华为USG防火墙配置Web服务器,核心在于先厘清管理面与业务面的边界,再通过安全策略、NAT Server和配置文件的三层配合完成放通。本文将以华为USG系列为例,从Web管理接口开启、业务发布策略配置到配置文件逐行解读,给出可直接落地的操作路径。
华为USG防火墙web登录配置步骤:先让管理面可达
很多运维同行第一次拿到USG设备,习惯性用https://192.168.0.1去连,结果发现页面打不开,这通常是管理接口没有开启HTTPS服务,或者所在区域被安全策略拦截,华为USG默认的Web管理端口是8443,而不是常见的443,这一点最容易踩坑。
华为防火墙web管理端口怎么开
通过Console口登录后,按如下顺序操作:
- 进入接口视图,配置管理IP:
system-view interface GigabitEthernet 0/0/0 ip address 192.168.1.1 24 service-manage ping permit service-manage https permit quit - 将接口划入Trust区域:
firewall zone trust add interface GigabitEthernet 0/0/0 - 开启Web服务:
web-manager enable web-manager security-level low
其中web-manager security-level参数决定Web管理页的密码策略强度,默认high要求复杂密码,如果只是内网调试环境,可调低,但行业共识认为,凡是暴露在公网的管理接口,必须保持high等级,并且建议修改默认端口。
管理面与业务面隔离的配置示例
假设你的Web服务器在DMZ区,办公网在Trust区,互联网在Untrust区,USG的管理口应该单独走带外管理,不跟业务流量混跑,业界常见的做法是:
- 管理口绑定G0/0/0,只允许特定管理网段访问
- Web业务服务器放在DMZ区,IP地址规划为10.10.10.0/24
- 对外发布只开443或80,其余端口全部拒绝
这部分规划直接决定了后续配置文件里安全策略的走向,如果你在纠结华为USG防火墙价格,建议把管理口数量、业务板卡扩展能力一起算进去,入门款USG6300系列和USG6500系列的Web配置逻辑完全一致,只是吞吐量和并发数有差异。
Web服务器发布的防火墙核心配置:策略先行
USG防火墙处理Web流量的逻辑,遵循先匹配安全策略,再匹配NAT转换
的顺序,很多配置完访问不通的案例,都是因为安全策略放通了,但NAT Server没配,或者反过来。
Trust访问DMZ的Web服务规则
内网用户访问Web服务器,属于Trust到DMZ的流量,安全策略需要放通目的端口:
security-policy
rule name in_to_web
source-zone trust
destination-zone dmz
destination-address 10.10.10.10 24
service http
service https
action permit
这里有个细节:如果Web服务器同时承担API接口调用,记得把service部分加上自定义的TCP端口,比如8080或8443,别直接在策略里写any,USG的会话表会记录所有连接痕迹,收窄端口有利于后续排查问题。
Untrust访问Web服务器的NAT Server配置
公网用户访问Web服务,需要做目的地址转换,登录Web管理界面后,路径是:网络 > NAT > 目的NAT > 新建,配置要点如下:
- 公网IP:假设是运营商分配的固定IP 202.102.1.10
- 内部服务器IP:10.10.10.10
- 目的端口:80映射到80,443映射到443
- 协议类型:TCP
CLI命令行等价于:
nat server web_server protocol tcp global 202.102.1.10 80 inside 10.10.10.10 80
nat server web_server_https protocol tcp global 202.102.1.10 443 inside 10.10.10.10 443
华为USG防火墙配置示例中,这条命令是最容易被漏掉的,如果只配了安全策略而没做NAT Server,外网用户访问公网IP时流量直接丢到Untrust区域,匹配不到任何NAT规则就静默丢弃了。
安全策略的排序陷阱
USG的策略匹配顺序是自上而下逐条匹配,命中即停,默认的local区域策略优先级最高,如果你在Trust到DMZ之间有一条全局拒绝策略,无论后面放通规则写得怎么精细,流量都进不去。
建议把Web相关的放通规则放在策略列表前部,或者给规则配数字编号,
rule name web_permit
rule-id 10
这样能避免后续新增策略时被意外顶掉位置。
usg防火墙配置文件导出与解读:逐行拆解
Web界面配置的参数最终会写入配置文件,熟悉配置文件结构是排障的底层能力,登录CLI后执行display current-configuration,关注以下区块。
接口与区域绑定部分
interface GigabitEthernet0/0/1
ip address 10.10.10.1 24
service-manage ping permit
#
firewall zone dmz
add interface GigabitEthernet0/0/1
service-manage ping permit决定了这个接口是否响应ping探测,主机房运维经常用ping来判断链路状态,但生产环境建议只对特定源IP开放ping,避免被扫描工具探测到设备存活。
安全策略配置段
security-policy
rule name to_web
source-zone trust
destination-zone dmz
service http
service https
action permit
这部分的缩进和rule name后面的名字,在Web界面上对应的是策略名称,建议命名遵循源_目的_服务的格式,比如trust_to_dmz_web,后续导出配置给新同事交接时,不用猜这条规则是干什么的。
黑名单与防护规则
USG自带的入侵防御和URL过滤功能,默认对Web服务器的保护有限,如果服务器用的是Nginx或Apache,建议开启Web攻击防护签名:
profile type ips name web_ips
signature-set id 4000
quit
security-policy
rule name to_web_ips
profile ips web_ips
配置完成后,把设备配置保存到存储介质:
save configuration
此时会生成一个.cfg文件,可以通过Web界的系统 > 配置文件管理导出备份,华为防火墙配置备份这块做得很成熟,支持本地导出和FTP备份两种方式,近年来等保测评也明确要求关键设备必须保留最近三次的配置快照。
华为USG防火墙配置的常见疑问与排查思路
为什么Web管理页面打不开但业务流量正常
检查三个位置:管理接口是否开启了service-manage https permit,安全策略是否放通了local区域的入方向流量,以及浏览器访问的端口是否为8443,这三个条件缺一不可。
配置文件里NAT规则重复导致内网无法访问
内网用户通过公网IP访问Web服务器时,报文经过NAT回流检查,如果配置文件中同时存在两条映射同一内部服务器的NAT规则,USG会优先匹配第一条,此时在CLI执行:
display nat server all
查看规则命中计数,确认实际生效的是哪一条,这种情况下,应将精确匹配的规则放在模糊规则前面,这是USG配置中比较典型的细节问题。
华为USG设备Web管理的安全加固建议
- 将默认8443端口改为随机高位端口(如54433)
- 开启登录失败锁定功能:
web-manager lock enable,连续失败三次锁定五分钟 - 限制管理网段的源IP:
service-manage https permit source 192.168.1.0 24
结合业务场景看配置文件模板的适用性
针对华北地区中小企业常见的组网模式一台USG6300E做出口,后端挂一台DMZ区的Web服务器,配置文件的核心骨架是类似的,区别主要在于运营商分配的IP类型:静态公网IP和拨号获取的动态IP,NAT Server的配置模式不同,如果是动态IP场景,需要结合DDNS功能把域名解析到当前IP,再在NAT Server中使用域名匹配,但这种情况下仍建议优先向运营商申请静态IP地址,因为商业Web服务的可用性要求较高。
Q&A:华为USG防火墙web服务器的配置文件相关问题
华为USG防火墙配置文件写错了导致Web无法访问,如何快速回滚?
进入系统视图执行display saved-configuration,查看当前生效配置与上次保存配置的差异,确认问题后,直接重启设备加载上一次保存的配置快照,如果是逻辑错误而非硬件故障,多数情况下使用rollback configuration命令可以恢复到上一个配置点,该命令支持按时间点回退。
华为USG6500的Web配置和USG6300完全通用吗?
部分通用,接口编号规则和安全策略语法一致,但USG6500系列支持的会话数和IPS特征库版本不同,配置文件导入前,需要在CLI下执行check configuration语法检查,然后确认接口resource类参数没有被降级,整体思路是配置文件语法上可以复用,但需要检查接口资源比,USG6500默认开启硬件加速卸载Web流量,某些NAT日志功能会从会话记录中剥离。
Web服务器配置了HTTPS证书,USG上需要额外操作吗?
不需要在防火墙上导入证书,USG只负责转发443端口的数据包,SSL卸载和证书校验都在Web服务器侧完成,但可选的加解密策略位置需要留意:如果在安全策略中绑定了内容安全配置文件,且开启了SSL解密功能,则USG会重新封装证书,此时需要在服务器侧放行USG的中间证书。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/587375.html



