从基础到实战的核心要点
山石防火墙的配置核心在于“先规划安全策略,再调整网络参数”,而非直接操作命令行。 无论企业规模如何,只要遵循“接口配置区域划分策略编排高级防护”四步法,即可在30分钟内完成一台山石防火墙的基础上线,本手册将直接给出可落地的配置路径,并融入实际云环境中的独家经验,帮助运维人员少走弯路。
初始配置:让设备先“通起来”
首次登录山石防火墙,建议通过Console口进入CLI界面,执行reset恢复出厂设置,避免历史配置干扰,随后使用set interface命令为物理接口分配IP地址。关键原则:管理接口必须单独划入Trust区域,并开启HTTPS/SSH服务,否则后续远程管理将无法建立。
- 接口命名规范:建议使用
ge0/0/1格式,并在备注中写明“上行-运营商”或“内网-核心交换机”,便于后期维护。 - 默认路由:
set route default next-hop 203.0.113.1,确保防火墙能访问外网,否则策略无法加载云端威胁库。
经验案例:在酷番云托管客户环境中,我们发现很多管理员在初始化时直接照搬厂商模板,导致管理口与业务口混用,建议将管理口独立绑定到一个VLAN,并配置ACL仅允许公司公网IP访问,这样即使业务面被攻击,管理面仍安全。

区域与策略:安全的核心骨架
山石防火墙默认有Trust、Untrust、DMZ三个区域,但真正决定安全水平的是自定义区域数量与策略粒度,我们建议至少增加“Server”区域用来隔离对外服务的数据库和Web应用。
- 区域间默认动作:除Trust到Untrust外,其余均设为Deny。
- 策略匹配顺序:山石防火墙按“从上到下”匹配,建议将拒绝策略放在允许策略之前,例如先封禁高危端口,再放行特定业务。
- 地址对象化:不要直接写IP,使用
address-group批量定义,例如将运维IP段打包进“Admin_IPs”,后续策略修改无需逐条调整。
配置示例(CLI简写):
policy
rule name "Allow_Web_From_Untrust"
source-zone Untrust
destination-zone Server
destination-address 192.0.2.10
service https
action permit
NAT与路由:让流量“走对门”
源NAT(SNAT)解决内网上网,目的NAT(DNAT)解决外网访问内网服务器。山石防火墙NAT配置最容易出错的是“NAT策略与安全策略的先后关系”,山石防火墙是先匹配NAT策略,再匹配安全策略,因此您在写允许策略时,目的地址必须使用“转换后的公网地址”而非内网真实IP。
- 端口复用:当公网IP有限时,利用
interface级别的PAT(端口地址转换),可让多个内网主机共用同一公网IP。 - 双向NAT建议:对于需要外网访问的服务器,建议配置“双向NAT”确保回包路径正确,否则会出现“能进不能出”的典型故障。

高级防护与日志:让安全可见
山石防火墙内置IPS、防病毒、URL过滤等安全模块,但这些功能默认并未全部开启,我们建议在边界策略中引用“安全配置文件”,至少打开IPS高危事件和僵尸网络检测。
- 日志外发:配置Syslog服务器地址,将审计日志实时外发至日志平台。核心要点是确保日志服务器与防火墙时钟同步,否则事件分析无从下手。
- 会话表监控:通过
show session table查看活跃连接,当遭遇DDoS时,该命令能快速判断攻击类型是SYN Flood还是UDP反射。
经验案例:在酷番云协助某电商客户迁移至山石防火墙时,我们发现其原本的策略顺序中,一条“允许所有ICMP”的规则放在最顶层,导致大量探测流量直达内网,我们将其调整至策略末尾,并加入“每分钟ICMP速率超过1000次即告警”的防护规则,半年内拦截扫描行为超百万次。
高可用与性能优化
若业务不允许中断,请配置双机热备(HA)。山石HA主备切换的核心在于“心跳接口”和“虚拟地址”,建议使用独立物理接口作为心跳线,并设置

preempt模式,保证主节点故障后自动切回。
- 会话同步:开启“会话同步”选项,避免切换瞬间用户需要重新登录。
- QoS限速:针对视频会议或关键业务IP,分配最小带宽保障,防止P2P下载抢占资源。
相关问答模块
问:山石防火墙的Web界面无法打开,但Console口能登录,如何排查?
答:先检查管理接口是否配置了IP并加入Trust区域,执行show interface确认接口状态为UP,确认您的电脑到防火墙之间路由可达(ping管理IP),如果通但无响应,大概率是HTTPS服务未开启,请在CLI下执行set service https enable,确认本地防火墙策略是否阻止了TCP 443端口。
问:内网用户无法通过公网域名访问自己发布的服务器,而外网用户能访问,为什么?
答:这是典型的“NAT回流”问题,您需要在防火墙中开启“NAT回流”或“hairpin NAT”,具体操作:在NAT策略中,将源区域由Untrust扩展为Trust+Untrust,同时确保安全策略中放行“Trust到Trust”的流量,若不想开放内网访问,则建议内部DNS解析到服务器内网IP,绕过防火墙。
您在配置山石防火墙时遇到过哪些棘手的策略冲突或NAT问题?欢迎在评论区分享您的排障经历,我们会挑选典型问题给出个性化配置建议。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/793963.html


评论列表(5条)
这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于执行的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!
这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于执行的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!
读了这篇文章,我深有感触。作者对执行的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
读了这篇文章,我深有感触。作者对执行的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
@小花4568:这篇文章的内容非常有价值,我从中学习到了很多新的知识和观点。作者的写作风格简洁明了,却又不失深度,让人读起来很舒服。特别是执行部分,给了我很多新的思路。感谢分享这么好的内容!