接触过华为防火墙或者考过HCIA/HCIP的朋友应该都绕不开这个场景:在eNSP里拖一台USG6000V出来,却发现自己连设备都启动不了,好不容易启动了,配置完接口后发现流量还是通不了,最后才发现问题出在安全区域和安全策略上。今天这篇就把eNSP里华为防火墙的安全区域配置从头到尾捋一遍,包括最基本的区域概念、接口划入、域间策略,顺带把设备启动失败40、Web登录开启这类特别影响体验的问题也一起说了。
先说清楚这个内容能帮你解决什么:零基础能照着手动配通一个Trust到Untrust的简单组网,已经会配的可以重点看后半部分——区域之间的策略放通思路、Local域的特殊性、以及HRP双机热备时安全区域和策略同步的一些坑。我个人建议不要局限于做题,而是把这些配置逻辑带到实际组网里去想。
1. 安全区域这个模型,到底在防护什么
安全区域是防火墙处理流量的基本维度,首先要理解它为什么存在。路由器处理流量时关心的是接口IP和路由表,只要有路由就往下一个接口转发。防火墙的逻辑完全不同:它默认认为网络是不可信的,必须明确告诉它什么流量能过、什么流量不能过,而这种“信任程度”的划分单位,就是安全区域。
华为防火墙把安全区域定义为一组接口的集合,同一个区域内的接口之间默认是不隔离的,真正起作用的是区域和区域之间的流动方向。这个设计思路非常像写字楼的门禁:每层楼内部可以自由走动,但你要从A层进B层,保安会检查你有没有授权。对应到防火墙里就是:同区域的流量不过策略直接放行,跨区域的流量必须匹配安全策略。
传统防火墙通过安全级别来区分信任程度。华为USG系列默认自带这几个区域:Trust区域安全级别85,Untrust区域安全级别5,DMZ区域安全级别50,Local区域安全级别100。从数值上就能看出设计意图——最信任的Local是防火墙自己发出的流量,Trust是内网,DMZ是服务器区,Untrust是外网。安全级别的意义体现在老的包过滤模式下优先匹配本地策略,但在华为下一代防火墙里,真正决定流量通不通的是安全策略,区域只是用来定义“源”“目的”归属的手段。
在实际组网中,安全区域的划分并不拘泥于默认区域。比如有多个楼层或者多个部门,可以自定义区域,甚至让trust区域分成多个接口来贴不同的VLAN。强烈建议在eNSP里做实验时就用默认区域来理解,先把Trust、Untrust、DMZ这三个区域和对应的接口对应关系弄清楚,再自己加区域,这样不容易绕晕。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 先解决eNSP里防火墙起不来的问题:AR1启动失败40
很多人在eNSP里拖完拓扑,启动设备时看到“启动失败40”直接懵了。AR1启动失败40是eNSP很常见的报错,根本原因通常是设备底层依赖的VirtualBox组件和环境不兼容,导致设备进程无法正常拉起。你可能会想:防火墙配置还没开始呢,就被卡在启动这里,太劝退了。
这个报错的大致背景是:eNSP的设备模拟依赖于Oracle VM VirtualBox作为虚拟化底座,Win10/Win11系统更新、VirtualBox版本不匹配、或者已安装的VirtualBox与eNSP内置的驱动插件冲突,都会导致设备启动失败40。我处理过的案例里,最常见的原因是安装了新版VirtualBox之后eNSP没识别,或者旧版残留的vbox驱动没有清理干净。解决办法可以尝试右击eNSP以管理员身份运行,win10以上系统这一步很关键;打开VirtualBox确认是否有AR_Base、USG6000V等虚拟机模板,如果有但eNSP仍启动失败,可以删除这些模板再重试,eNSP会重建;也有朋友通过卸载新版VirtualBox并安装eNSP配套版本的VirtualBox解决。
如果我面对一台完全干净的电脑,建议的安装顺序是:先装VirtualBox兼容版本,然后以管理员身份装eNSP,装完先不要急着启动设备,注册完设备镜像再启动。防火墙USG6000V在eNSP里属于特殊的模拟器组件,需要导入设备包才能正常使用,遇到启动失败时优先检查设备管理器是否有USG6000V的虚拟网卡。
2.1 判断启动失败40的根源是VBox还是镜像
搞不清是VirtualBox问题还是镜像问题的时候,可以打开VirtualBox主程序看列表。如果列表里能看到AR_Base、USG6000V这类模板但启动后报错,多半是VBox版本或兼容性;如果列表里啥都没有,那就是镜像注册有问题。eNSP的工作过程是先启动VBox里的虚拟机,再通过本地回环网卡连接控制台,所以VBox服务必须正常运行。
我在多次重装的过程中发现,最好不要同时安装多个版本的VirtualBox,旧版的网络驱动和新版冲突会导致eNSP所有设备都起不来,不只是防火墙。已经装了高版本的,建议把VBox卸载干净,卸载后手动删除C盘Program Files下的Oracle文件夹残留,再装eNSP要求使用的版本,这个方法实测成功率很高。
2.2 防火墙Web界面登不上的坑
安全区域的命令配置可以用命令行,但看状态、看流量日志还是Web界面更直观。很多人在eNSP里启动防火墙后,想开启Web管理页面却登录不上,大概率是漏配了这么几项:防火墙g0/0/0的管理地址;开启HTTP服务端;管理接口加入trust区域并放行对应策略;配置管理员服务的ACL或者服务类型。
我在eNSP里做实验时,通常会先把g0/0/0的IP配成192.168.0.1/24,然后开启HTTP服务,再把g0/0/0加入Trust区域,最后增加一条Local到Trust的放行策略——因为你从电脑浏览器访问防火墙,从防火墙的角度看流量是从Local域去往Trust域。登录时用浏览器访问https://192.168.0.1:8443,注意eNSP里USG6000V默认HTTPS端口是8443而不是443。账号密码默认是admin/Admin@123,首次登录可能要求改密码,在eNSP实验环境可以直接改完继续用。这里踩过坑的人很多,如果你Web登录不上,先检查这几个点,基本能覆盖九成问题。
3. 安全区域配置的完整步骤:从命令行到策略放通
现在假设你在eNSP里已经启动了一台USG6000V、两台PC或者一个路由器模拟的内网、一个Cloud连接到互联网。先别急着配策略,我们先把接口、IP、区域理清楚。我用一个最简单的例子:内网PC接防火墙g0/0/0,外网接防火墙g0/0/1,想要PC能Ping通外网。
3.1 先把接口IP和区域归属配好
防火墙的接口不是路由器接口,默认很多接口是shutdown状态,需要administrator方式启用。命令行里这样操作:
code复制system-view
interface GigabitEthernet0/0/0
ip address 192.168.1.1 255.255.255.0
undo shutdown
quit
同理把g0/0/1配上外网IP,比如202.100.1.1/24。然后创建或者修改安全区域,把接口加进去:
code复制firewall zone trust
add interface GigabitEthernet0/0/0
quit
firewall zone untrust
add interface GigabitEthernet0/0/1
quit
这里有个容易忽略的点:防火墙的接口可以有IP,但如果你不把接口加入任何安全区域,接口即使配了IP也不能转发流量。在华为防火墙中,接口在没有被加入区域之前,是无法正常工作的。命令行里可以用display zone查看所有区域和对应接口,也可以display interface GigabitEthernet0/0/0确认接口up状态。
为什么把g0/0/0放进Trust而不是Untrust?因为从这个接口进来的流量是内网PC的流量,信任程度高;g0/0/1直接面对外部网络,信任程度低。区域不是随便分的,它决定了后续策略的方向和默认行为。默认情况下华为防火墙的域间策略是全部拒绝,也就是说你配好IP、加好区域,PC仍然Ping不通外网,必须创建安全策略。
3.2 安全策略的创建:先理解方向再写规则
安全策略命令的完整结构是security-policy规则块,里面定义rule name、源区域、目的区域、源地址、目的地址、服务类型、动作等。放行PC Ping外网的例子如下:
code复制security-policy
rule name trust_to_untrust
source-zone trust
destination-zone untrust
source-address 192.168.1.0 24
destination-address 202.100.1.0 24
action permit
quit
写完这条策略之后,PC再去Ping外网就通了。这里顺带说一下为什么安全策略的“方向”是source-zone trust、destination-zone untrust:流量从Trust区域接口进来,从Untrust区域接口出去,防火墙会依据目的区域决定匹配的优先级。如果你写成source-zone untrust、destination-zone trust,那默认就是外网访问内网的方向,PC Ping外网依然不通。这个方向搞反是刚开始配置时非常容易犯的错误。
还有一个让很多人困惑的点:回程流量需不需要单独放行?在华为防火墙默认开启状态检测,防火墙会记录会话表,内网主动发起访问外网的连接,回程流量只要命中已有会话就能自动通过,不需要再单独配一条反向策略。但由于Ping使用的是ICMP,部分版本对ICMP的状态检测处理比较稳健,实验环境基本都能正常工作。如果遇到Ping通一次后第二次不通的情况,可以关掉会话或者增加一条服务ICMP的策略来调优,不过一般不需要。
3.3 Local域的特殊性,以及Web登录时容易忽略的策略
Local域代表防火墙自身,这一块儿非常值得单独讲。防火墙ping外网、外网ping防火墙、防火墙向外发送日志、Web管理流量到达防火墙,都涉及Local域。正是因为Local域的特殊性,安全策略的规则设计会比其他区域间的策略多一层考虑。
默认情况下,华为防火墙对Local域发起或者接收的流量也是全拒绝的。你可能会问,为什么防火墙自己Ping外网都不通?因为Local到Untrust域间没有默认放行策略。所以如果想让防火墙自己Ping外网,需要创建Local到Untrust的放行策略:
code复制security-policy
rule name local_to_untrust
source-zone local
destination-zone untrust
action permit
quit
如果外网要访问防火墙的某个服务接口(比如总部网管远程访问防火墙),需要配置Untrust到Local的策略,并且指定目的地址是防火墙接口IP,目的端口是服务端口。再回看刚才说的Web登录场景:浏览器地址访问防火墙控制口,流量方向是Local到Trust,因为防火墙是发起到服务器的连接吗?不对,这里是浏览器发起到防火墙的连接,防火墙是服务端。所以方向是从Trust区域到Local区域,需要放行的是Trust到Local。规则可以这样写:
code复制security-policy
rule name trust_to_local_web
source-zone trust
destination-zone local
service https
action permit
quit
如果你用HTTP而不是HTTPS登录,service要写成http。这样梳理下来,你对安全策略、区域方向、Local域三者之间的关系应该有一个比较清晰的概念了。
4. 跨区域访问与策略编排的进阶思路
上面只是最基础的Trust到Untrust单向放通。实际实验和工作中,通常会遇到多个区域互相访问,比如内网访问DMZ的服务器、外网访问DMZ的Web服务。这种区域一多,策略就变得复杂,策略的匹配顺序和规划思路就很重要了。
4.1 多区域场景下的策略规划顺序
华为防火墙的安全策略默认按规则序号从小到大顺序匹配,只要命中一条规则,后续规则不再匹配。规则匹配顺序并不是越小越安全,但规划时依然建议把精细规则放在前面,宽泛规则放在后面。如果写了一个很靠前的any到any permit,那后面规则基本全废了。我在做实验或真实设备CLI配置的时候,会先做如下规划:
- 内网访问服务器区,源是trust,目的是dmz,放行指定端口
- 外网访问服务器区,源是untrust,目的是dmz,只放行80、443
- 内网访问外网,源是trust,目的是untrust,放行所有服务
- 服务器区主动访问外网,一般不建议,或者只允许个别更新服务器
- 所有默认数据拒绝
用图形表达就是每个方块之间都有一道门,门上有几条规则,按照从上到下的顺序检查。如果规则顺序乱了,比如把放行所有人访问DMZ这类宽泛规则放在最前面,后边的精细规则就会完全被吞掉,而且排查起来会非常痛苦。
4.2 安全区域与接口VLAN的配合
真实场景里,内网常常不是简单一根线接防火墙,而是交换机划分VLAN再通过Trunk上联防火墙,防火墙用子接口或物理接口终结VLAN。在eNSP里也有一个常见实验:防火墙接口配置了VLAN sub-interface,将不同VLAN对应到不同的安全区域,实现VLAN间互访控制。
子接口的配置示例:
code复制interface GigabitEthernet0/0/0.10
dot1q termination vid 10
ip address 10.1.10.1 255.255.255.0
arp broadcast enable
quit
interface GigabitEthernet0/0/0.20
dot1q termination vid 20
ip address 10.1.20.1 255.255.255.0
arp broadcast enable
quit
子接口仍然要加入安全区域,比如把g0/0/0.10加入Trust,g0/0/0.20加入DMZ,那么VLAN10内网用户访问VLAN20服务器区就变成了Trust到DMZ的策略控制。这里有一个细节:华为NGFW的子接口必须开启arp broadcast enable,否则VLAN间ARP解析会出问题,这个命令我经常看到有人漏配。
4.3 默认拒绝与白名单思路的权衡
华为防火墙默认的策略是全部拒绝,这种设计俗称白名单模式。在这种模式下所有流量默认丢弃,只有显式配置了放行策略才会通。不少从路由器转过来的朋友用起来不习惯,但实际这正是防火墙的价值所在。如果你希望实现“默认拒绝+显式放行”,那就要把所有允许的业务端口列出来;反过来如果团队经验不足、业务特别繁杂,可以临时启用一个全放行策略垫底,但生产环境不推荐这样,因为一旦垫底规则存在,安全区域的意义就打了折扣。
在做eNSP实验时我建议始终保留一条“全局拒绝”的潜意识,不要习惯性地在最后加一条any到any permit。实验测通后如果发现流量不通,优先检查有没有写漏策略,而不是偷懒垫底。这样等你真正操作真机时,才会保持同样的思路,不会给自己留隐患。
5. HRP双机热备下安全区域与策略同步的关联实验
热搜词里出现“华为防火墙hrp实验”,说明关注双机热备的人不少。HRP(Huawei Redundancy Protocol)是华为防火墙双机热备协议,用来实现主备设备间的会话表、配置信息同步。配置双机热备时,安全区域和策略并不需要分别手工配置两台设备,HRP会把配置从主设备同步到备设备,但这里有几个细节很容易踩坑。
5.1 HRP同步哪些内容,不同步哪些内容
HRP同步的是配置信息和会话表项。主备设备之间通过心跳口同步数据,配置信息包括安全策略、区域配置、接口配置等,会话表项用于保证主备切换时原有连接不断开。但HRP不会同步每个接口的实时状态,所以接口的物理状态变化不会自动让备用设备感知到,这是靠VGMP(VRRP Group Management Protocol)来监控和决定主备状态的。
做HRP实验时,有两台防火墙之间会专门使用一个心跳接口,比如g1/0/0,配置了HRP心跳地址后,两台设备能互相同步配置。这个心跳接口通常不能加入安全区域,或者即便加入安全区域也要特殊处理。我见过有人把心跳接口放进Untrust,结果防火墙安全策略把HRP报文给拦截了,主备一直协商不起来。建议把心跳接口单独使用,不映射业务区域,避免安全策略干扰。
5.2 双机热备下的策略同步验证
配置完HRP后,在主设备上创建一条安全策略,在备设备上能用display current-configuration看到同步过来的内容。此时要注意:备设备上策略是同步过来的,但备设备接口可能没有开启故障监测,不会参与转发,这也是正常的。如果要验证策略同步后的转发行为,需要模拟主设备故障,让流量切换到备设备。备设备上自动同步了会话表,用户的连接不会中断,这就是HRP的会话表同步的功劳。
如果HRP配好了,但安全策略没有同步,大概率是心跳链路或HRP域配置问题,而不是策略问题。可以先display hrp state查看主备状态,再display hrp configuration看同步配置是否正常。注意VGMP的一致性要求两台同型号同版本,版本不一致会导致配置同步失败,eNSP中尽量选择一模一样版本的USG6000V。
6. 实际排错的几个方向:从display到debug
配置完安全区域和安全策略后,总会有那么几次流量不通的情况。很多朋友直接用ping从头到尾测试,但防火墙有一个默认行为需要注意:它自身对ping请求的响应受Local域策略控制,如果不通,先看是不是Local区域策略被拦了,而内网PC经防火墙转发ping外网,用的却是Trust到Untrust的域间策略。这两个场景不要搞混,我见过不少人在排查转发ping不通时,把防火墙自己的ping问题一起搅进来,最后绕了一大圈。
6.1 常用查看命令和快速定位思路
第一步是确认接口和区域归属,用display zone和display ip interface brief看接口状态。第二步是看策略命中情况,用display firewall session table查看是否有会话表项生成。如果会话表里有,说明流量已经穿过防火墙,问题大概率在PC网关或路由;如果会话表里没有,就要继续往安全策略上找。第三步是查看策略命中次数,可以用display security-policy rule all确认规则匹配顺序、动作和命中计数。
也可以开debug,但eNSP环境下小心刷屏。调试信息里会明确显示流量被哪条规则deny,或者处理时匹配到哪个zone。这个过程比直接看配置更直观,不过需要花点时间熟悉输出格式。
6.2 流量方向正确但依然不通的典型案例
有一次我在eNSP里做实验,PC到防火墙外网网关能Ping通,PC访问防火墙自身管理地址也通,但PC不能访问防火墙外网接口的下一个路由器。排查来排查去,发现策略写的是source-zone trust、destination-zone untrust,这没错;源地址也写的是PC网段,目的地址却写成了外网网段,如果PC访问的目的IP不在这个网段,比如公网DNS,那这条策略就匹配不上。
正确做法是把目的地址写成any,或者单独写一条去往公网DNS的放行策略,因为防火墙检查的是目的地址匹配关系,而不是“下一跳”。这类案例提醒我们:安全策略里的目的地址,指的是流量最终要访问的地址,而不是出接口的地址,别说新手,干过几年的工程师也容易在细节上疏忽。
6.3 拒绝后发现会话残留的处理
有时候你配了一条deny规则,但之前流量已经在会话表里建立了连接,后续报文可能仍会被转发,直到会话老化。修改策略后,可以用reset firewall session table来清空会话表,再重新测试。这个操作在生产环境要谨慎,会导致在线连接中断;但在eNSP实验里很常用,改完策略立即生效、测试结果干净。
7. 把安全区域的思路带到真实环境里
最后再从个人使用体验的角度说几句。eNSP练得再熟,都不如自己在真实防火墙或者大二台环境里敲一遍命令来得有体感。不过eNSP的优势是能无限次试错,哪怕把配置搞得乱七八糟,只需要重置设备就能重来。建议多花时间把“区域-接口-策略”三者之间的关系彻底打通,而不是仅仅背命令。
实际网络环境中安全区域的划分往往早于接口配置,设计网络时就已经决定了哪些接口进Trust、哪些进Untrust、哪些放DMZ。如果你负责一个园区网改造,可以先梳理业务访问流向,再决定如何划分区域。比如办公终端是Trust,对外提供服务的服务器区是DMZ,办公区访问DMZ的数据库端口仅放行特定IP,这种策略在做的时候一定要结合业务需求,而不是把所有区域都撒一个全放通策略。
安全区域配置里最容易出问题的地方,其实就是“方向”。接口加错了区域会导致策略方向全部对不上,区域对了但策略写的方向不对,同样会不通。做实验时先反复确认流量进出接口的区域属性,再画一个简单的访问矩阵,把每个方向的放行条件列出来,然后转成安全策略。这样既能减少漏配,也能在排错时快速定位。
如果这篇能帮你少折腾一晚上eNSP,我就觉得写得很值了。大家配通过之后,可以再尝试给不同区域加自定义服务端口,或者结合策略路由做分流实验,能玩出的变化不少。
