简介这是一份面向网络管理员与运维工程师的迪普防火墙部署配置参考文档以安装调试为主线适用于企业网络边界安全设备初始化、接口规划及基础策略落地等场景。资源为单个 PDF 文件大小约 1.2MB便于移动端与桌面端随时查阅文档从创建 VLAN 与接口 IP 入手逐步覆盖安全域划分、静态路由、DHCP 服务配置、源 NAT 与目的 NAT 映射、包过滤策略引用以及管理端口冲突规避等关键环节并提供清晰的图文步骤与配置顺序说明。当前已有 244 人学习下载。读者可借助这份操作笔记快速掌握迪普防火墙从基础组网到常用安全策略配置的完整路径减少现场调试时的盲区与试错成本。1. 拿到迪普防火墙安装调试文档真正要先搞懂的是这几件事迪普防火墙在政企园区网里出现频率不低尤其教育、医疗、政务外网这些场景经常能看到DPtech的设备跑在核心或边界位置。但很多人打开那份“迪普防火墙安装调试步骤借鉴.pdf”之后容易陷入一个误区——照着PDF里的拓扑和命令一步步敲敲完发现业务不通或者设备登录不进去最后把锅甩给文档。实际上这类借鉴文档的价值不在于“照抄”而在于它帮你把调试顺序、参数取舍和常见坑提前过了一遍。你真正要借鉴的是它的调试思路而不是具体IP和命令本身。这篇笔记我按自己做过的一线调试流程把迪普防火墙从开箱上电到策略放通、再到排错验证的关键步骤重新捋一遍新手能照着落地熟手可以直接跳过基础看避坑部分。先说清楚这是一篇讲“怎么调通、怎么排错”的实战笔记不是设备说明书不做任何版本承诺。2. 开局初始化上架接线与首次登录决定后面所有调试是否顺利2.1 安装前确认三件事接地、电源、Console线迪普防火墙多数是1U或2U机架式设备上架前我一般会先确认三件事这三件事看着基础但翻车概率最高。第一是接地防火墙的接地端子必须可靠接到机柜接地排上不能图省事只靠电源插座的PE线。设备在雷击或静电环境下接地不良轻则丢配置重则网口被打坏这个问题在南方雷雨季节尤其明显。第二是电源迪普大部分设备支持双电源如果现场只有一路电至少要把两块电源模块都插上、接到不同PDU上避免单路掉电导致整台设备重启。第三是Console线虽然现在Web管理很成熟但开局第一次调试、或者Web界面把管理口配置乱了之后唯一能救你的就是Console线。迪普的Console口通常是RJ45形态用设备自带的那根线转串口连笔记本SecureCRT或Xshell里建一个Serial连接波特率9600数据位8、无校验、停止位1这是最常见的一套参数。接好线之后上电设备启动过程大约两三分钟Console窗口会滚动输出启动日志。看到提示“Press CtrlB to enter BootROM menu”的时候不用理它除非你要恢复出厂或者升级BootROM。正常启动完成后会出现登录提示默认账号密码在设备机身的标签纸上常见的是admin/admin但不同版本、不同渠道的设备可能不一样以你手上这台机器的标签为准。这里有个经验登录后第一件事不是配IP而是修改默认密码并创建管理员权限的备用账号。默认密码这种黑匣子问题早期不出事后期一旦设备被人动过、或者需要多人协管时没有备用账号就只能Console恢复出厂。2.2 初始化管理口IP让Web界面先能打开迪普防火墙的Web管理功能默认是开启的但管理口默认IP不固定设备出厂时在管理口通常是GE0/MGT0口上会有一个默认管理地址同样在机身标签或快速入门手册里能找到。标签上写的是类似192.168.0.1/24这样的网段。你要做的第一步是把笔记本网卡手动配置到同一网段然后浏览器访问这个IP。如果你不想记标签也可以在Console里敲命令查看# 进入系统视图不同版本命令体系略有差异以设备实际显示为准 system-view # 查看管理接口的IP配置 display ip interface brief # 给管理口配置一个固定IP示例把管理口划到GigabitEthernet1/0/0 interface GigabitEthernet1/0/0 ip address 192.168.1.1 255.255.255.0 quit # 保存配置防止重启丢失 save force这段命令做了三件事第一进入系统视图这是类Comware命令行风格的通用入口第二查看当前接口IP确认管理口是否已有配置避免你配的IP跟已有地址冲突第三给管理口配置固定IP并保存。注意save force这个动作很多新手在Console里改完配置不保存设备一重启全丢这种教训我见过不止一次。如果你更习惯Web也可以在Console里配好管理IP后直接用浏览器登录后续操作全在Web界面完成。我个人的建议是开局阶段Console和Web配合用——Console负责看启动日志和救急Web负责日常配置两者不冲突。2.3 首次登录Web界面先看版本再导授权最后动配置浏览器访问管理IP输入默认账号密码登录后迪普的Web界面一般是左侧导航、右侧配置区的结构。首次登录我会按固定顺序做四件事。第一看系统状态和版本号确认设备版本是否跟PDF文档里的操作截图一致版本差异大的话菜单名称和配置路径可能对不上这往往是照着文档操作失败的首要原因。第二检查授权状态迪普的很多功能比如SSL卸载、入侵防御特征库升级依赖授权没有授权的话功能菜单虽然能看到但配置了也不生效这一点要在开局时就确认清楚。第三修改管理员密码并配置密码策略。第四做一次配置备份把空配置或出厂配置导出一份存到本地后续每次大改之前都导出一份这就是你的后悔药。关于“导包”这个概念我多说一句。迪普防火墙的配置备份通常是在“系统管理-配置管理”里导出.cfg或.xml格式的文件恢复配置时再导入。热词里有个“防火墙导包”指的就是这个操作。很多维护人员把导包理解成升级软件版本其实不是导包是备份和恢复配置升级是上传新的系统软件包两码事。开局阶段先导出一次空配置包后续操作出问题时随时能回到初始状态。3. 接口、区域与路由配置把物理接口变成业务通道3.1 接口划入安全区域区域是防火墙的灵魂不是摆设迪普防火墙跟绝大多数主流防火墙一样采用安全区域的模型。接口必须划入某个安全区域才能参与流量转发区域之间默认是隔离的。默认情况下设备上有trust信任区、untrust非信任区、dmz隔离区三个区域内网接口划到trust外网接口划到untrust对外服务器划到dmz这是最常见的三段式划分。很多刚接触防火墙的人不理解为什么不能直接像路由器一样给接口配个IP就完事非要往区域里塞。这里的关键在于防火墙的策略是基于“源区域目的区域”来匹配的没有区域概念策略就没有方向性。比如你要允许内网访问外网策略写法是“trust到untrust放通”而不是“从接口1到接口2放通”因为接口可能是动态的、会变的而区域是稳定的。区域划分在实际操作中还有几个细节。第一个是尽量别把管理口和业务口混在一个区域里管理口单独划一个区域或者保持默认管理区域避免业务流量跟管理流量互相干扰。第二个是同一区域内的接口之间默认是互通的不需要额外策略这一点很多人不知道导致调试时以为策略没生效其实是因为两个口在同一区域直连流量根本没走策略。第三个是区域数量不要贪多默认三个区域能覆盖绝大多数场景区域太多策略矩阵会指数级膨胀后期维护就是灾难。3.2 配置接口IPWeb界面下的完整操作路径在迪普Web界面上配置接口路径一般是“网络-接口”选中物理接口后可以配置IP地址、接口类型和管理状态。以最常见的内网接口假设是GigabitEthernet1/0/1接内网交换机和外网接口GigabitEthernet1/0/2接运营商设备为例参数通常这样设配置项内网接口trust外网接口untrust接口模式三层路由模式三层路由模式IP地址10.10.0.1/24运营商分配的静态公网IP或PPPoE拨号管理状态开启开启接口速率/双工自动协商除非对端强制1000M全双工自动协商描述信息TO_INSIDE_SWTO_ISP接口配完后还要确认接口所属区域。在“网络-接口”页面或“安全区域”页面里把接口加入对应的安全区域这一步漏掉的概率极高。我排查过很多“防火墙配置了但流量不通”的工单最后发现接口没有加入任何安全区域流量进不来也出不去设备上连会话都不建立。配置完接口后建议在Console里用display interface brief核实一下接口状态如果接口显示down先查物理链路网线、光模块、对端设备不要急着查策略。3.3 默认路由与静态路由没有路由接口配了也白搭防火墙要转发流量光有接口IP还不够必须有路由。出方向流量需要一条默认路由指向运营商设备回方向流量需要有回程路由指向内网。很多人在配置防火墙时只配了接口IP忘了配默认路由结果内网能ping通防火墙的管理口但访问外网不通——因为数据包到了防火墙防火墙不知道把包扔给谁。在迪普Web界面上配置默认路由的路径一般是“网络-路由-静态路由”目的地址填0.0.0.0/0下一跳填运营商设备的互联地址。如果是专线环境运营商一般会给你一个互联IP比如你的外网口是100.64.1.2/30对端是100.64.1.1/30那么默认路由下一跳就是100.64.1.1。如果出口是PPPoE拨号则不需要配默认路由拨号成功后系统会自动生成一条默认路由但要注意这条路由的优先级管理距离如果同时存在静态默认路由可能会出现路由冲突。内网回程路由怎么配如果内网只有一段防火墙直连那不需要额外路由防火墙接口IP所在网段的直连路由会自动生成。但如果内网有多个网段、中间隔着三层交换机你需要在防火墙上写回程静态路由。比如内网VLAN10是192.168.10.0/24三层交换机作为网关192.168.10.1防火墙和交换机之间互联是10.10.0.0/24网段防火墙接口IP是10.10.0.1那就需要一条静态路由目的地址192.168.10.0/24下一跳10.10.0.254三层交换机的互联地址。这里最容易漏的就是“回程路由”这个方向的配置因为配置者默认只关注出方向而忘了数据包要回来。3.4 源NAT与目的NAT内网上网靠源NAT服务器发布靠目的NAT内网用户要访问外网必须做源NATSNAT把内网私有地址转换成外网接口的公网地址。迪普的源NAT配置在“网络-NAT-源NAT”下常见做法是配置一条“出接口NAT”规则——源地址是内网网段转换方式是动态转换转换为外网接口的IP地址。如果你的运营商只分配了一个公网IP那就选“接口IP”作为转换后的地址如果分配了一段公网IP可以配置地址池。源NAT配置有一个容易忽略的参数是“启用回程报文自动转换”这个选项默认一般开着但如果被关掉内网用户能发出请求、收不到回应现象是网页打不开但防火墙上有会话。目的NATDNAT用于把内部服务器的服务发布到公网。比如内网有一台Web服务器192.168.10.10:80公网IP是100.64.1.2配置方式是在“网络-NAT-目的NAT”里新建一条规则目的地址填100.64.1.2目的端口填80转换后目的地址填192.168.10.10转换后端口填80协议选TCP。这里要注意目的NAT只处理“进入防火墙的流量”服务器回包时还要依赖前面说的源NAT规则做反向转换因此源NAT和目的NAT必须配套设计不能只做一半。配置完NAT后强烈建议在Console里敲display nat session查看NAT会话表确认转换是否正常命中。如果会话表里能看到内网IP到公网IP的转换记录说明NAT生效了如果会话表里只有原始流量没有转换记录说明NAT规则没有匹配上优先检查源NAT规则里的源地址是否写对了、接口选择是否指向了外网口。4. 安全策略与黑白名单放通规则怎么设计才不容易把自己坑死4.1 安全策略的匹配逻辑从上到下命中即停迪普防火墙的安全策略默认匹配逻辑是“从上到下逐条匹配命中即停止”最后一条隐式规则是“拒绝所有”。这意味着你的策略顺序很重要。比如你要放通内网访问外网的DNS请求又有一条策略是拒绝内网访问外网的所有流量如果拒绝策略在前面DNS请求直接命中拒绝策略后面放通策略再宽也没用。这个特点跟思科ASA和华为USG的策略匹配逻辑是类似的很多人刚上手时理解成“防火墙规则像交换机ACL一样按顺序叠加”结果策略越加越多、越放越乱最后变成不知道哪条规则生效。设计策略时我一般遵循两个原则。第一宽进严出出方向策略按“允许内网访问外网任意服务”这种宽策略放行入方向策略严格限制只放通特定服务这个原则能覆盖绝大多数业务场景同时避免策略矩阵爆炸。第二把拒绝策略放在放通策略之后让放通策略先被匹配隐含拒绝兜底。除非你有明确的安全合规要求比如必须显式拒绝某个高危端口否则不需要在放通规则前面专门写拒绝规则靠最后的隐式拒绝收尾就够了。策略配置界面上迪普的策略要素包括源区域、源地址、目的区域、目的地址、服务协议和端口、动作允许/拒绝、时间段、状态启用/禁用。新建策略时最难缠的不是写规则本身而是搞不清服务对象里那些预定义服务到底包含了哪些端口。比如“http”服务默认是TCP 80但你的Web服务器如果跑在8080端口直接选“http”策略是不生效的必须自定义服务对象把协议端口改成TCP 8080。另外策略里“目的地址”如果留空或选“any”说明只限制源地址不限制目的地这往往是策略过宽的元凶。4.2 黑白名单的正确用法先用黑名单止血再用白名单固化关于“防火墙黑白名单”这个热词我在迪普设备上实际用的场景是异常流量管控和登录管理。黑白名单功能在迪普防火墙上通常是两个独立的配置模块一个是网络层黑白名单一个是应用层黑白名单。网络层黑名单适合应急止血。比如某个内网终端中了勒索病毒疯狂向内网其他机器发包你在Web界面的“安全防护-黑名单”里把该终端的IP加进去这个IP的所有流量会被直接丢弃不需要写复杂策略。白名单则适合保护关键资产比如只允许运维终端的IP访问防火墙的管理接口在白名单里放行这些IP其他地址一律拒绝。黑白名单的效率比策略高因为它是硬件转发表的快速匹配不查会话表。黑白名单有三个坑要注意。第一个坑是黑白名单的优先级。在迪普上黑名单的匹配优先级高于安全策略如果某个IP在黑名单里后面再放通策略也没用。反过来白名单的优先级也高于拒绝策略白名单放行的流量不会被后面的拒绝策略拦。这意味着如果你把防火墙管理口的访问白名单配错了IP可能直接把自己锁在设备外面。第二个坑是黑白名单的有效期和全局开关。黑名单分永久和临时两种临时黑名单一般有老化时间时间到了自动移除。如果你加黑名单时没注意有效期过两天这个IP又能上网了你可能会误判是设备故障其实只是黑名单到期了。第三个坑是黑白名单作用域。迪普的黑白名单可以作用在接口上也可以作用在全局。全局黑白名单会影响所有流量接口黑白名单只影响从该接口进出、且匹配相应方向的流量。配之前先想清楚你针对的是哪个方向的流量、从哪个接口进出的不然明明看到黑名单里有这个IP但流量还是能通很可能是作用域设错了。4.3 策略放通的最小化原则先通业务再收紧在实际调试过程中我见过两种极端。一种是什么都不放默认拒绝策略把业务全部卡死现场一天到晚接到“网不通”的投诉。另一种是什么都放直接把trust到untrust“允许所有”一条策略搞定业务是通了但防火墙形同虚设。正确做法是“先通业务再定向收紧”。设备和接口配置完成后第一步先写一条放通策略比如“trust到untrust目的地址any服务any”把基础连通性打通然后分业务收紧。Web访问放通后再收紧到只放通TCP 80/443数据库访问放通后再收紧到只放通特定IP的特定端口。每收紧一次验证一次。如果现场时间紧张可以先临时放通等业务验证完、晚上低峰期再精确收策略。这种方式虽然多了一步操作但能避免陷入“这也不通那也不通”的排查死循环。收紧策略时还要注意会话表的影响。修改策略后已建立的会话可能还在会话表里继续转发不一定会被新策略切断。让新策略对存量流量生效的办法是清会话表在迪普Web上一般是“系统管理-会话管理”里执行会话老化或者清空操作reset session命令在Console下可以全部清空。注意这个操作会中断所有现有业务连接必须在业务低峰期执行。5. 调试翻车现场五个高频故障的现象、原因与处置5.1 Web管理页面打不开先查链路再查管理口最后查策略现象笔记本直连防火墙管理口浏览器访问管理IP转圈或直接拒绝连接。 原因这个问题80%出在笔记本网卡和防火墙管理口不在同一网段或者管理口没有配置IP或者管理口虽然配置了IP但没有启用HTTP/HTTPS服务。少数情况是管理口被划入了安全区域且没有放通管理协议策略。 解决先ipconfig看笔记本网卡IP确认和管理IP同网段再用Console登录防火墙敲display interface brief看管理口物理状态和IP配置接着确认管理服务是否开启迪普一般在“系统管理-服务管理”里能看到HTTP/HTTPS的开关最后确认管理口所在区域是否有放通HTTPS管理的策略。调试时建议直接用HTTPS访问HTTP明文登录在部分版本上默认被禁止。5.2 上行通、下行不通回程路由和源NAT是两大盲区现象内网能ping通防火墙壁内网口IP防火墙也能ping通外网但内网用户无法访问外网。 原因能ping通防火墙说明二三层通问题基本出在路由或NAT。第一种情况是防火墙缺少默认路由数据包到了防火墙不知道下一跳往哪扔第二种情况是源NAT未配置或配置错误内网私有地址没转换成公网地址运营商侧直接把私网源地址丢弃第三种情况是运营商侧没有把回程路由指回来但这个概率较低因为专线对接时运营商一般会先调通物理链路。 解决在防火墙Console里执行display ip routing-table确认默认路由存在且下一跳正确再执行display nat session看内网IP发起外网访问时有没有生成NAT会话。如果路由表有默认路由但NAT会话表为空优先检查源NAT规则的源地址区域是否写错、转换接口是否选错。如果NAT会话表有记录但业务不通再检查目的区域是否做了反向过滤策略。5.3 策略放通了还是不生效区域、方向、会话表三大元凶现象管理员在Web界面上新建了一条放通策略源区域、目的区域、服务都对但业务就是不通。 原因最常见的三个原因。一是接口没加入对应的安全区域策略里的源区域或目的区域匹配不到任何接口二是策略的方向理解反了比如内网访问外网应该写trust到untrust结果写成了untrust到trust三是修改策略前已经有旧的会话记录数据流还在按旧的会话表转发新策略只对新会话生效。 解决先在“网络-接口”里检查接口所属区域再逐个核对策略方向确认源区域是内网接口区域、目的区域是外网接口区域最后在Console里执行reset session清掉旧会话重新发起业务验证。清会话前务必确认当前没有正在跑的重要业务否则会瞬间中断所有连接。5.4 改管理端口或管理策略把自己锁在门外带外管理是你的后悔药现象管理员为了安全修改了管理端口或加了一条限制管理IP的策略结果当前用的这台终端不在允许列表里Web界面直接无法访问Console因为没接也进不去。原因这是典型的“在自己的配置上翻车”。防火墙的管理入口只有Web、Console、SSH等有限几个一旦Web被策略挡掉、SSH没开、Console没连接设备就成了黑匣子只能去机房物理接Console。解决日常把Console线放在机柜里需要时随时能接。更标准的做法是配置带外管理网口用独立的网管通道连接堡垒机或运维网段这台防火墙的管理通道不要和业务混在一起。如果已经被锁在门外且无带外管理只能通过Console登录在系统视图中删掉刚才修改的策略或恢复管理口的默认配置。注意人不在机房的话这个操作需要现场支持时间成本极高。这就是为什么我一直强调管理规则要留一条“永不匹配”的兜底放通策略比如允许运维网段的某个专用IP永远访问管理服务。5.5 设备断电后配置丢失保存配置不是习惯是纪律现象设备运行正常但一次机柜断电或者设备重启后之前配置的接口IP、策略、NAT全没了恢复出厂状态。 原因绝大多数情况是配置没有保存到持久化存储。防火墙的运行配置在内存中实时生效但掉电即失。在Web界面上修改配置时有些操作会提示保存有些不会如果你一直忽略保存提示断电必丢。另一个原因是有维护人员做了恢复出厂操作或者误导入了空配置包覆盖了原有配置。 解决养成每次配置完成后执行save force的习惯Web界面则在每次修改完关键配置后在“系统管理-配置管理”里点一次“保存配置”。另外每周导出一份配置文件存到本地命名带上日期比如“DPtech_FW_backup_20250616.cfg”出问题的时候可以快速回退。导包操作对维护人员不是什么难事难的是坚持做。6. 配置验证与日常运维会用这五个命令比会点一百下鼠标管用设备调试完验证和备份比配置本身更重要。我习惯在交付前做一轮系统性的验证。首先从Console执行display version确认版本和运行时间设备启动时间可以间接反映是否发生过非计划重启。然后display interface brief确认所有业务接口均为up状态如果有接口是down但物理连接正常优先查光电模块或对端设备。接着display ip routing-table检查路由表确认默认路由、回程路由都在。再做端到端验证从内网终端ping公网地址同时在防火墙上“系统管理-会话管理”里观察会话建立情况再测试目的NAT发布的服务从外网侧可以找一台公网服务器访问发布地址的对应端口确认DNAT生效。最后把配置导出保存命名按日期走并拍一张设备面板指示灯状态的存档照片方便后续对比。日常运维里我最常用的不是Web界面而是命令行里的几个查询命令。display session可以看当前会话数判断是否有异常大流量来源display nat session可以看NAT转换是否正常display firewall session table在不同版本里输出格式略有不同但是查看并发连接数的最直接手段display logbuffer看设备日志很多问题在日志里已经有提示比如接口反复up/down、会话表超限、攻击防护触发等。Web界面上虽然也有对应的监控图表但命令行更适合快速定位问题尤其是远程维护时一条命令输出的信息密度比翻几页Web页面高得多。版本升级和授权维护这块建议关注迪普官方的版本发布说明不要盲目追求新版本。升级前先备份配置再下载升级包和Release Notes确认升级路径没有跨大版本跳跃。授权过期容易表现为某些功能突然失效比如入侵防御特征库不再更新Web界面上会有授权到期提醒一般提前90天开始告警。处理授权问题时把授权码和设备的SN序列号准备好在官网对应页面申请导入即可。日常工作里这点容易被忽略但等到真实攻击来了才发现特征库停更就晚了。最后说一个我自己的教训。有次给一台迪普设备做季度巡检图省事没有登录设备只看了Web首页的CPU和内存使用率结果一周后用户报“网络卡顿”登录设备一看会话表已经用了95%老化机制异常一堆半开连接占着资源不释放。后来我给自己定了个规矩每次巡检必须登录设备依次查看版本、CPU、内存、会话数、日志摘要全程不碰Web首页的“健康度”数字——因为那个数字是综合计算出来的会掩盖具体问题。希望这个习惯能帮到你。本文还有配套的精品资源点击获取