eNSP里折腾防火墙,多数人习惯先开命令行,敲一堆命令完事。但碰到USG系列防火墙的透明模式,命令行配置逻辑和路由器完全不同,很多朋友在这上面卡得怀疑人生。换个思路,用web方式登录防火墙图形界面,透明模式的配置反而直观不少——接口该划到哪个安全域、放行策略加没加,一眼就能看明白,排错也方便。
这篇就完整走一遍“eNSP环境里,通过web界面给防火墙配透明模式”的流程。从基础概念到具体操作,再到验证和踩坑,一次讲透。不管是应付实验考试,还是想弄懂生产环境里防火墙到底怎么“透明”地串进网络,这篇都适合你。
1. 开始之前:透明模式到底解决什么问题
1.1 先搞懂“透明”这两个字的含义
不少刚开始接触防火墙的同学,容易把透明模式和网桥、交换机搞混。理解它最简单的办法,就是把这个模式下防火墙想象成一根“带过滤功能的网线”——接上去之前网络能通,接上去之后网络照样通,但所有经过的流量都会被防火墙检查一遍。
透明模式全称是Transparent Mode,工作在二层。防火墙所有接口IP默认都不参与三层转发,接口之间像一个交换机,直接把数据帧按MAC地址转发。最核心的特点是:不需要改动原有网络的IP地址、网关、VLAN划分,防火墙就像空气一样“透明”地存在于链路中间。
这个特性在实际项目中非常值钱。很多老网络里,核心交换机、服务器、终端都是规划好的地址,你根本不可能去动它们。这时候想加防火墙做安全过滤,如果用路由模式,就得改接口地址、改网关、改终端指向,牵一发动全身。透明模式直接改变拓扑不动地址,几分钟就能把设备串进去,改造风险和迁移成本几乎为零。
1.2 透明模式和路由模式、旁路模式的本质区别
刚接触防火墙的读者,很容易对部署模式产生混乱,这里用一张对比帮大家彻底理顺:
| 部署模式 | 工作层级 | 路由是否改变 | 是否需要改动现有网络 | 典型应用场景 |
|---|---|---|---|---|
| 路由模式 | 三层 | 改变 | 需要 | 新建网络、NAT出口、不同网段隔离 |
| 透明模式 | 二层 | 不变 | 几乎为零 | 现有网络串接防护、服务器区前防护、链路改造 |
| 旁路模式 | 二层/三层 | 不变 | 不变 | 流量镜像分析、风险检测,不影响转发 |
生产环境中,最常见的选择逻辑是:能透明就透明,不能透明才路由。比如公司内网服务器区前面要加防火墙,但服务器IP、网关都在核心交换机上,动不得——这种场景透明模式完美适配。再比如两个办公区之间已经跑着OSPF之类,你要在中间插防火墙,用透明模式不会打断路由协议邻居关系,这也是一个非常实用的点。旁路模式则不改变流量路径,通常配合镜像端口做审计或监测,不承担实时阻断。
1.3 为什么这次选择web方式配置
eNSP里的防火墙默认支持命令行配置,这没错。但透明模式涉及的配置项,比如接口加入安全域、策略放行、管理口配置等,在命令行里要敲十几条命令,命令层级比较深。而web方式有一整套图形化页面,配置逻辑更贴近“看清全局再动手”的思路。
尤其对于刚开始练习的读者,web界面把安全域和策略的关系清清楚楚展示出来,哪里漏配了一目了然。所以本文走一条更“可视化”的路子:先用命令行完成基础网络与管理面配置,让web界面能登录;再通过web界面完成透明模式的核心配置。这样既满足了很多人“想用web操作防火墙”的需求,又保证了整个过程在eNSP里能跑通。
2. eNSP环境准备与web登录前的关键设置
2.1 设备选型与初始拓扑
eNSP的防火墙设备一般选USG6000,需要在安装eNSP后导入防火墙镜像才能正常使用。如果拖出来启动报错,多半是镜像没导入或者版本不兼容。拓扑上,我们规划一个最简单的场景:两台PC分别模拟透明模式两侧的主机,中间串一台防火墙。
具体连接关系是:PC1接防火墙GE0/0/1,模拟透明模式负责保护的业务侧;PC2接防火墙GE0/0/2,模拟上游侧。防火墙的GE0/0/0作为管理口,单独接一个云或一台管理PC,用于登录web界面。在eNSP里,云可以关联本机虚拟网卡,让管理PC的浏览器直接访问防火墙管理地址。
如果希望严格模拟真实环境,可以用一台路由器或交换机单独做管理网段,但eNSP里最简单稳定的方式是把管理口接到Cloud,再利用本机的回环或者虚拟网卡建立管理通道。这个做法在大量实验里实测稳定,强烈推荐。
2.2 防火墙初始配置与web管理地址
拿到USG6000后,开机进入命令行,默认账号密码是admin/Admin@123。第一次登录一般会提示修改密码,记住改了之后不要再忘记,否则就要reset。为了让web方式可用,需要配置管理接口的IP、放行HTTPS管理服务、配置管理PC到防火墙的连通性。
我这里的规划是:管理口GE0/0/0地址为192.168.1.1/24,管理PC连接同一网段,地址手工设为192.168.1.100/24。命令行里面需要完成这样一个最小集合:
system-view interface GigabitEthernet0/0/0 ip address 192.168.1.1 255.255.255.0 undo shutdown quit service-manager https permit 0.0.0.0 0 firewall zone trust add interface GigabitEthernet0/0/0 quit以上操作把管理口放进了trust区域,并开放了HTTPS管理协议。这里有个容易漏的点:新版本华为防火墙默认有local域和管理面的特殊处理,如果管理口没有加入任何安全域,或者未显式放行管理服务,web页面会一直打不开。
2.3 浏览器登录与常见登录失败原因
在管理PC上打开浏览器,输入https://192.168.1.1。浏览器会警告证书不受信任,USG默认的自签名证书必然有这个提示,直接选择继续访问。看到界面要求输入账号密码,意味着管理通道已经通了。
如果发现页面打不开,先检查交换机、防火墙接口状态是否UP,再ping管理地址确认链路层通不通,最后确认本地防火墙是否拦截了浏览器到管理地址的访问。eNSP里云连接有时候会因“绑定网卡”选错导致管理PC无法通信,这是新手最常踩的坑。建议在云配置里选当前正在上网的物理网卡或虚拟网卡,绑定方向选双向。
3. 透明模式核心配置:安全域、接口与策略
3.1 安全域规划——透明模式的安全域思路
登录进web界面后,先别急着点各种菜单,先在脑子里把安全域规划好。透明模式下,接口不配IP,但依然要划分到安全域,因为华为防火墙默认规则就是:不同安全域之间的流量,必须策略允许才能通行;同域流量默认可以互通。
这个设计其实很讲究。透明模式虽然工作在二层,过滤逻辑依旧基于安全域。比如两台PC,一个在Trust侧,一个在Untrust侧,它们之间想通信,就必须创建Trust到Untrust的放行策略。如果你把所有接口都放进同一个安全域,那防火墙基本就变成了一台昂贵交换机——过滤功能全废了。
实战中通常这样规划:面向内部网络、需要重点保护的一侧,放Trust;面向外部交换网络或有风险的一侧,放Untrust;管理口单独放一个管理区域。在透明模式下,管理口和业务口必须分开,不然管理流量混在业务流量里会很混乱。
3.2 将物理接口加入安全域
在web界面的网络配置中找到接口配置页面,业务接口GE0/0/1、GE0/0/2的管理状态都改为开启,但不配IP。然后在安全域配置界面,把GE0/0/1加入Trust区域,GE0/0/2加入Untrust区域,管理口GE0/0/0保持已有配置。
这里必须强调:不需要给GE0/0/1、GE0/0/2配置任何IP地址,这是透明模式最直观的特点。所有接口只承载二层流量,BPDU和广播帧都会正常转发。如果某扇区接口误配了IP,防火墙反而会进入三层模式逻辑,透明转发可能失效,这是很多实验“明明配了透明模式却不透”的常见根源。
3.3 创建必要的放行策略
接口和区域配置完成,再添加安全策略,让PC之间能够互通同时防火墙还能执行过滤。在Web的安全策略页面新增一条策略:源区域Trust,目的区域Untrust,动作允许,然后在反向再加一条:源区域Untrust,目的区域Trust,动作允许。
很多同学到这里会问:既然透明模式下防火墙要像交换机一样工作,为什么还要双向策略?是不是多此一举。答案是:华为默认拒绝所有跨域流量,如果只放行一个方向,反向流量就会被丢弃,表现为能ping通一端却ping不通另一端,甚至TCP三次握手都完不成。所以透明模式下严格来说需要创建两个方向的策略,或者一条策略同时勾选双向。
生产环境更讲究的做法是:两个方向上做精细化限制,比如只放行TCP业务端口,其他默认拒绝。这才能体现透明防火墙的安全价值。
3.4 高层级安全配置:黑名单与防护联动
透明模式被很多工程师视为“串糖葫芦”模式的另一个优势,就是它可以无缝集成防火墙的其他安全能力。比如web界面里的黑名单功能,可以手动添加风险IP,任何经过防火墙的流量如果源IP匹配黑名单,会被直接丢弃,效果立竿见影。
在实际应用中,透明模式防火墙还可以开启入侵防御和反病毒功能,因为所有流量都必经防火墙,不像旁路模式只能看不能档。这个优势在服务器区前面加防护时尤其明显——攻击报文还没到达服务器,防火墙就已经把它拦住了。需要提醒的是,eNSP实验环境里这些高级安全特性不一定都能完全模拟,但在真实USG上,透明模式和这些防护功能是完全兼容的。
4. 基于eNSP的完整实操流程实录
4.1 实验拓扑初始化与基础连通性验证
按下图思路搭建:PC1 (192.168.2.10/24 网关192.168.2.1) 接到防火墙GE0/0/1,PC2 (192.168.3.10/24 网关192.168.3.1) 接到GE0/0/2。为了模拟透明模式的使用场景,把这两台PC的网关指向核心交换机等设备,而不是指向防火墙。在防火墙配置之前,先确认PC之间的链路是能够正常通信的(或者干脆在防火墙前不连通,配置后看效果)。
实际操作中,可以在PC1上ping PC2,配置防火墙前如果不通,配置后能通,就说明透明模式在二层放通了流量;如果配置后依然不通,再检查策略或区域。这一步能帮你快速区分问题是出在网络配置还是防火墙策略上。
4.2 逐步配置透明模式(web界面操作版本)
在web界面中,操作顺序尽量固定,避免遗漏:
第一步,确保业务接口已开启。接口配置页面分别点击GE0/0/1和GE0/0/2,确认端口状态是开启。第二步,在安全域页面新建或修改区域,将GE0/0/1划入Trust,GE0/0/2划入Untrust。第三步,在安全策略页面新建两条跨域策略,方向为Trust到Untrust、Untrust到Trust,动作为允许。第四步,检查管理口安全域,确认管理口和管理PC之间的访问不受影响。
完成上述操作后,回到PC1执行ping测试PC2。正常情况下应该能通。此时防火墙相当于串在了一个二层链路中间,但干的是安全过滤的活。
4.3 管理面与业务面分离
透明模式配置的进阶要求是管理面与业务面分离。意思就是:不管业务流量怎么走,管理流量都要走独立的管理口,不受业务策略影响。在web界面上,管理口的地址和区域配置已经在开头完成,关键点是确认管理口对应的安全区域策略允许管理PC访问防火墙本身。
如果管理PC和防火墙管理口之间也在不同区域,客户端访问管理口IP时,要记得创建相应的local域或管理口所在域到local域的放行策略。华为防火墙默认允许local域主动发起连接,但从其他域访问local域需要显式策略。很多人在配置恢复后又打不开web,就是漏了这一条。
可以在web界面的“安全策略”里检查所有涉及local域的规则,确保来自管理网络、目的为防火墙管理口的HTTPS流量被允许。这也是生产环境里最常见的web管理失效原因之一。
4.4 提交保存与配置备份
每一步操作完成后,建议点击页面下方的“提交”按钮让配置生效。eNSP里部分web操作会自动生效,但保险起见还是手动提交。实验中途如果想防止误操作导致无法恢复,可以在CLI界面使用display current-configuration导出配置文本,或者使用save命令将配置文件保存到持久化存储中。
保存配置这件事看起来琐碎,但实际实验过程中帮了我很多次。有时候web界面配置填错,只需重启设备恢复初始状态,然而如果有保存过的配置,一旦逻辑错误,设备重启后会自动加载错误配置,反而更难排错。因此在实验过程中,尽量做到每完成一个阶段性步骤就保存一次,同时保留CLI导出文本作为回退依据。
5. 验证、抓包与常见问题排查
5.1 验证透明模式生效的正确思路
配置完成后,验证不能只看“ping通了”就万事大吉。还要确认防火墙确实在转发而不是被绕过。验证思路主要有三条:第一,在防火墙上查看会话表,确认PC1到PC2的流量建立了会话,命令是display firewall session table;第二,在PC1 ping PC2时,观察防火墙的接口计数,确认GE0/0/1和GE0/0/2都有收发报文;第三,故意创建一条拒绝策略,比如放行ICMP但拒绝TCP,然后测试业务是否按策略被阻断,这能直接证明防火墙在干活。
还有一种更直观的验证方式,就是抓包。eNSP里在防火墙上或云上开启抓包,能看到完整的TCP三次握手与数据报文。抓包文件可以导出,用Wireshark分析。这样可以确认透明模式下防火墙上没有修改任何IP或MAC地址——源MAC、目的MAC原样转发,IP头也没有NAT痕迹,完全符合“透明”的定义。
5.2 透明模式典型故障与排查路径
实际实验中最常见的几个故障,几乎每个都在生产环境中遇到过:
故障一:透明模式配好后业务还是不通。优先排查安全策略,检查跨域策略是否双向放行,再检查源区域和目的区域是否选反了。然后看接口是否UP,未开启接口不可能转发流量。
故障二:ping管理地址通,web页面打开极慢或超时。大概率是管理PC上的浏览器缓存了错误证书,清理浏览器SSL状态或换一个无痕窗口试试。再检查访问管理口的策略是否限定了源地址,如果只允许了特定IP而管理PC地址不在范围内,自然连不上。
故障三:配置完成后PC之间能通,但防火墙没有日志或会话。这种情况通常是流量根本没有经过防火墙。检查eNSP的连线,确认两根网线都连在防火墙上,而不是PC直接用云绕过了防火墙。eNSP里云设备多用于模拟互联网或管理链路,如果业务流量被云接管,防火墙就完全脱离了数据路径。
故障四:透明模式下二层广播不通。若PC通过DHCP获取地址,需要检查防火墙是否开启了DHCP中继或者是否透传了广播报文,透明模式理论上对广播是透明转发的,但如果有二层安全特性如MAC地址学习限制、环路防护,可能导致广播异常。在eNSP实验中可以先关闭这些二层安全功能,验证后再按需开启。
5.3 需要重点记住的排查命令汇总
为了方便读者查阅,整理一份透明模式排错的命令速查表,这些命令在CLI里执行即可:
| 检查项目 | 命令 | 说明 |
|---|---|---|
| 接口状态 | display interface GigabitEthernet0/0/1 | 查看端口UP/协议UP状态 |
| 接口加入安全域 | display firewall zone | 确认接口所属安全域 |
| 安全策略列表 | display security-policy rule all | 查看已有策略条目 |
| 会话表 | display firewall session table | 查看正在转发的流量会话 |
| 接口流量统计 | display counter rate interface GigabitEthernet0/0/1 | 确认收发报文是否在增长 |
| 日志信息 | display logbuffer | 查看被拒绝或异常流量日志 |
熟练使用这些命令之后,透明模式的大部分问题都能在五分钟内定位。我在配置时习惯把CLI窗口和web页面同时打开,改web配置、用CLI验证,效率比纯一种方式高很多。
5.4 生产环境切换透明模式前的几点忠告
虽然eNSP实验里透明模式很好用,但真实生产环境切换之前,有几个点必须额外检查:第一,确认防火墙硬件支持透明模式工作,部分低端型号或特定版本对透明模式的VLAN处理能力有限;第二,提前规划基于MAC或二层的特性,比如DHCP snooping、STP参与等,防火墙透明模式默认是不参与STP的,如果网络里有环路场景要谨慎考虑;第三,透明模式下管理的带外性很重要,管理口如果不具备独立带外通道,一旦业务流量异常导致设备CPU过载,web管理也可能失灵。
6. 透明模式进阶应用与多场景扩展
6.1 透明模式下的VLAN透传配置
很多实际网络都带着VLAN跑。透明模式防火墙在默认情况下不会剥掉VLAN Tag,而是按二层透传逻辑直接转发带Tag的帧。如果要让防火墙在透明模式下还能对特定VLAN做安全控制,可以启用VLAN绑定,把某个VLAN划到某个安全域,实现基于VLAN的跨域控制。
在eNSP里做实验时,可以让PC1、PC2分别处于相同VLAN,中间防火墙透明透传,业务能通;再调整VLAN与安全域的绑定,按VLAN做策略限制,体会透明模式对VLAN环境的安全控制能力。这个实验做下来,对理解VLAN透传和安全域的关系非常有帮助。
6.2 透明模式与NAT、路由模式并存
现实环境不会只有一种场景。比如透明模式部署在一个内网核心区,但出口方向还有个NAT网关或路由模式防火墙,两者可以共存。透明模式只管二层的安全过滤,NAT和路由交给上游设备,这样设计的好处是职责清晰:透明防火墙专注防护,路由设备专注转发和地址转换。
在eNSP中完全可以把这种架构模拟出来:一台防火墙(透明模式)串在核心交换机与路由器之间,再在路由器上做出口NAT。测试结果会发现,透明防火墙不会影响NAT转换,也不会打断路由邻居关系,这种“透明串接+NAT出口”的组合,在生产环境非常常见。
6.3 旁路模式的对比实验
既然文章开头提到了旁路模式,建议读者做一个对比实验来加深理解:分别在透明模式和旁路模式下,观察防火墙能否阻断指定IP的访问。透明模式下,策略拒绝就可以直接生效;旁路模式下,需要依赖端口镜像与联动配置,单纯策略不会影响转发结果。这个对比做完后,你对这两种模式到底该在什么场景用,会有更深的体感。
6.4 透明模式下的HA部署思路
生产环境为了防止透明防火墙单点故障,经常部署双机热备。透明模式下的HA和路由模式略有不同,主要是心跳线管理、虚拟MAC与接口状态联动等。eNSP的高级实验可以模拟两台USG做双机热备,但要确保两台设备都启用透明模式,并同步安全策略。
我建议在学完透明模式基础后,至少去了解HA的配置思路,因为很多企业的透明模式项目都不是单台设备,而是双机甚至多机。理解了“两台透明防火墙如何共享会话状态、如何无缝切换”,才算真正把透明模式用到了生产级别。
写在最后
说实话,透明模式是我个人比较偏爱的一种防火墙部署方式。它的思路反直觉——防火墙明明是安全设备,怎么起名叫“透明”,但当你在生产环境里把一套不能停、不能改地址的旧网络顺利加上安全防护时,那种“悄然接管”的感觉,确实让人觉得这个设计很妙。
从我自己的实操体验来说,eNSP里用web方式配置透明模式,最值得记牢的几件事:一是管理口、业务口一定要分开,管理面可靠性直接影响你排错能力;二是跨域策略记得双向放开或做精细化双向控制,别让“只放一个方向”这种低级失误耽误时间;三是每完成一个阶段就保存配置、导出配置,别等到想回退时两手空空。
如果后续还想深挖,建议尝试把透明模式和VLAN透传、旁路模式对比、双机热备这几个实验连着做一遍。这些组合实验做完,你对防火墙二三层协同工作的理解,会明显超出只会配路由模式的人。后续我也会继续整理eNSP中其他防火墙部署模式的实战细节,欢迎一起交流。