本文概述 NGFW One 企业版与数据中心版的常规防火墙功能及配置顺序。WAF 免费版不包含这些网关功能,参见版本对比。
推荐配置顺序
接口与 VLAN → 路由与多 WAN → 地址/服务对象 → ACL 安全策略 → NAT → VPN → 认证 → 高可用与监控。
接口、VLAN、DHCP 与 DNS
- 在「网络 → 接口」中为接口设置角色(WAN/LAN/DMZ/桥接/镜像)、IP 地址与 MTU。
- 在物理接口下创建 VLAN 子接口,用于划分办公、访客、服务器等网段。
- 可在 LAN 或 VLAN 接口上启用 DHCP 服务,配置地址池、网关、DNS 与静态绑定。
- 设备可作为内网 DNS 转发器,配合域名黑白名单使用。
路由与多 WAN
- 静态路由:配置目的网段、下一跳与出接口。
- 策略路由:按源地址、应用或域名选择出口线路。
- 多 WAN:多条运营商线路可按权重负载分担,或设置主备;启用链路探测,故障时自动切换。
ACL 安全策略
策略按从上到下的顺序匹配,命中即执行,末尾为默认动作。
- 匹配条件:源/目的区域、地址对象、服务(端口)、用户/用户组、时间段。
- 动作:允许、拒绝,并可在允许的流量上叠加 IDS、病毒防护、WAF 等安全配置文件。
- 建议先在「对象」中定义地址组与服务组,再引用到策略中,便于维护。
- 新策略可先开启「仅记录」观察命中情况,确认无误后再改为拒绝。
NAT
- 源 NAT(SNAT):内网访问互联网时转换为出口 IP,可使用接口地址或地址池。
- 目的 NAT(DNAT / 端口映射):把公网 IP 端口映射到内网服务器。映射后仍需配置相应的 ACL 放行。
VPN
| 类型 | 典型用途 |
|---|---|
| IPSec | 总部与分支、与云上 VPC 之间的站点到站点互联 |
| SSL VPN | 员工远程接入,可与 LDAP/AD/Radius 认证结合 |
| WireGuard | 配置简单、性能开销低的点到点或远程接入 |
VPN 隧道建立后,同样需要 ACL 控制隧道内可访问的资源。
用户认证
在「用户 → 认证服务器」中添加 LDAP、AD 或 Radius 服务器后,可将用户组用于上网认证、SSL VPN 登录以及 ACL 策略匹配,也可用于管理员登录后台。
双机热备
- 两台同型号、同版本设备通过 HA 心跳口互联,支持主备模式,配置自动同步。
- 建议使用两条心跳链路,并在切换演练后再正式上线。
- 企业版与数据中心版提供双机热备,数据中心版另支持集群部署。
监控对接
- SNMP:支持被监控平台采集接口流量、CPU、内存等指标。
- Syslog:将系统日志、安全日志外发到 SIEM 或日志平台。
每次较大的配置变更前,建议在「系统 → 备份与恢复」中导出配置备份。