本帖最后由 StevenMark 于 2026-9-5 12:47 编辑
分享一下最近接触的一个简单的运营商场景防火墙项目项目背景:客户租赁移动机房,有 三台服务器,需要通过 防火墙做地址转换对外发布业务。客户采购一台深信服防火墙 + 信锐交换机;分配到 3 个移动互联网公网 IP,分别给三台服务器使用。
防火墙部署在移动机房:
上联移动内网交换机,移动侧给防火墙分配私网地址(该私网不能访问互联网)
规划网络拓扑如下:
部署思路和步骤(深信服防火墙 8.0.107 版本为例) 1.防火墙采用路由模式部署,上联接移动私网交换机,下联接信锐交换机(信锐交换机做二层使用)。 2.防火墙 WAN 口:上联移动私网交换机,配置移动分配的私网地址;配置缺省路由,下一跳填写对端交换机接口地址65。 3.防火墙 LAN 口:下联信锐交换机,配置自定义私网地址 XXX.XXX.XXX.1,作为服务器的网关。 4.服务器网口接入信锐交换机;服务器网卡分别配置地址XXX.XXX.XXX.XX1‑XX3,填写网关、移动 DNS 地址;信锐交换机作为二层傻瓜交换机,无需额外配置。 5.防火墙页面进入【网络】‑【接口】‑【本地环回接口】,配置 3 个 Loopback 接口,分别填入 3 个公网互联网 IP,子网掩码 32 位,勾选允许 WEBUI 管理。 6.防火墙需要联网更新病毒库、对接云威胁情报网关与云鉴,配置 SNAT 源地址转换策略: 源地址转换:IP 范围,填入 3 个公网 IP 地址
转换模式说明
动态转换(动态端口转换):多个源地址可转换成指定 IP 条目里任意一个地址。 静态转换(一对一转换):源地址数量和转换后 IP 数量必须一致,适合溯源场景。例:源段10.10.0.1/24转换为20.20.1.1/24,实现10.10.1.1固定映射20.20.1.1。配置完成后防火墙即可访问互联网
7.配置三台服务器的DNAT 目的地址转换:将内网服务器 IP + 端口映射对外发布;业务端口建议映射为非标准端口,例如 3389 映射为 8876;勾选自动放通策略,自动生成应用 / 本机访问控制策略,无需手动放行。 8.对接云威胁情报网关、云鉴之前,配置安全防护策略,按需开启防御、检测策略。
9.服务器对外使用非标准端口:进入【对象】‑【安全策略模板】‑【漏洞攻击防护】‑【高级选项】,添加自定义 HTTP 端口。
10.网络连通后新版本防火墙支持 一键接入云图,客户扫码登录,完成云威胁情报网关、云鉴对接。
11.经客户同意后配置远程运维访问限制,进入【策略】‑【访问控制】‑【本机访问控制】,配置两条策略做源地址访问限制: 策略 1:仅允许内网服务器地址、客户公网出口 IP、我方公司公网出口 IP 访问防火墙 Web 控制台 HTTPS 端口(manage 口不受限制)。
策略 2:拒绝所有区域、所有 IP 访问防火墙 Web 控制台 HTTPS 端口。
12.根据业务需求配置 地域访问控制;修改设备默认账号密码,密码建议大于 8 位,同时包含大小写字母、数字、特殊字符。
|