hj8043引流引流nat17Web_OutsideIP:HTTPS御剑serverWeb 管理nat21互金引流internet:hj90引流引流nat31_克隆互金引流internet:hj168引流 3. IPv6 NAT66下一代配置nat nat66policy add type napt66 policy_name 官网web_ipv6 srcarea area_feth2_LT orig_src any6 orig_dst web-outside-ipv6 orig_service HTTP HTTPS trans_dst 官网web-ipv6✅ IPv6 NAT66 开启映射 IPv6 地址。已完成 IPv6 双栈改造。结构拆解把这 NAT 规则拼起来这台防火墙结构思路版图就清晰了[ 公网 ] │ ├─ 电信 feth3 (114.8.14.18/22) ──→ Web/POP3/SMTP └─ 联通 feth2 (22.248.24.2/3/5) ──→ │ └─ PBR 强制分流彭博掌厅APP Dst_TouJiao → 联通 [ DMZ ] feth7 (VLAN 200) ──→ 测试环境 [ 内网 ] feth6 ──→ 办公网访问外网六、防火墙策略核心安全策略这是整段配置里最安全的模块定义了firewall policy 1. 外网 → DMZ/内网入站策略策略源目的服务Profilefw5-HJarea_feth2_LT引流HTTPWEB_OA_MAILfw3HX-VPNTestIPMSTerminal-fw4-nano/fw4area_feth2_LT/area_feth3_DX引流/nano-testhj843/hj7-fw9area_feth3_DX御剑serverHTTP,HTTPS-fw7area_feth3_DXWeb_InsideIPHTTPS,HTTPipsfw16area_feth2_LT/area_feth3_DXPBAppTest,Yongyou_YiLuQian,TonghsTest1,TonghsTest2-Acceptfw38area_feth3_DXTopsec_vpn743-fw39area_feth4梦网短信api883-fw218181area_feth2_LT/area_feth3_DX引流internethj168-fw1106area_feth2_LTIPv6_ANY官网web-ipv6HTTP,HTTPS 3. 7 层域名策略firewall policy add name fw27 srcarea area_feth7 dstarea area_feth2_LT src 彭博掌厅APP service HTTPS domain 彭博掌厅访问域名_443-1, 域名_443-2, ..., 域名_443-9 traffic-statistic on 这是精细的 7 层应用控制——不只放过 HTTPS 流量还要求 SNI/Host 头必须匹配指定的域名白名单腾讯 OCR腾讯人脸e签宝阿里云 OSS✅分析无法把流量引到白名单以外的域名。这是等保三级控制手段。5. 默认拒绝策略firewall policy add name fw40 action deny enable yes八、整体分析分析结论网络架构​汇聚型 DMZ 防火墙​ —— 上接双 ISP下接 DMZ(VLAN207) 内网流量分流​默认走电信走联通用 PBR对外服务​官网 、邮件恒生 、御剑、VPNIPv6​已完成双栈改造NAT66 IPv6 路由 IPv6 防火墙策略NAT 策略精细​ —— 每个系统独立 DNAT隔离度满分7 层域名白名单​ —— app只允许访问指定域名Easy-IPEasy-IP 直接用防火墙/网关的出接口 IP 做 PAT端口地址转换——也就是借接口自己的公网 IP 一 IP 多用。 它不是一种新协议而是厂商给PAT / NAPT / 出向 NAT​ 起的一个营销化名字Topsec、华为、H3C 都这么叫。Easy-IP 的变身SNAT vs DNAT很多人会混用一张表区分清楚维度Easy-IPSNATDNAT端口映射方向​内网 → 外网外网 → 内网改什么​源​ IP 源端口目的​ IP 目的端口典型场景​员工上网、DMZ 服务器访问外网 API外网用户访问内部 Web/邮件/APP资源消耗​防火墙维护一张会话表IP:端口↔内网 IP:端口防火墙维护一条映射规则一句话记忆SNAT 是内网出去时我是谁DNAT 是外网进来时找谁。[ DMZ 服务器 ] │ ├─ 访问外网 API腾讯OCR/阿里云→ nat3 → 电信 Easy-IP │ ├─ 访问外网 API备用链路→ nat4 → 联通 Easy-IP │ └─ 对外服务Web/邮件→ nat1/nat11/nat14... → DNAT 固定映射 [ 内网办公用户 ] │ └─ 访问互联网 → nat5 → 联通 Easy-IP设计意图对外服务​ → 必须 DNAT保证外网能稳定访问出站访问​ → 用 Easy-IP省钱、快、够用

相关新闻

鹈鹕骑车:一个有趣的AI测试

鹈鹕骑车:一个有趣的AI测试

2026/7/24 21:52:16

本文内容整理自 Simon Willison 博客「pelican riding a bicycle」标签下的文章。(simonwillison.net) Simon 用一句简单的提示词——Generate an SVG of a pelican riding a bicycle(生成一幅鹈鹕骑自行车的 SVG)——作为他个人的…

五台路由器子网划分、缺省路由与空接口防环实验

五台路由器子网划分、缺省路由与空接口防环实验

2026/7/24 21:52:16

以上是本次实验的拓扑图,想达成的效果:1.除R5的环回地址固定以外,整个其他所有网段基于192.168.1.0/24进行合理的ip地址划分2.R1-R4每个路由器存在两个环回接口,用于模拟连接Pc的网段,地址也在192.168.1.0/24这个范围内…

ComfyUI BrushNet图像修复配置指南:三步掌握AI图像编辑核心技术

ComfyUI BrushNet图像修复配置指南:三步掌握AI图像编辑核心技术

2026/7/24 21:52:16

ComfyUI BrushNet图像修复配置指南:三步掌握AI图像编辑核心技术 【免费下载链接】ComfyUI-BrushNet ComfyUI BrushNet nodes 项目地址: https://gitcode.com/gh_mirrors/co/ComfyUI-BrushNet 还在为图像修复效果不理想而烦恼吗?想要从照片中移除不…

5分钟零成本搭建:如何用AI股票分析工具让投资决策更简单?

5分钟零成本搭建:如何用AI股票分析工具让投资决策更简单?

2026/7/24 22:52:19

5分钟零成本搭建:如何用AI股票分析工具让投资决策更简单? 还在为复杂的股市数据头痛吗?每天面对海量的K线图、财务指标和新闻资讯,普通投资者往往感到无从下手。daily_stock_analysis正是为解决这一痛点而生——这是一款完全免费…

C语言操作符(上)

C语言操作符(上)

2026/7/24 22:52:19

文章目录一、操作符的含义二、操作符的分类三、运算符功能介绍1. 算术操作符2. 关系操作符3. 逻辑操作符**▲ 逻辑操作符的短路现象**4. (复合)赋值操作符5. 单目操作符6. 条件操作符7. 逗号表达式8.下标引用操作符9.函数调用操作符10.结构成员访问操作符一、操作符的含义 操作…

四款企业AI知识库深度评测

四款企业AI知识库深度评测

2026/7/24 22:52:19

四款企业AI知识库深度评测佑桥、飞书、语雀、蓝凌,谁更适合你的企业?2026年,企业AI知识库赛道百花齐放。打开搜索引擎,你会发现市面上至少有几十款产品在争夺企业IT决策者的注意力。但如果要选出四款最具代表性、技术路线最差异化…

使用重新设计的 AutoOps 更快地进行 Elasticsearch 问题排查

使用重新设计的 AutoOps 更快地进行 Elasticsearch 问题排查

2026/7/24 22:52:19

作者:来自 Elastic Ori Shafir 及 Arnon Stern AutoOps 为 Elastic Cloud Hosted 部署和 Cloud Connect 集群引入了更清晰的严重级别、更新后的页面布局以及更简单的问题排查流程。 通过实时问题检测和可执行的优化建议,简化你的 Elasticsearch 运维&am…

不到 5 分钟完成本地部署:Jina embedding 模型现已支持本地部署

不到 5 分钟完成本地部署:Jina embedding 模型现已支持本地部署

2026/7/24 22:52:19

作者:来自 Elastic Scott Martens 全部 28 个 Jina AI 模型(包括 reranker),现已提供可直接部署的 Docker 容器,无遥测数据收集,无需许可证服务器。可直接兼容 OpenAI、Cohere、Voyage AI 和 Elastic Infer…

如何快速掌握小红书数据采集工具:面向开发者的完整指南

如何快速掌握小红书数据采集工具:面向开发者的完整指南

2026/7/24 22:42:18

如何快速掌握小红书数据采集工具:面向开发者的完整指南 【免费下载链接】xhs 基于小红书 Web 端进行的请求封装。https://reajason.github.io/xhs/ 项目地址: https://gitcode.com/gh_mirrors/xh/xhs 小红书数据采集工具 xhs 是一个基于小红书 Web 端进行请求…

微服务进阶:服务网格与Istio

微服务进阶:服务网格与Istio

2026/7/24 4:17:29

541|微服务进阶:服务网格与Istio 上篇文章我们聊了微服务的基本概念和拆分方法。 但微服务多了,问题也多了: 服务之间怎么通信? 怎么监控每个服务的调用链路? 熔断、限流、重试怎么做? 安全认证怎么统一? 以前这些都靠SDK库(比如Hystrix、Feign),每个服务都要集成…

零售超级终端全域协同:ShareKit 碰一碰商品流转业务落地案例

零售超级终端全域协同:ShareKit 碰一碰商品流转业务落地案例

2026/7/24 19:29:25

一、零售门店全域协同业务背景与行业痛点 1.1 门店超级终端设备矩阵(连锁便利店/商超标准配置) 自助收银Kiosk一体机:顾客结算、自助核销优惠券、商品素材预览;运营折叠平板:店长后台商品上新、图片录入、活动配置、…

噗叽短视频界面分析

噗叽短视频界面分析

2026/7/23 1:54:13

1 和小红书类似,可以采用类似判断方法------------其实他比小红书好判断,因为他没有图片,控件位置几乎是固定的,都不用判断------------2 因为他没有点赞按钮------------而且几乎所有控件位置都是完全一样的,所以我就…

Django毕设项目:基于 Django 的 智能化学生综合素质测评审核系统 校园学生评优评奖综合管理系统(源码+文档,讲解、调试运行,定制等)

Django毕设项目:基于 Django 的 智能化学生综合素质测评审核系统 校园学生评优评奖综合管理系统(源码+文档,讲解、调试运行,定制等)

2026/7/24 0:01:07

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

[具身智能-634]:Python 封装的地平线 VIO 多媒体库:libsrcampy库详解

[具身智能-634]:Python 封装的地平线 VIO 多媒体库:libsrcampy库详解

2026/7/24 0:01:07

srcampy /libsrcampy 名称释义先明确结论: 官方文档没有公布标准化英文全称,是地平线内部项目缩写;行业公认拆解如下:srcampy Source Amplifier Python bindingsrc Source(图像源:MIPI Sensor、视频源&am…

用Highcharts 创建可拖拽三维散点立方体3D图表

用Highcharts 创建可拖拽三维散点立方体3D图表

2026/7/24 0:01:07

该案例基于Highcharts scatter3d 三维散点图实现空间立方体散点可视化,核心特色:三维 X/Y/Z 三轴空间,所有散点分布在 0~10 立方体空间内;散点使用径向渐变实现立体 3D 圆球质感;支持鼠标 / 触屏拖拽画布,…