简介:这是H3C SecPath系列防火墙(V5)日常维护指导手册,面向网络运维、安全运维等岗位人员,系统解决防火墙设备日常巡检、周期性维护和常见故障排查等实操问题。压缩包内仅有1个PDF文件,文件大小约667KB,正文共35页,既适合在办公位随时查询,也可打印成纸质手册带到机房对照操作。手册基于华三官方维护指导编制,结构上先给出日常维护建议总则和维护记录表格使用说明,再依次覆盖安装操作、现场巡检、季度与年度维护操作,方便建立规范化的维护计划;后续入门维护部分讲解基本概念与产品FAQ,并针对连通性、NAT、攻击防范等高频故障提供诊断流程和具体处理建议。目前已有264人学习。无论是对刚接触H3C防火墙的新手,还是需要快速定位问题的老运维,这份手册都能提供直接有效的参考。
1. H3C SecPath 防火墙(V5)维护手册:这本 PDF 到底能帮你解决什么
一台 H3C SecPath 防火墙在机房里跑了三年没动过,突然某天早上业务报障,你登进 Web 界面发现会话表爆满、CPU 冲到 90%,这时候才翻出当年部署留下的《H3C SecPath系列防火墙(V5)日常维护指导手册.pdf》,是不是有点晚了?这本手册的价值不在「出事了再查」,而在它把日常巡检、配置备份、版本升级、日志分析、故障定位这些动作标准化了,让你在业务还没受影响之前就把隐患摁掉。V5 平台覆盖 SecPath F1000、F5000 等主流型号,命令行和 Web 界面操作逻辑基本一致,读完这一篇,你能照着做一套自己的维护清单,而不是等故障了才去翻 PDF 找命令。
我最早接触 V5 平台是给一个地市政务网做合规改造,十多台 F1000 要统一做配置基线。当时手里就是这份 PDF 加一堆零散笔记,一边翻手册一边在 HCL(H3C 的模拟器)里验证命令。后来发现,V5 的命令体系和 V7 差异不小,网上很多教程都是 V7 的,照抄会翻车。这篇文章就按我实际维护 V5 防火墙的经验,把日常维护里最常用、最容易踩坑的部分拆开讲清楚。
2. V5 平台维护的基本功:版本、接口、会话和配置备份
2.1 V5 和 V7 维护命令的差异:先搞清楚你手里是哪套系统
登录设备后,用display version看软件版本。V5 平台的版本号通常以Version 5.20开头,比如SECPATH F1000-CN [F1000-CN] H3C Comware Software, Version 5.20, Release 3231P02。V7 则是Version 7.1.064这种格式。别小看这一步,我见过有人拿 V7 的interface GigabitEthernet 1/0/1写法在 V5 上敲,结果命令不支持,还以为是设备坏了。
V5 和 V7 在维护命令上的主要区别:
| 操作 | V5 命令 | V7 命令 | 说明 |
|---|---|---|---|
| 查看版本 | display version | display version | 相同 |
| 查看 CPU 使用 | display cpu | display cpu-usage | V5 没有cpu-usage参数 |
| 查看内存 | display memory | display memory | 相同 |
| 保存配置 | save | save force | V5 直接save会交互询问 |
| 查看会话 | display session或display session table | display session table | V5 老版本可能只有display session |
| 重启设备 | reboot | reboot | V5 会询问是否保存配置 |
如果你是刚从 V7 转过来维护 V5 的,最需要改的习惯是:V5 里很多display命令不带参数时输出的是汇总信息,详细参数要加verbose,比如display session table verbose。排查会话异常时,不带verbose你什么都看不出来。
2.2 日常巡检两条核心命令:CPU 和会话表怎么看
防火墙不像交换机,流量路径上所有连接都要过会话表,所以 V5 维护里最重要的两个指标是 CPU 利用率和会话数。我一般每周做一次巡检,用 SecureCRT 批量登录设备,把这两条命令的输出存到本地:
<H3C> display cpu <H3C> display memory <H3C> display session table summary <H3C> display interface GigabitEthernet 1/0/1display session table summary输出里重点看Current Session Count和Session Setup Rate。如果会话数接近设备规格上限的 80%,就要开始查是不是有异常流量。V5 平台上display cpu会显示CPU usage in last 5 seconds、1 minute和5 minutes三组数据,持续 5 分钟以上超过 60% 就要警觉。注意 V5 的 CPU 统计默认不区分数据平面和控制平面,如果防火墙开了 ASPF 或应用层过滤,CPU 高是正常的,但 5 分钟均值持续高位就需要抓包定位了。
内存这块,V5 平台有个坑:display memory显示的Memory Used包含了文件系统缓存,实际可用内存要看display memory pool里Free的值。如果Free长期低于总内存的 15%,建议重启设备释放内存碎片——V5 跑久了内存碎片化是常态,这是平台机制决定的,不是设备坏了。
2.3 配置备份和恢复:给防火墙留一颗后悔药
配置备份是维护里最便宜也最容易被忽略的动作。V5 上备份配置有两个途径:Web 界面的「系统管理 → 配置管理」里点导出,或者命令行用 TFTP/FTP 上传。命令行方式更适合批量操作:
<H3C> tftp 192.168.1.100 put startup.cfg backup_20250115.cfg执行前确保 192.168.1.100 上的 TFTP 服务已开启,并且 V5 防火墙到 TFTP 服务器的路由是通的。startup.cfg是 V5 的启动配置文件,存在 Flash 里,put之前可以先dir看一下文件名。恢复配置用tftp ... get拿到本地,然后:
<H3C> restore startup.cfg backup_20250115.cfg <H3C> rebootrestore命令会先把当前配置覆盖成备份文件里的内容,重启后生效。这里有个血泪经验:restore之前一定要先save一份当前配置,万一是误操作,至少能倒回去。我一般习惯在恢复前执行save backup把当前配置存成另一个文件名,这样 Flash 里就有两个配置文件可以切换。
还有一点,V5 的设备如果做的是双机热备,备份配置时要把主备两台都各备份一份。两台设备的配置除了接口 IP 和 VRRP 优先级不同,其余应该完全一致,恢复时对比一下display current-configuration的差异,只改该改的部分。
3. 版本升级与 License 维护:V5 升级的正确姿势和回退方案
3.1 升级前检查清单:确认硬件、版本路径和空间
V5 平台升级不像 V7 那么智能,官方文档里通常只写了「支持从 X 版本升级到 Y 版本」,没说清中间要经过几个过渡版本。我吃过亏:一台 F1000 从老版本直接跳到新版本,结果设备起来后接口全部 down,最后只能通过 BootROM 菜单重新加载。后来学乖了,升级前必做三件事:
display version查当前版本号,去官网查 Release Notes 里写的升级路径,确认是否需要先升级到中间版本。dir查 Flash 剩余空间,升级文件一般 20MB 到 60MB,Flash 剩余空间至少要大于文件大小的两倍——因为设备升级时要同时存放新文件和备份旧文件。display license查授权状态,V5 的部分功能授权是绑定版本的,跨大版本升级后 License 可能失效,需要重新激活。
这里列出 V5 升级前建议记录的信息:
| 检查项 | 命令 | 关注点 |
|---|---|---|
| 当前版本 | display version | 记录 Release 编号 |
| Flash 空间 | dir | 剩余空间大于升级包两倍 |
| License 状态 | display license | 确认授权绑定版本范围 |
| 设备型号 | display device | 确认硬件型号与升级包匹配 |
| 运行时间 | display uptime | 运行超 200 天建议先重启再升级 |
3.2 用 FTP/TFTP 完成升级的完整命令序列
V5 升级的标准流程是:把升级文件传到 Flash,然后指定下次启动加载的文件,最后重启。以 FTP 方式为例:
<H3C> ftp 192.168.1.100 ftp> binary ftp> get F1000-CMW520-R3231P02.bin ftp> bye <H3C> boot-loader file F1000-CMW520-R3231P02.bin main <H3C> display boot-loader <H3C> rebootboot-loader指定主启动文件后,用display boot-loader确认Current Boot App和Next Main Boot App都指向新文件,再执行reboot。V5 的reboot会弹出一个交互确认,问你是否保存当前配置,这时候建议选Y——即使配置没改,保存一下总能避免意外。
升级过程最怕的就是传输中断导致文件损坏。get完成后用dir看文件大小是否和官网发布的一致,不一致就删掉重传。V5 对.bin文件有校验机制,文件损坏时boot-loader会直接报错,不会让你指定一个坏文件,但保险起见还是自己核对一下。
3.3 升级失败后的回退方案:保留旧的 main 文件
V5 的 BootROM 菜单是最后的救命稻草。升级失败最常见的两个场景是:重启后设备反复重启(起不来),或者起来后所有接口异常。这时候需要在设备启动时按Ctrl+B进入 BootROM 菜单,选择回退到旧的启动文件。
=========================== BootROM MENU =========================== <1> Boot System <2> Set Startup Configuration File <3> Set Startup Application File <4> Set Startup Configuration File (Backup) <5> Set Startup Application File (Backup) <6> Change BootRom Password <7> Skip Current Configuration File <8> Modify Startup File <9> Reboot ====================================================================选择<5> Set Startup Application File (Backup),指定旧的.bin文件,然后选<9> Reboot。这里的关键在于升级前不要删掉 Flash 里的旧版本文件,boot-loader指定新文件时,旧文件会保留,BootROM 菜单里才有得选。有些人为了省 Flash 空间升级前把旧文件删了,结果升级失败只能找厂家要紧急恢复包,业务中断时间从半小时变成半天,得不偿失。
我自己的习惯是 Flash 里永远保留两个版本的 bin 文件,当前版本和上一个版本。V5 的 Flash 一般 128MB 起步,两个 bin 文件最多占一百多兆,完全放得下。空间不够时优先清日志文件而不是删 bin。
4. 黑名单防篡改与策略维护:把黑白名单用对、用稳
4.1 黑名单的三种实现方式:ACL、地址对象和安全策略的取舍
很多维护人员把「黑名单」和「防火墙策略」混为一谈,其实 V5 上做封禁有几种不同层级的做法,各有适用场景。最常见的三种:
- ACL 方式:在接口的包过滤里加
rule deny,优点是生效快、配置简单,缺点是只能按 IP 段封,配合time-range可以做时段封禁。 - 地址对象方式:在 Web 界面的「对象 → 地址」里建一个「黑洞」地址组,然后在安全策略里把源地址指向这个组,动作设为拒绝。优点是策略可复用,同一个黑洞组可以在多条策略里引用,被拉黑的 IP 加进组里就自动生效。
- Web 界面的「攻击防范 → 黑名单」:这是 V5 专门的黑名单功能,支持手动添加和动态添加(自动封禁攻击源),带老化时间。
如果你只是临时封一个扫描源 IP,直接在 Web 的 IP 黑名单里加最快;如果是长期封禁某些风险地域的 IP 段,建议用地址对象加安全策略的方式,便于审计和批量管理。命令行下查看当前黑名单可以用:
<H3C> display blacklist ip <H3C> display acl 3999V5 里display blacklist ip会列出所有手工添加和动态生成的 IP,注意看Type字段,static是手工加的,dynamic是攻击防范自动加的。动态条目会老化,老化时间可以在attack-defense policy里调,默认 300 秒。
4.2 典型案例:封禁某个 IP 后业务还是通的排查路径
我最常被问到的问题是:明明在黑名单里加了某个 IP,为什么它还能访问内网?这个问题的排查顺序很固定,先按下面几步走:
display blacklist ip确认条目还在,且没有老化掉。如果条目消失了,检查是否被后面的配置覆盖。display session table ipv4 source-ip x.x.x.x查看该 IP 是否还有活跃会话。黑名单只对新建会话生效,已建立的会话不会被打断。- 确认流量走的路径。V5 的包过滤是按接口方向生效的,如果黑名单加在外网口入方向,而流量是从 DMZ 口进来的,自然拦不住。
- 检查策略命中的计数。
display firewall policy或display zone-pair security policy看策略的Hit Count,如果计数不涨,说明流量根本没有走到这条策略。
第 2 条是最容易忽略的。V5 的会话机制是「会话建立后不再查策略」,所以已经建立的 TCP 连接在黑名单生效后依然可以继续跑。遇到这种情况不用慌,执行reset session ipv4 source-ip x.x.x.x把已有会话清掉,新连接就会被拦住了。
这里有个操作细节:reset session在 V5 上会中断所有匹配会话,执行前最好确认这台防火墙不是双机热备的备节点——备节点上 reset 会话会导致主备会话表同步异常,触发会话重新建立,对业务有瞬断影响。
4.3 策略命中和日志关联:怎么区分「没配置」和「没生效」
维护手册里经常会看到「配置了策略但流量没按预期走」这类问题,我排查时习惯同时开三屏:一屏看策略命中计数,一屏看会话表,一屏看日志。V5 上开启策略日志需要在安全策略里加logging参数:
<H3C> system-view [H3C] zone-pair security source any destination any [H3C-zone-pair-security-any-any] display this如果策略里没有logging,日志是看不到的。V5 默认策略不记日志,要手动加。加完以后注意控制日志量,全流量都打日志会把日志服务器灌爆,一般只对 deny 策略开日志。
策略命中计数不涨,除了配置问题,还有一种玄学情况:Web 界面上改了策略没点「保存」,命令行下看的时候配置存在,但实际生效的还是旧的策略组。V5 的策略改动有时需要policy reinstall才生效,命令是:
[H3C] policy reinstall这个命令在 V5 的某些 Release 里才提供,老版本没有。没有这条命令的设备,改动策略后会立即生效,但如果有session关联的旧策略,可能需要等会话老化。遇到「策略改了没反应」,先display zone-pair security看策略组里是否真的更新了,再看会话是否还是老的。
5. 日志、时间同步和远程维护:V5 设备日常维护的三个常见坑
5.1 时间不同步会让日志和排障全乱套
防火墙的日志如果时间不对,排查安全问题时会让你怀疑人生。V5 默认用设备本地时间,断电重启后如果没有 NTP 服务器,时间会回到出厂值,日志里的攻击记录时间完全没法用来和业务系统关联。NTP 配置其实只要三行:
<H3C> system-view [H3C] ntp-service enable [H3C] ntp-service unicast-server 192.168.1.10 [H3C] ntp-service max-dynamic-sessions 128max-dynamic-sessions控制设备作为 NTP 客户端能发起的并发会话数,维护一台防火墙时用默认值足够。配置完用display ntp-service status查看同步状态,关注Clock Offset字段,如果显示负值且绝对值大于 1000ms,说明设备时钟偏差大,需要确认 NTP 服务器本身的时间是不是准确的。
V5 在时间同步上有个坑:ntp-service unicast-server指定的服务器地址如果不可达,设备会持续重试,日志里会出现NTP相关告警。排查时先 ping 一下 NTP 服务器地址,再看display ntp-service sessions里会话是否建立成功。有些维护人员为了省事,用 Web 界面手工改时间,这种做法在单台设备上可以,但设备一旦重启,时间又漂了。
5.2 日志刷屏和 Flash 写满:日志管理是 V5 的慢性病
V5 的日志默认存在 Flash 里的logfile目录,文件大小有上限,超过后会自动滚动删除老日志。但有个场景会让 Flash 迅速写满:开启了info-center loghost指向远程日志服务器后,本地的logfile依然在写,而且 V5 对本地日志文件没有压缩机制。
排查日志是否写满,先看 Flash 剩余空间:
<H3C> dir <H3C> display logfile summarydisplay logfile summary会显示日志文件数量和总大小。如果发现 Flash 剩余空间不足 10%,清空日志用:
<H3C> reset logfilereset logfile会删除所有历史日志文件,这个操作在需要日志审计的场合要慎重。更稳妥的做法是把远程日志服务器配好,然后把本地日志级别调高,只保留错误和告警,把 debug 级别日志直接干掉。
日志刷屏的另一个来源是接口频繁 up/down。V5 默认会对所有接口状态变化打日志,光纤收发器接触不良或对端设备重启时,日志会每秒刷好几条。遇到这种情况,先display logbuffer看刷的是什么级别的日志,如果是IFNET模块的,可以在接口下用undo info-center enable关闭接口日志,但这样就完全看不到接口状态变化了,不建议生产环境用。更好的做法是从物理层排查,清一下光模块的光衰,或者换根跳线。
5.3 远程维护的推荐姿势:SSH 访问控制的配置
V5 防火墙的远程维护,Web 和命令行都建议走 SSH。V5 默认不开启 SSH 服务,需要手动配置:
<H3C> system-view [H3C] public-key local create rsa [H3C] ssh user admin authentication-type password [H3C] ssh server enable [H3C] local-user admin [H3C-luser-admin] password simple Admin@123 [H3C-luser-admin] service-type ssh [H3C-luser-admin] authorization-attribute user-role network-adminpublic-key local create rsa是生成设备本地的 RSA 密钥对,V5 有些版本默认没有生成,不执行这条命令直接ssh server enable会报错。ssh user和local-user要配合用,SSH 用户里指定的authentication-type password表示走本地密码认证,这时本地用户必须存在且有service-type ssh。
配置完以后,从外部 SSH 登录时建议加一条 ACL 限制管理地址来源,只允许运维网段的 IP 访问 22 端口:
[H3C] acl number 2000 [H3C-acl-basic-2000] rule permit source 10.10.10.0 0.0.0.255 [H3C-acl-basic-2000] rule deny source any [H3C] ssh server acl 2000这里有维护体验上的矛盾点:不加 ACL,任何能路由到防火墙管理口的 IP 都能尝试 SSH 爆破;加了 ACL,你出差在酒店网络里就登不上设备,需要先跳板。我一般会同时配置带外管理网口和 ACL 白名单,管理口只对运维网段开放,业务口不开管理服务,这样两侧都安全。
5.4 维护窗口重启设备:V5 重启后配置还在不在
很多人担心防火墙重启后配置丢失,V5 的机制是这样的:save命令是把当前配置保存为startup.cfg,reboot时加载的是startup.cfg。只要之前执行过save,重启后配置肯定在。如果没执行save就重启,当前运行配置全部丢失。
这里有个反直觉的点:V5 的 Web 界面上做了任何配置更改,系统会自动保存,不需要手动点保存按钮——但前提是你是通过 Web 改的。命令行敲完配置后没有自动保存机制,必须手动save。同一台设备,Web 改的策略不会自动落盘到startup.cfg?实际上 V5 的 Web 和命令行共用同一份运行配置,Web 上的改动只是立即写入了运行配置,系统会在空闲时自动保存。为了稳妥,Web 改完关键策略后还是用命令行执行一次save,按一下回车的事,别省。
6. 把维护手册变成你自己的运维清单:验证维护动作的三个技巧
维护 V5 防火墙,不能手册合上就万事大吉。我做完任何一次配置变更,都会用下面三个技巧验证一次,确认设备状态和业务都没被影响。
第一个技巧:变更前后各抓一次配置基线做 diff。执行变更前:
<H3C> display current-configuration > cfg_before.cfg变更后:
<H3C> display current-configuration > cfg_after.cfg把两个文件下载到本地,用任意文本对比工具 diff 一下,确认改动的部分只有你预期的那几行。这个习惯帮我发现过很多「顺手」改错的配置——比如本想只改一条策略,结果 Web 界面点错了,把相邻策略的动作为 deny 也顺手改了。
第二个技巧:验证策略生效要「看三层」。第一层看策略命中计数有没有涨;第二层看会话表里有没有产生对应的会话;第三层看日志里有没有这条策略的记录。三层都齐了才叫真正生效。只看了第一层命中的话,有可能命中的是旧策略的残留计数。
第三个技巧:离开维护现场前模拟一次故障回退。我每次升级完版本,不急着走,会在设备上测试回退路径:
<H3C> boot-loader file F1000-CMW520-R3231P02.bin backup把新版本同时指定为 backup 启动文件,这样即使 main 启动文件损坏,BootROM 也能自动加载 backup 文件。V5 对backup参数的解析在某些版本上支持不完整,测试时用display boot-loader看一眼输出,确认两个字段都对。
最后说一个我自己的教训:之前维护一台 F5000,为了省事,所有管理操作都走 Web 界面,觉得命令行是浪费时间。后来有一次 Web 服务异常起不来,命令行又忘了密码找不回来,只能通过 Console 口进 BootROM 重置。从那以后我养成了一个习惯——每个季度做一次纯命令行的状态检查,从登录到巡检到退出,全程不碰 Web 界面,确保 Web 挂了我也能完成基本维护。手册里的命令再多,不如每个季度真刀真枪练一遍。希望这些经验能帮你在维护 V5 防火墙时少走弯路,把这本手册真正用起来。
本文还有配套的精品资源,点击获取