拓冰建站拓冰建站
首页 / 资讯中心 / 正文

Web方式配置防火墙实现内网主机访问互联网的完整指南

大家好我是你们的网络运维老搭档。最近好几个读者私信问我同一个问题单位新装了一台企业防火墙想用 Web 图形界面把内网主机放通到互联网但翻了很多教程发现要么是命令行要么是某个厂商的特定截图根本没法直接参考。今天这篇教程我打算换一个思路不从某个品牌的操作手册抄步骤而是把“Web 方式配置防火墙实现内网主机访问互联网”这件事从头到尾拆明白。为了让新手也能跟着做我会把涉及到的安全区域、安全策略、NAT、默认路由这些概念都讲一遍再给出一个通用的 Web 配置流程。考虑到现在市面上主流的华为、H3C、深信服等企业防火墙基本都支持 Web 管理文章里会以“功能路径 配置项含义”的方式讲解。你在自己设备的网页管理后台里找对应菜单即可。这样一套思路掌握以后换设备也能很快上手。1. 为什么“Web 方式配置防火墙”这么流行很多初学者第一次接触防火墙时都习惯打开命令行窗口敲命令总觉得不敲命令就体现不出技术水平。但实际到了企业场景尤其是中小型网络、分支机构和临时项目环境中网络管理员未必是专业数通出身Web 模式反而成了最主流的配置方式。Web 方式配置防火墙指的是通过浏览器访问防火墙的图形管理页面用鼠标点击“接口”“路由”“策略”“NAT”等功能模块完成配置。它解决了两个痛点第一降低学习门槛不用背诵大量命令第二配置逻辑可视化能够实时看到接口状态、会话列表、流量日志等信息。你不需要知道某条命令有多少个参数只需要明白“哪个区域允许访问哪个区域源地址是谁目的地址是谁动作是允许还是拒绝”就能完成一条安全策略。内网主机访问互联网是 Web 配置最经典也是最基础的需求之一。简单来说就是让办公室 192.168.1.0/24 网段的电脑通过防火墙共享互联网出口上网。这个过程不是简单加一条路由就能完事它由接口区域划分、安全策略、源 NAT 策略、默认路由等多个环节共同组成。哪怕漏配了其中一项内网主机都可能会遇到“网关能通、外网不通”的尴尬状况。2. 环境准备与实验拓扑因为本文是“通用思路 实操步骤”的写法所以环境准备部分我会把硬件和软件要求分成几类。你完全可以用真实设备做实验也可以使用 eNSP 这类网络模拟器验证逻辑。2.1 实验所需软硬件要完成 Web 方式配置防火墙至少需要以下条件一台支持 Web 管理的企业防火墙无论是真实硬件还是模拟器里的虚拟设备都可以一台 Windows 电脑作为内网主机用来测试上网效果一根能连通防火墙管理接口的网线或者一台傻瓜交换机用于扩展网口浏览器推荐使用 Chrome、Edge 或 Firefox部分老设备对旧版 IE 兼容性更好但新版本通常不需要纠结这个问题。如果你是使用 eNSP 做实验需要注意模拟器版本与防火墙镜像的匹配问题。网上很多人在问“eNSP 里的防火墙设备启动不起来”“Win11 25H2 下 eNSP 防火墙无法启动”这类问题多半出在 VirtualBox 版本冲突或兼容模式上。建议优先使用官方配套的软件版本并在 Windows 功能里开启所需的虚拟机支持。2.2 示例网络拓扑与地址规划为了让后文描述不抽象我们先定义一套实验网段。假设防火墙有两个三层接口一个连接内网一个连接运营商或上级路由器。设备/接口IP 地址所属区域说明PC 内网主机192.168.1.10/24trust内网网关指向防火墙内网口防火墙内网口 GE0/0/1192.168.1.1/24trust同时作为内网主机的网关防火墙外网口 GE0/0/0203.0.113.1/24untrust外网连接运营商或上级设备运营商网关203.0.113.254/24外部设备模拟互联网出口网关注意203.0.113.0/24 是文档示例网段实际项目里需要替换成运营商分配的公网地址或上级互联地址。如果你在实验室环境使用模拟器且没有真实运营商 IP也可以继续使用该网段模拟公网。2.3 界面差异与通用思路说明不同厂商防火墙的 Web 界面菜单确实各不相同例如有的叫“安全策略”有的叫“包过滤”有的叫“转发策略”NAT 功能有的放在“网络”下有的放在“策略”下。本文不会承诺“所有设备都是同一个按钮”而是把每一步要完成的逻辑目标写清楚。记住一个原则不管界面怎么变你要在后台完成的事情永远是固定的。我们需要完成五件事给接口配 IP、把接口加入区域、写默认路由、写安全策略、写源 NAT 策略。只要在 Web 界面里找到对应功能模块按同样思路配置即可。3. 登录防火墙 Web 管理界面拿到一台新防火墙后第一件事并不是马上配置上网策略而是先进入 Web 管理界面。这里也会戳中很多新手最容易卡住的地方管理口 IP 不知道、默认密码不知道、浏览器打不开页面。3.1 首次连接防火墙管理接口设备出厂时通常有一个专门的管理接口或默认管理 IP常见的有 192.168.0.1、192.168.1.1 等。你先把电脑网口改成与防火墙管理接口同网段但要避免和管理 IP 冲突。以本文拓扑为例如果防火墙内网口就是默认的管理口并且地址为 192.168.1.1那么你把 PC 的 IPv4 地址改成 192.168.1.10子网掩码 255.255.255.0网关 192.168.1.1然后用网线连接 PC 与防火墙内网口。如果防火墙有单独的 MGMT 管理口就把 PC 接到管理口操作逻辑是一样的。在命令行验证连通性ping 192.168.1.1看到通包之后再打开浏览器访问防火墙的管理地址。多数企业防火墙默认支持 HTTPS 访问地址栏输入上面的 IP例如https://192.168.1.1。3.2 浏览器访问与默认账号修改第一次访问时浏览器可能会提示“连接不安全”或“证书不受信任”。这是因为设备出厂自带的 HTTPS 证书不是公共信任证书颁发机构签发属于正常现象。你只需要点击“继续访问”或“高级 - 继续前往”即可看到登录页面。输入设备说明书上的默认账号密码登录后系统一般会强制要求修改初始密码。请务必设置一个足够复杂的密码并妥善保存。生产环境的网络设备如果保留默认密码等于是把大门钥匙挂在门框上风险极高。密码建议至少 12 位包含大小写字母、数字和特殊字符。3.3 打不开 Web 管理页面怎么办遇到浏览器无法打开管理页面的现象不要马上怀疑防火墙坏了按下面顺序排查排查点检查内容解决思路物理连通性电脑网卡是否亮灯网线是否接对接口更换网线或接口测试IP 地址电脑 IP 是否和管理网段一致手动指定静态 IPHTTPS 或 HTTP是否使用了错误的访问协议尝试 http:// 或 https:// 切换管理服务开关防火墙 Web 管理服务是否被关闭需要 console 口恢复或确认配置浏览器兼容高版本浏览器阻止了旧加密算法换浏览器或取消安全警告此外一定要确认你连接的接口在防火墙上是允许 Web 管理的。部分设备默认只允许特定接口或特定管理主机访问 Web 管理服务如果接口不对页面自然打不开。4. 核心原理内网主机访问互联网的完整链路这一章是很多人容易忽略的部分。Web 界面配置看似是“点点点”但如果不理解转发链路出了问题仍然不知道怎么排查。我们先把这条链路上发生的四件事拆开。4.1 一条访问请求要经过哪些环节假设内网 PC 使用浏览器访问一个公网网站比如http://example.com。请求从 PC 发出后大致经过以下路径PC(192.168.1.10) ↓ 发送到网关 192.168.1.1 防火墙 trusted 区域接口 GE0/0/1 ↓ 查询默认路由准备从 untrust 口发出 安全策略判断trust → untrust 是否允许 ↓ 如果允许 NAT 策略转换源地址 192.168.1.10 转换成公网/出接口地址 ↓ 从防火墙 untrust 接口发出 运营商网关 203.0.113.254 ↓ 互联网目标服务器所以PC 只要出现任何一个环节的问题结果都可能是“上不了网”。这也是为什么很多人只写了安全策略却没有配置 NAT结果内网主机能 ping 通防火墙却无法访问外网或者只配了 NAT忘记放通策略流量被防火墙静默丢弃。4.2 安全区域起着什么作用安全区域是防火墙最重要的逻辑概念。传统交换机只关心 MAC 地址和 VLAN路由器只关心路由表防火墙则在此基础上增加了“信任边界”。防火墙会把自己连接的接口划分为不同区域例如 trust 区域通常代表高信任级别内网untrust 区域代表低信任级别外网。不同厂商对区域间流量的默认动作略有差异但大多数防火墙的思路是同区域流量默认放行高信任到低信任可能默认放行或需要策略低信任到高信任默认禁止。为了安全和可维护性我强烈建议所有跨区域流量都写成明确的策略不要依赖默认放行动作。你既然有 Web 后台就可以把策略像清单一样管理起来定期审计非常方便。4.3 为什么必须有 NAT私有 IPv4 地址如 192.168.1.0/24 只能在内部网络使用互联网上的路由器不会把这些私有地址作为合法源地址来回包。当内网主机访问公网时防火墙必须执行源 NAT把内网私有地址转换成出接口的公网地址。在出口防火墙上最常用的就是 PAT也叫 Easy IP、端口复用或基于接口的源 NAT。它的意思是多个内网主机共享防火墙外网接口的公网 IP 上网通过不同源端口区分不同会话。这样做既能节省公网 IP又能隐藏内部网络拓扑。在 Web 界面上你通常只需要选择“出接口地址”或“接口 IP”作为转换后地址即可。5. Web 模式完整实战配置步骤下面进入本文最核心的实操部分。我会按配置顺序展开并说明每一步背后的原因。为了方便没有真实设备的读者我会在适当位置给出一个“伪配置”但只作为理解辅助不同厂商实际操作时的菜单名称可能会不相同。5.1 第一步配置接口 IP 地址并把接口加入区域登录 Web 管理界面后先找到“网络”“接口管理”或“接口配置”菜单。打开三层接口列表配置防火墙的两个物理口内网接口 GE0/0/1地址 192.168.1.1/24选择安全区域 trust外网接口 GE0/0/0地址 203.0.113.1/24选择安全区域 untrust。这一步解决的是“接口有地址、并且属于哪个信任域”的问题。区域一旦确定后面写策略时可以直接引用区域名称不需要每次重复填接口 IP。# 伪配置示例仅用于帮助理解目标 interface GE0/0/1 ip address 192.168.1.1 255.255.255.0 security-zone trust interface GE0/0/0 ip address 203.0.113.1 255.255.255.0 security-zone untrust在 Web 界面里你可能需要先建立 trust 和 untrust 区域也可能系统已经预置好这两个区域。如果预置区域已有默认接口先确认接口归属不是更稳妥的选择。不要把内网口误划到 untrust外网口误划到 trust否则后续策略方向会完全混乱。5.2 第二步添加默认路由接口配好地址后防火墙必须知道“去往互联网的流量交给谁”。如果上级运营商或路由器的地址是 203.0.113.254就需要在防火墙路由模块里添加一条默认路由目的地址 0.0.0.0/0下一跳 203.0.113.254出接口 GE0/0/0。在 Web 界面上路径一般是“网络 路由 静态路由”。新建静态路由目的地址填0.0.0.0/0下一跳填运营商网关地址。这里要特别注意如果当前环境根本没有运营商设备只是模拟器里的两台设备互联你必须确保对端设备有回程路由否则数据包有去无回。很多内网主机无法上网的案例中有一半以上都是默认路由没有配置或者下一跳出接口填错。你可以通过“路由表”页面查看是否已经存在默认路由。如果接口和下一跳都正确防火墙才会把外部流量转发出去。5.3 第三步配置安全策略放行内网访问互联网安全策略是防火墙最关键的一步。在 Web 界面的“安全策略”或“策略管理”模块新建一条策略关键字段如下配置项推荐值作用说明策略名称Allow-Trust-To-Internet方便识别和维护源区域trust流量来自内网目的区域untrust流量去往互联网源地址192.168.1.0/24精确限制内网网段目的地址任意内网访问的公网目标不确定服务http、https、dns、icmp仅放通上网所需常用服务动作允许放行符合以上条件的流量你可能会问为什么不直接允许“任何服务”如果这是一台测试设备为了快速通网放通全部服务也能理解。但生产环境里策略越宽意味着风险边界越大。尤其是出口防火墙不仅连接内网还可能连接服务器区域把所有服务放开后一旦内网某台 PC 中毒外联通道就会变得不可控。至少先限制为 http、https、dns、icmp后续再根据业务需要增加。# 伪配置示例仅用于帮助理解目标 security-policy rule name allow-trust-internet source-zone trust destination-zone untrust source-address 192.168.1.0 24 action permit部分防火墙默认会有一条“拒绝所有”的兜底策略并且顺序排在最下面。你的新策略如果没有匹配上流量就会被默认拒绝。因此配置完策略后务必检查策略列表的顺序确保放通策略能优先命中。5.4 第四步配置源 NAT关键中的关键安全策略只负责“放行”源 NAT 负责“换源地址”。在 Web 界面的“NAT”或“策略 NAT”模块中新建一条源 NAT 策略源区域trust目的区域untrust源地址192.168.1.0/24转换动作源 NATNAT 类型出接口地址 / Easy IP / PAT转换后接口GE0/0/0 或外网区域。这样防火墙会把来自 192.168.1.0/24 的内部访问请求在发出外网接口前把源地址改成 GE0/0/0 的 IP 地址同时随机分配或按会话分配源端口。公网服务器收到的请求源地址会是 203.0.113.1回包也能正确回到防火墙再由防火墙反向转换并送回给内网 PC。# 伪配置示例仅用于帮助理解目标 nat-policy rule name source-nat-internet source-zone trust destination-zone untrust source-address 192.168.1.0 24 action source-nat easy-ip interface GE0/0/0如果不配置这一步即使安全策略已经放行内网 PC 的请求也会以私有源地址 192.168.1.10 发到运营商网关。运营商网关收到源地址为私网的报文后往往直接丢弃或者回包无法正确送达结果就是“访问没有反应”。5.5 第五步验证上网效果完成以上配置后建议先在内网 PC 上执行简单验证。第一步是确认网关ping 192.168.1.1如果能通说明 PC 到防火墙内网口链路正常。第二步是 ping 公网 IPping 203.0.113.254这里可以验证默认路由是否生效。如果第三步希望验证域名解析使用nslookup www.example.com能解析出 IP说明 DNS 配置没有问题。最后再用浏览器访问一个公网站点或者直接 ping 一个真实公网地址就可以判断整条链路是否完全打通。在防火墙 Web 界面上通常也有“会话表”或“在线用户”模块。你可以在 PC 访问外网的瞬间查看会话确认是否存在 NAT 转换记录。若会话表中能看到源 IP 从 192.168.1.10 变为 203.0.113.1则说明源 NAT 已生效如果只看到内网 IP没有任何 NAT 记录则说明 NAT 策略未命中。6. 常见问题与排查思路配置做完以后不少朋友仍然可能遇到各种奇怪现象。这里我整理了一份高频问题排查表并挨个拆解背后的原因。问题现象常见原因解决思路Web 管理界面打不开电脑 IP 不在管理网段管理服务被关闭核对网段尝试 http/https必要时 console 恢复内网主机能 ping 通网关但访问不了公网 IP缺少默认路由或安全策略未放行检查路由表和策略列表能 ping 通公网 IP但打不开网页DNS 配置错误或 DNS 流量被策略拦截配置好 DNS 服务器并放通 UDP/TCP 53网页打开很慢或时通时断NAT 会话超时、公网带宽不足、运营商链路问题查看会话日志和防火墙流量统计安全策略和 NAT 都配了仍然不通策略顺序错误或接口区域划分错误检查策略命中顺序和区域归属eNSP 防火墙设备启动失败VirtualBox 版本冲突或模拟器兼容问题重装匹配版本关闭冲突服务6.1 内网主机能 ping 通网关但无法访问公网 IP这个现象通常说明 PC 和防火墙之间的二层链路正常问题出在防火墙“出方向”的某处。你首先要检查防火墙是否配置了默认路由下一跳是否正确其次检查安全策略中是否显式放行了 ICMP 服务。有的防火墙虽然默认允许 trust 到 untrust 的 ping但如果你自定义策略时只放行了 HTTP 和 HTTPS没有放行 ICMP内网主机 ping 公网 IP 自然不通。反过来如果你在 Web 界面新建的拒绝策略优先级更高也可能会导致所有流量被阻断。6.2 能 ping 通公网 IP但无法解析域名能 ping 通公网 IP 说明路由、安全策略和 NAT 基本已经正常问题大概率集中在 DNS。内网 PC 如果配置了错误的 DNS 服务器当然无法把域名解析成 IP但这和防火墙不一定相关。另一种情况是防火墙安全策略放行了 ICMP却没有放行 DNS 所用的 UDP 53 端口导致 DNS 请求被阻断。建议在所有上网策略中显式放行 DNS、HTTP、HTTPS、ICMP 这几个基础服务。如果公司内网有自建 DNS还要检查 PC 的 DNS 是否填成了内网 DNS 地址并在防火墙放行内网 DNS 到外网的解析流量。6.3 eNSP 实验环境的特殊坑如果你不是在真实防火墙上操作而是在 eNSP 里完成实验需要额外注意模拟器的问题。例如“eNSP 防火墙启动不起来”“40 错误”“AR/防火墙设备启动异常”大多数与 VirtualBox 版本、电脑虚拟化设置有关。解决办法通常是卸载不匹配的 VirtualBox 版本关闭 Windows Hyper-V 或内核隔离使用兼容模式和管理员身份运行 eNSP检查防火墙镜像是否完整。在实验环境里只要能通过“启动”后看到命令行界面和默认配置就可以继续执行 Web 登录配置。7. 最佳实践与工程建议配置能通网只是开始真正的网络运维考验在于后续的管理与安全。下面几条建议虽然不会直接体现在 Web 界面截图里但能帮你走得更稳。7.1 Web 管理的安全边界使用 Web 方式配置防火墙时管理通道本身必须安全。建议做到只用 HTTPS 访问 Web 后台不要开放 HTTP 明文管理修改默认端口限制允许登录 Web 管理界面的来源 IP例如只允许内网特定管理网段访问不要把防火墙 Web 管理接口直接暴露在互联网上。如果有人需要在办公室以外远程管理防火墙应先将防火墙放在可控的跳板机或企业远程访问体系内而不是为了方便在公网接口上开启 Web 管理。生产环境中因为 Web 管理口暴露导致设备被爆破的案例非常多这条非常重要。7.2 配置变更前后留好备份在任何防火墙上修改配置之前先备份当前配置文件。Web 管理界面通常提供“备份”“导出配置”“保存配置”功能。完成修改并验证通过后再次备份一份可用版本。配置出错时能够快速回滚往往比现场排错更高效。同时记住很多防火墙在 Web 界面修改配置后并不一定立即写入启动配置。你需要找到“保存”或“提交”按钮。如果忘记保存设备一旦重启刚刚辛苦配置好的策略全部丢失这个问题在实验室里尤其常见。7.3 最小权限原则与策略生命周期管理每一步策略都应尽量具体。源地址建议用明确的内网网段不建议选“所有内网”或“全网段”来图省事服务建议按业务最小集放行不建议在核心生产防火墙上面写大而全的 any 策略。策略数量多起来以后要定期审计。检查三个月前临时为了测试添加的放通策略是否还在过期的策略及时删除。可以用 Web 界面自带的策略命中计数判断策略是否长期用不到长期零命中的策略可以从“监控”状态改成“禁用”观察业务没异常后再删除。7.4 先用测试环境验证再上生产如果这是生产防火墙改造不建议在业务高峰期操作。最好先在实验环境或模拟器里完整走一遍本文步骤确认内网主机能访问 HTTP、HTTPS、DNS 后再在窗口期上线。涉及生产环境变更必须要有业务方授权和回退方案。尤其是不能只在防火墙上验证“自己 ping 通”还要测试真实业务。可以在工作时间外拨测业务域名、办公系统、视频会议等常用服务。网络通不通的本质是业务通不通防火墙只是其中一环其他如 DNS、代理、服务器端限制也会影响最终结果。8. 写在最后当你用 Web 方式完成接口配置、区域划分、默认路由、安全策略和源 NAT 后内网主机访问互联网这个需求就已经打通了。整个过程并不神秘路由解决“往哪儿走”策略解决“能不能走”NAT 解决“出去后长什么样”。把这三件事放在一条链路上理解以后无论换什么品牌防火墙都不会被 Web 界面的菜单名称绕晕。你可以顺手做一件事登录防火墙后台把当前配置导出一份到本地然后在测试 PC 上分别验证 HTTP 和 HTTPS 访问是否正常。如果这篇文章帮你解决了问题欢迎收藏备用后续我也会继续写“内网服务器对外发布”“多出口链路负载”这类贴近企业实战的防火墙配置教程。网络调试的乐趣就是把一个个看不见的数据包梳理成清晰的路径下次遇到故障你就能更从容地找到答案。
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门