基础网络配置

NGFW One 防火墙基础配置概览:接口与 VLAN、路由与多 WAN、ACL、NAT、IPSec/SSL VPN/WireGuard、用户认证与双机热备。

本文概述 NGFW One 企业版与数据中心版的常规防火墙功能及配置顺序。WAF 免费版不包含这些网关功能,参见版本对比。

推荐配置顺序

接口与 VLAN → 路由与多 WAN → 地址/服务对象 → ACL 安全策略 → NAT → VPN → 认证 → 高可用与监控。

接口、VLAN、DHCP 与 DNS

  • 在「网络 → 接口」中为接口设置角色(WAN/LAN/DMZ/桥接/镜像)、IP 地址与 MTU。
  • 在物理接口下创建 VLAN 子接口,用于划分办公、访客、服务器等网段。
  • 可在 LAN 或 VLAN 接口上启用 DHCP 服务,配置地址池、网关、DNS 与静态绑定。
  • 设备可作为内网 DNS 转发器,配合域名黑白名单使用。

路由与多 WAN

  • 静态路由:配置目的网段、下一跳与出接口。
  • 策略路由:按源地址、应用或域名选择出口线路。
  • 多 WAN:多条运营商线路可按权重负载分担,或设置主备;启用链路探测,故障时自动切换。

ACL 安全策略

策略按从上到下的顺序匹配,命中即执行,末尾为默认动作。

  • 匹配条件:源/目的区域、地址对象、服务(端口)、用户/用户组、时间段。
  • 动作:允许、拒绝,并可在允许的流量上叠加 IDS、病毒防护、WAF 等安全配置文件。
  • 建议先在「对象」中定义地址组与服务组,再引用到策略中,便于维护。
  • 新策略可先开启「仅记录」观察命中情况,确认无误后再改为拒绝。

NAT

  • 源 NAT(SNAT):内网访问互联网时转换为出口 IP,可使用接口地址或地址池。
  • 目的 NAT(DNAT / 端口映射):把公网 IP 端口映射到内网服务器。映射后仍需配置相应的 ACL 放行。

VPN

类型典型用途
IPSec总部与分支、与云上 VPC 之间的站点到站点互联
SSL VPN员工远程接入,可与 LDAP/AD/Radius 认证结合
WireGuard配置简单、性能开销低的点到点或远程接入

VPN 隧道建立后,同样需要 ACL 控制隧道内可访问的资源。

用户认证

在「用户 → 认证服务器」中添加 LDAP、AD 或 Radius 服务器后,可将用户组用于上网认证、SSL VPN 登录以及 ACL 策略匹配,也可用于管理员登录后台。

双机热备

  • 两台同型号、同版本设备通过 HA 心跳口互联,支持主备模式,配置自动同步。
  • 建议使用两条心跳链路,并在切换演练后再正式上线。
  • 企业版与数据中心版提供双机热备,数据中心版另支持集群部署。

监控对接

  • SNMP:支持被监控平台采集接口流量、CPU、内存等指标。
  • Syslog:将系统日志、安全日志外发到 SIEM 或日志平台。
每次较大的配置变更前,建议在「系统 → 备份与恢复」中导出配置备份。