天融信防火墙命令行排障实战:从策略配置到会话定位
发布时间:2026/10/8 14:12:13 锦皓数字建站

简介面向网络运维与安全岗位的天融信防火墙命令速查手册适合需要快速上手设备配置的工程师、网络安全学习者以及准备厂商认证的考生。内容以命令行操作场景为主线系统梳理接口IP与VLAN划分、交换/路由模式切换、区域对象定义与访问权限控制、主机及子网地址配置、自定义服务端口等基础操作同时覆盖Web服务器外网发布、源地址转换、目的地址转换、NAT策略添加、防火墙访问控制策略及ADSL拨号、DHCP服务器部署等典型网络环境配置命令格式与参数说明相结合并配有区域、主机、服务、地址转换规则的配置顺序便于对照设备环境直接执行与调试排错。资源为单个PDF文件体积仅8KB内容紧凑适合在电脑或移动端随时查阅。目前已有1596人学习下载可作为日常运维备查工具、项目配置参考或培训辅助材料。1. 天融信防火墙命令.pdf一套命令手册比 Web 界面更接近真相很多人在等保整改或排障时搜到这份“天融信防火墙命令.pdf”其实它是天融信设备售后资料包里最常见的文档之一打开后是一整章命令参考。它的价值不在于让你背命令而在于当 Web 管理界面打不开、 HTTPS 页面渲染异常、只能靠一根 Console 线进设备时命令行是你最后的救命通道。我见过太多现场因为网页管理入口挂了就只能干等厂商远程的情况而会敲命令的人已经在本地把策略定位完了。这份手册适合三类人刚接手天融信防火墙的运维、要在无图形环境下做批量配置的工程师、以及在故障现场需要快速确认“流量到底是被策略拦还是被路由丢”的排障人员。2. 把命令手册读薄先弄清命令行登录方式和视图结构2.1 命令行从哪里进Console、SSH、Web 中转三种入口天融信防火墙的命令行入口常见有三种实际用哪个取决于你在现场能拿到什么条件。第一种是 Console 口直连适合设备刚上架、还没配管理 IP 或者 Web 界面已经起不来的场景第二种是 SSH 远程登录适合管理口已经通了、你要在办公位或机房远程操作第三种是 Web 界面里的命令行窗口适合你不想额外拉线但 Web 还能勉强打开的情况。我的建议是上架那一刻就把 SSH 配好否则后面每次排障都要搬笔记本蹲在机柜前面。Console 连接参数各版本略有不一常见做法是串口波特率 9600、数据位 8、停止位 1、无校验。用 SecureCRT 或 Xshell 建一个串口会话就能进。SSH 登录则简单得多# 从运维电脑 SSH 登录防火墙管理口默认管理口 IP 以设备实际配置为准 ssh admin192.168.1.1 # 回车后输入密码进入用户视图提示符形如 TopSec参数说明admin是常见的管理员账号名实际账号以设备上的配置为准192.168.1.1是管理口地址这里只是示例。登录后你看到的提示符决定了你在哪一层视图不同版本提示符格式有差异有的显示设备型号有的显示主机名但整体都遵循“视图越深能敲的命令越接近硬件和底层”的规律。SSH 连不上的情况我在第 5 章会专门讲这里先记住一个结论Web 能开不代表 SSH 能连管理服务有没有放行是两回事。2.2 视图层级与命令补全敲到一半按 Tab 是手册里没写的习惯命令手册一上来就是几十页命令列表直接背会劝退。我一般会抓住两条主线一条是“视图怎么进怎么退”另一条是“命令怎么补全怎么查”。天融信的命令行风格接近主流网络设备用户视图能看状态和做基本 ping特权视图能看调试信息配置视图能改策略。视图切换命令如下# 用户视图下进入特权视图再进配置视图 enable configure terminal # 配置视图下退回特权视图再退回用户视图 end exit逻辑说明enable通常不需要再输密码但部分版本会二次校验configure terminal进入全局配置态后续改策略的security policy、改接口的interface命令都在这层敲。end是从配置视图直接退回特权视图exit是逐级退出两个命令别搞混——exit敲多了会把 SSH 会话直接退掉我就干过这种蠢事。参数说明在任意视图敲?能列出当前视图支持的命令敲命令敲到一半按 Tab 能自动补全这两个习惯手册里不会特意强调但实际效率提升非常明显尤其面对一长串带连字符的参数时能大幅度降低拼写错误率。注意不同版本NG 系、NGFW 系的命令行提示符和视图名略有差异但“用户 - 特权 - 配置”三层模型基本一致。建议拿到手册后先翻目录找到“视图级别”或“命令模式”那一节用五分钟把层级图画出来再去看命令列表否则看每一条命令都像是在黑屋子里摸开关。3. 策略与对象配置黑白名单、地址对象和 NAT 的一组常用命令3.1 地址对象和服务对象先建对象再写策略避免策略堆成黑匣子很多新手拿到防火墙第一件事就是直接敲策略把源地址、目的地址、端口全部裸写在一条规则里。这种做法在小规模环境没什么问题但规则一多后面的人根本看不懂这条策略到底在放什么流量整个策略表就变成一个黑匣子。我在管理长期运行的设备时习惯先建地址对象和服务对象再在策略里引用对象名。这样排障时看到permit from server_web to dmz_web不用翻 IP 对照表就能猜到业务关系。地址对象和服务对象的配置命令如下# 配置视图下创建 IPv4 地址对象 object network server_web ip address 10.10.10.10 255.255.255.255 exit # 创建网段对象一个对象对应一段连续地址 object network dmz_web ip range 192.168.100.10 192.168.100.20 exit # 创建服务对象用协议 端口描述业务流量 object service tcp_8080 service tcp destination-port 8080 exit逻辑说明object network定义的是地址类对象可以是单机 IP也可以是 IP 范围object service定义的是服务对象这里把 TCP 8080 封装成一个名字。策略层面引用这些对象名后续如果业务 IP 变了只需要改对象里的 IP不用去翻那几十条策略逐一改源地址和目的地址。参数说明ip address后面跟的是掩码ip range后面是起止地址两者应用场景不同——对单个服务器用前者对一段办公网段用后者。服务对象里的destination-port只写端口号协议种类靠tcp这个关键词区分如果是 UDP 业务就把tcp换成udp。这里有个容易被忽略的细节服务对象只写目的端口源端口一般不约束因为大多数业务响应的源端口是随机的。如果你在排障时发现策略检查了源端口导致放行失败先确认是不是有人把服务对象配反了。3.2 黑白名单策略与安全规则顺序、动作、启用状态三个必调项黑白名单是防火墙策略最直观的两种形态黑名单是明令禁止的流量匹配即丢弃白名单是明确放行的业务匹配即通过。实际配置中我的做法是“白名单描述业务黑名单描述风险”不要幻想用黑名单把未知流量全部挡住因为未知威胁你根本不知道它的源地址是什么黑名单只能拦截已知攻击源。配策略时重点检查三个参数规则顺序、动作、启用状态。安全策略的配置命令如下# 配置视图下创建一条安全策略白名单方向放行 Web 访问 DMZ security policy name allow_web_to_dmz action permit source-address server_web destination-address dmz_web service tcp_8080 logging enable exit # 在策略列表前面插入一条黑名单阻断已知风险源 security policy name deny_blacklist action deny source-address threat_src destination-address any service any logging enable exitaction permit和action deny决定流量是放行还是丢弃source-address和destination-address直接引用前面建好的对象名logging enable打开日志这是排障的关键不带日志的策略等于没配——流量被丢了你都不知道是哪条规则干的。参数说明黑名单策略要放在白名单策略之前防火墙策略默认从上往下匹配一旦命中前面的放行规则后面的黑名单就不会被执行。这就是为什么有些设备上明明配了黑名单却拦不住攻击源大概率是放行规则顺序排在了前面。策略顺序调整要回到策略列表里操作常见命令是move security policy deny_blacklist before allow_web_to_dmz具体写法以设备支持为准。我习惯把 deny 规则统一放在策略区顶部再把业务放行规则按频次往下排这样既直观又减少匹配开销。注意新加的策略默认落在列表末尾这往往是“策略配了没生效”的第一嫌疑。3.3 NAT 与路由联动源地址转换配完不通时先查路由NAT 配置是另一个重灾区。我见过太多排障现场源地址转换配好了、安全策略也放行了但业务就是不通最后发现是设备上没有去往目的网段的路由防火墙把流量转到黑洞里了。NAT 的本质是改写报文里的地址改完之后还要交给路由表决定往哪个接口送任何一环断了流量都到不了目的地。NAT 配置命令示意如下# 配置视图下配置源地址转换内网流量出外网时把源地址替换为接口地址 nat source address-list internal_net interface eth0/0 translation interface exit # 配置目的地址转换把公网地址映射到内网服务器 nat destination address 202.100.10.10 interface eth0/0 translation destination 192.168.100.10 255.255.255.255 exit逻辑说明source address-list internal_net指定哪些内网地址需要做转换translation interface表示直接用接口地址作为转换后的源地址也就是最常见的“出网 NAT”destination address则是把到达公网映射口的流量转到内网真实服务器。参数说明translation destination后面要写内网服务器的真实 IPNAT 映射公网端口和内网端口的差异不同版本写法不同手册里会用port参数描述注意别把方向搞反。遇到 NAT 配完不通我的排查顺序固定是先看安全策略有没有放行转换前后的地址对再看路由表有没有去往目的网段的路径最后抓包确认报文出接口时源地址有没有被改写。把这三个点过完90% 的 NAT 问题都能定位到具体环节。4. 排障命令ping、抓包、会话表和日志的联动定位4.1 从 ping 不通到定位丢包点ping 命令与 ICMP 策略的配合故障现场最常见的诉求就是“防火墙开启后 ping 不通”这时候第一个动作就是在命令行里 ping 一下确认是防火墙丢包还是链路本身有问题。命令行里的 ping 命令比图形界面多一个好处可以指定源接口、指定报文大小、连续发很多个包能更快判断是不是 MTU 分片或接口选路问题。# 用户视图下从指定接口 ping 对端设备连续发 20 个包 ping -a 192.168.1.1 -c 20 10.10.10.20 # 特权视图下带源接口信息查看 ping 明细回显 ping ip 10.10.10.20 source-interface eth0/0逻辑说明-a指定 ping 报文的源地址作用是确认流量是从哪个接口出去的防止多出口设备选错路径-c 20是连续发包数量单包 ping 的成功偶然性太大。如果你从指定源 ping 对端通但业务流量不通那问题大概率不在防火墙而在业务报文的转发路径上。参数说明source-interface有的版本写成-s加接口名具体格式以手册为准但思路是一致的——先把源固定下来排除选路干扰。ping 不通时不要急着怀疑防火墙拦了 ICMP先去安全策略里看有没有放行icmp服务。默认策略如果没有显式放行 ICMP那 ping 不通就是防火墙的“默认行为”不是故障。很多人遇到这种情况直接关防火墙来验证这是最要命的操作等于把一个安全设备从链路上拆了后面的流量全部裸奔我强烈不建议在排查阶段用关闭防火墙的方式来证伪。4.2 会话表与连接跟踪看清流量到底走了哪条路防火墙是状态检测设备一个连接要是没在会话表里建立成功后面所有数据报文都会被丢掉。查看会话表是排障的第二步它能直接告诉你流量是否到达了防火墙、是否命中了 NAT、会话状态是否正常。命令行的会话表比 Web 界面过滤条件更灵活现场拼几个关键词就能精准查出一条流的完整状态。# 特权视图下查看当前会话表过滤源地址为 10.10.10.10 的活动连接 show session filter source-address 10.10.10.10 # 查看某条会话的详细状态包含入接口、出接口、转换前后地址 show session detail ip 10.10.10.10逻辑说明会话表是防火墙转发决策的依据一条流量要能被转发必须先在会话表里有一条记录。filter source-address用来缩小范围避免满屏滚动detail参数会带出入接口和 NAT 转换信息判断流量是不是被转到了正确的接口。参数说明查会话时先看状态字段常见有open、close、syn-sent等如果会话一直停在syn-sent说明握手包没回来问题可能在回程路由如果压根查不到会话那流量可能根本就没到防火墙。查会话表还能验证 NAT 是否生效转换前是内网地址转换后是公网地址一条会话里两段都显示出来说明 NAT 执行了如果只有转换前没有转换后那就是 NAT 规则没匹配上。这个判断比看配置更直接因为配置是静态的会话表是流量实时穿过的动态结果。4.3 抓包与日志过滤一条命令确认是被策略拦还是被路由丢ping 和会话表能定位到“流量有没有到防火墙、有没有建立会话”但判断流量是被安全策略丢弃还是被路由下一跳丢掉还需要抓包看回显。命令行抓包针对的是防火墙本身的收发报文能在链路口上直接看到有没有报文进来、有没有报文出去比在服务器上 tcpdump 多了“设备侧视角”。# 特权视图下开启抓包抓 eth0/0 接口的 ICMP 报文数量限制 50 个 capture packet interface eth0/0 icmp count 50 # 抓包结束后关闭避免影响转发性能 undo capture packet逻辑说明capture packet interface指定在哪个接口抓包icmp是过滤条件count 50限制抓包数量防止缓冲溢出。抓包结果会显示源地址、目的地址和报文的去向。判断思路是如果入接口抓到了请求包、出接口也抓到了请求包但回包没抓到问题在回程链路或对端设备如果入接口有包、出接口无包那就是防火墙策略丢弃或路由查询失败这时候再看日志里的策略丢弃记录。参数说明count参数一定要设否则高流量接口能把抓包缓冲塞满影响设备转发这是血泪经验。日志过滤是抓包之外的另一条腿很多命令行的日志输出是直接打到控制台的在特权视图下可以按模块过滤噪声# 打开安全策略丢弃日志的实时输出 debug security-policy drop # 排障结束后关闭调试输出 undo debug security-policy drop逻辑说明debug security-policy drop会实时打印策略丢弃报文的关键信息包含匹配到哪条 deny 规则、从哪个接口进来、目标哪里。这个输出在现场定位“黑名单误杀”特别好用看到一条流量频繁命中断言规则就知道是策略顺序问题还是对象定义问题。参数说明调试命令用完必须马上关否则日志量大会占用设备 CPU业务高峰时开 debug 是给自己挖坑我一般在低峰期排障或抓完关键日志立刻关闭。5. 常见问题排查与避坑命令敲对了还是不通的五个原因5.1 配置已提交但策略不生效忘了激活配置现象命令行里安全策略已经敲进去查看列表也能看到这条规则但流量就是不按预期放行或阻断。原因多数天融信版本在命令行改完配置后改动只对当前运行生效重启或切换主备后会丢部分策略需要执行一次配置激活才能进入转发引擎。解决改完配置后检查是否需要手动激活配置视图下找到配置保存或激活命令常见是save加确认激活后重新查看策略生效状态确认规则状态为 enabled。我习惯每次批量修改后立即保存不给自己留“忘了保存重启丢配置”的后悔药。5.2 开启防火墙后 ping 不通ICMP 没放行的默认行为现象防火墙部署进链路后内网互 ping 或 ping 网关都不通业务也被影响第一反应是设备坏了。原因防火墙默认安全策略对未知流量是丢弃的ICMP 没单独放行就会表现为 ping 不通这不是设备故障而是策略默认动作。解决先确认安全策略里有没有放行icmp服务没有就新建一条放行规则但注意限制来源避免把 ICMP 对全网放开。另一个思路是在命令行 ping 加-a指定源接口判断是策略拦截还是接口没起来。不要用关闭防火墙来验证问题把设备脱离链路会让整个业务失去保护排障要精准到规则而不是绕开设备。5.3 双机热备下命令行结果不一致会话没有同步现象主设备上能看到大量活跃会话备机上查询会话表却基本为空切机后业务断线。原因主备两台设备只同步了配置没有同步会话表或者会话同步功能未开启导致切换时新建连接全部重新握手长连接业务直接中断。解决检查双机热备的会话同步配置确认会话同步开关已打开在主设备上查看同步状态确认备机处于 standby 且能接收会话同步报文。命令行查询双机状态时注意区分“配置同步”和“会话同步”两个概念前者保证策略一致后者保证业务连续漏掉任何一个都会翻车。5.4 Web 界面登录正常但 SSH 连不上管理口访问控制没放行现象浏览器能打开防火墙 Web 管理页面但 SSH 客户端连接超时或被拒绝。原因Web 服务和 SSH 服务在防火墙上属于不同管理服务访问控制规则可能只放行了 HTTPS 管理端口没有放行 SSH 端口。解决检查管理口的访问控制列表确认 SSH 管理协议和端口被允许如果管理口有独立的 service 对象确认对象里包含 ssh 服务。这个坑的隐蔽之处在于Web 能登录给了你“设备管理是通的”的错觉实际管理协议各自独立排障前先确认你用的协议有没有被放行再怀疑网络连通性。5.5 保存配置后重启丢配置没区分运行配置和启动配置现象配置改完后敲了保存设备一重启新策略和接口配置全部消失回到昨天的状态。原因命令行的保存操作写入的可能是运行配置文件但重启加载的是启动配置文件两条路径不一致导致保存未生效。解决查手册确认当前版本的配置保存命令部分版本是save部分版本需要write或save config带文件名参数保存后通过显示启动配置的命令确认改动已落盘不要只看到命令行回显success就认为完成了。我过这个坑之后养成了一个习惯保存完顺手导出一份配置文件到本地既当备份又当回滚依据。6. 把命令手册变成自己的速查脚本配置导出、批量下发与回滚技巧最后分享一个让我收益很大的习惯把命令手册里高频使用的命令整理成脚本模板用本地运维笔记维护每次下现场直接改 IP 和网段就能用。天融信的批量需求通常集中在开局配置创建地址对象、批量下发类似策略、批量修改日志开关。这些操作在命令行里逐条敲容易漏我一般会在本地写好脚本片段通过 SSH 会话粘贴执行执行后再用查询命令逐条核对。以“批量创建地址对象并下发同名策略”为例脚本思路如下# 批量创建 10 个地址对象IP 从 10.10.10.11 到 10.10.10.20 for i in $(seq 11 20); do echo object network host_$i echo ip address 10.10.10.$i 255.255.255.255 echo exit done # 生成的结果逐行粘贴到防火墙命令行注意每台设备粘贴缓冲区的差异脚本生成的只是对象定义部分策略部分可以在对象创建完后统一追加。实际执行时要注意不要把整段脚本一次性粘贴部分版本命令行缓冲有限粘贴过长会吃掉中间的exit导致后面的命令全部在错误视图中执行。我一般按 10 到 15 行为一段分批粘贴每段贴完看一次提示符位置确认回到配置视图再贴下一段。配置导出是另一项保命技巧。改动前先导出一份当前配置改动出问题直接按导出的配置回滚避免手忙脚乱地一条条删策略。常见做法是进入特权视图后执行显示配置的命令把输出保存到本地文件回滚时清空相关配置段再重新导入。注意回滚前一定要确认设备型号和软件版本一致否则配置格式不兼容会引入新的问题。我用这个流程救过一次现场客户双机热备切换后策略全丢我把昨天导出的配置重新导入、激活、保存、验证会话半小时内恢复业务。自那以后我给每台经手的设备都留一份配置基线文件改动前先备份改动后验证完再更新基线。这套习惯比背几十条命令值钱得多希望帮到你。本文还有配套的精品资源点击获取
锦
锦皓数字建站
深耕本土企业品牌数字化升级,专注原创端正雅致商务官网,从视觉设计到稳定运维全程保驾护航。