深信服社区»版块 安全类 下一代防火墙NGAF “AF智胜之道,替换有礼”——成功替换第三方品牌防火墙 ...

“AF智胜之道,替换有礼”——成功替换第三方品牌防火墙案例征集令

查看数: 869 | 评论数: 9 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-11-20 14:58

正文摘要:

亲爱的伙伴们,每一次成功的替换,不仅是一次技术的胜利,更是一次市场的突破! 您是否刚刚完成了一次漂亮的 AF替换第三方防火墙 的实战?是否在项目中积累了宝贵的配置转换、沟通说服、难点攻克的经验?现在,我 ...

回复

85039王毅波 发表于 2025-11-20 15:20
AF policy-base vpn替换第三方route-base vpn,对接微软Azure SAP系统:https://bbs.sangfor.com.cn/forum ... ;extra=#/pid4418855
周义青73959 发表于 2025-11-24 09:18
河南xx大学替换华为防火墙案例
一、替换过程
1、提前梳理配置,华为防火墙大多不具备安全功能主要关注路由相关的几个点(网络、路由(静态、策略)、NAT、ACL)
2、梳理网络接口的时候需要注意设备网口数量,大学线路比较多,需要确认替换设备接口是否满足一比一替换,设备聚合接口,要注意源进源出(不然部分可能会有问题,建议勾上)和聚合方式(聚合方式需要进入控制台或者查看配置文件,看看当前聚合方式是LACP还是静态聚合,如果条件允许可以修改聚合方式为LACP四层负载)
3、静态路由1:1还原基本一致,策略路由华为防火墙可以选择接口再选择下一跳地址,我司防火墙要么选择出接口要么选择下一跳,这个没有影响,需要注意策略路由的源目方向,不要配置反了
4、ACL配置逻辑一致,华为会有一个local区域,放行设备自身业务,这个我司对应的本机访问控制策略已经放行,所以无需关注这个ACL
5、NAT配置时需要注意,华为防火墙可以直接在NAT配置上直接添加端口,我司需要配置自定义服务端口
6、NAT端口多对多转换的时候需要拆开配置
7、华为防火墙默认不放行目的转换ACL,这个需要选择目的转换的手动配置
二、割接完成之后的业务验证
1、验证设备的接口流量和原有设备的接口流量情况能够大致先初步判断业务是否正常(比如原来设备替换上去是30G流量),替换之后只有10G那这个肯定是异常的
2、验证接口丢包,错包情况(后台查验)、验证聚合接口流量分摊情况(后台查看)
3、上网验证,多次验证,多个办公区域验证,多家运营商
4、业务映射这个很多时候没法直接验证所有的映射情况是否正常,可以通过自动化工具做映射验证大大节省业务验证时间和确保策略生效情况
任晓66970 发表于 2025-11-23 23:28
北京XX信息使用深信服防火墙替换QAX防火墙,客户有几十个对外发布的业务,通过NAT工具转换配置后,在进行变更前和变更后分别使用了业务探测工具进行业务发布探活,减少了业务人员在变更前后的人工验证成本。
举一个栗子 发表于 2025-11-23 22:28
河南XX集团替换华为防火墙案例
一、替换过程和坑点
1、华为防火墙的“负载均衡”选项,其实际功能对应我司AF的策略路由。迁移时在AF平台进行对等功能配置,而非简单的一对一照搬。
2、华为防火墙需手动放通localhost策略以确保设备自身业务不受影响。我司AF防火墙在架构上已内置优化,无需手动配置此类策略。
3、华为防火墙配置中混杂了主机路由、静态路由和直连路由,存在路由不清晰或指向不明的隐患。我们需要逐条查看,厘清每条路由的类型与业务用途,并在AF中重新规划了清晰、简洁的路由表,从根源上保障了网络路径的可靠性。
二、替换总结
本次替换的一大心得是善用自动化工具进行精准验证,极大提升了成功率和效率。通过NAT规则生成工具与业务探测工具。在配置割接完成后,并未依赖人工逐一核对,而是通过工具对客户原有的所有NAT规则进行批量、自动化验证和探测。这种方法可以暴露了隐藏的配置问题,例如端口映射错误、IP地址填写偏差、源目区域选择不当等,避免了因“搬运”配置而产生的低级错误,确保了业务迁移的准确性与完整性。
李一凡16713 发表于 2025-11-23 22:24
1、河南某三甲医院友商设备替换使用配置转化工具,从原来需要一条一条核对配置并检查,耗时多,易错,到现在配置转化工具转化配置错误少了,耗时也比较少。
2、XX师范大学第三方设备替换、新X科技防火墙上线,以前业务验证需要问客户,当前业务正常吗,如果晚上变更,负责业务的老师不在会导致业务无法验证,业务是否正常不清楚;通过业务验证工具,100条NAT业务2分钟跑完,变更前后业务验证方便可靠,提率提升几倍。
建议:
1、如果客户的NAT有原IP限制,业务验证工具是不是还需要在完善下,怎么能充分验证这类的业务?
哇咔咔1 发表于 2025-11-23 22:20
NAT工具和业务探测工具客户案例——XX科技公司替换华为防火墙
https://bbs.sangfor.com.cn/forum ... read&tid=320779
蓝先生 发表于 2025-11-23 22:12
在进行北京LC大族云数据中心山石防火墙替换时,使用了配置翻译脚本,很大程度上减少了配置翻译的人工耗时,提效提质✌
客服74623 发表于 2025-11-23 17:11
上海区xx网站群防火墙变更替换 https://bbs.sangfor.com.cn/forum ... ;extra=#/pid4422119
客服74623 发表于 2025-11-23 12:47
本帖最后由 客服74623 于 2025-11-23 12:49 编辑

上海XX数据中心场景替换山石防火墙  https://bbs.sangfor.com.cn/forum ... &extra=#/pid4422093