深信服防火墙运营商场景部署
发布时间:2026/9/6 6:26:42 作者:尧图编辑部 阅读量:1,286

分享一下最近接触的一个简单的运营商场景防火墙项目项目背景客户租赁移动机房有三台服务器需要通过防火墙做地址转换对外发布业务。客户采购一台深信服防火墙 信锐交换机分配到3 个移动互联网公网 IP分别给三台服务器使用。防火墙部署在移动机房上联移动内网交换机移动侧给防火墙分配私网地址该私网不能访问互联网三台服务器使用客户自行规划分配的私网地址。规划网络拓扑如下部署思路和步骤深信服防火墙 8.0.107 版本为例防火墙采用路由模式部署上联接移动私网交换机下联接信锐交换机信锐交换机做二层使用。防火墙 WAN 口上联移动私网交换机配置移动分配的私网地址配置缺省路由下一跳填写对端交换机接口地址65。防火墙 LAN 口下联信锐交换机配置自定义私网地址XXX.XXX.XXX.1作为服务器的网关。服务器网口接入信锐交换机服务器网卡分别配置地址XXX.XXX.XXX.XX1‑XX3填写网关、移动 DNS 地址信锐交换机作为二层傻瓜交换机无需额外配置。防火墙页面进入【网络】‑【接口】‑【本地环回接口】配置 3 个 Loopback 接口分别填入 3 个公网互联网 IP子网掩码 32 位勾选允许 WEBUI 管理。防火墙需要联网更新病毒库、对接云威胁情报网关与云鉴配置SNAT 源地址转换策略- 源区域Local- 源地址防火墙 WAN 口地址- 目的区域WAN 所属区域- 目的地址ALL- 服务any- 源地址转换IP 范围填入 3 个公网 IP 地址转换说明动态转换动态端口转换多个源地址可转换成指定 IP 条目里任意一个地址。静态转换一对一转换源地址数量和转换后 IP 数量必须一致适合溯源场景。例源段10.10.0.1/24转换为20.20.1.1/24实现10.10.1.1固定映射20.20.1.1。配置完成后防火墙即可访问互联网。配置三台服务器的DNAT 目的地址转换将内网服务器 IP 端口映射对外发布业务端口建议映射为非标准端口例如 3389 映射为 8876勾选自动放通策略自动生成应用 / 本机访问控制策略无需手动放行。对接云威胁情报网关、云鉴之前配置安全防护策略按需开启防御、检测策略。服务器对外使用非标准端口进入【对象】‑【安全策略模板】‑【漏洞攻击防护】‑【高级选项】添加自定义 HTTP 端口。网络连通后新版本防火墙支持一键接入云图客户扫码登录完成云威胁情报网关、云鉴对接。经客户同意后配置远程运维访问限制进入【策略】‑【访问控制】‑【本机访问控制】配置两条策略做源地址访问限制策略 1仅允许内网服务器地址、客户公网出口 IP、我方公司公网出口 IP 访问防火墙 Web 控制台 HTTPS 端口manage 口不受限制。策略 2拒绝所有区域、所有 IP 访问防火墙 Web 控制台 HTTPS 端口。根据业务需求配置地域访问控制修改设备默认账号密码密码建议大于 8 位同时包含大小写字母、数字、特殊字符。