简介:天清汉马USG防火墙快速安装指南是一份面向网络安全运维与技术人员的官方部署手册,适合需要快速完成天清汉马USG设备初始化配置的工程师。内容从准备条件切入,覆盖软件安装、数据库配置、集中管理平台部署,以及模块化设备和10000E机型的硬件安装步骤,并在Web快速配置部分展示默认管理口、管理员账号、路由模式设置等关键操作,帮助读者按章节顺序完成从装软件到上线配置的完整流程。整份资源仅有1个doc文件,压缩包约3.86MB,便于离线查阅。目前已有132人学习下载,说明该指南对实际部署场景具有参考价值。对于采购或维护启明星辰天清汉马USG防火墙的用户,这份手册能显著降低上手门槛,并建立标准化的安装配置思路。
1. 天清汉马USG防火墙快速安装指南:上电之前先想清楚这台设备怎么进场
新设备到货,最容易踩的坑不是配置复杂,而是太自信:拆箱、上架、插线、开机,然后对着浏览器里一直打不开的管理页面开始怀疑人生。天清汉马USG防火墙是启明星辰的统一安全网关产品线,常见于政府、教育、企业和行业专网的边界,一台设备同时承担访问控制、地址转换、攻击防护和带宽策略。它和市场上其他企业级防火墙的思路一致,但菜单名称、缺省地址和命令行风格各有差异,网上流传的华为、华三配置案例直接套到USG上往往对不上号。这篇快速安装指南围着“开箱到通业务”这条主线走,覆盖接线、控制台、Web初始化、策略放行、双机热备和排错验证,目标是让第一次接触USG的运维人员在一个小时内把它跑起来,同时避开那些会引发全网断线的隐形设置。适合刚接手设备的网络管理员、实施工程师以及要在现场快速交付的集成商。
2. 上电前的硬件检查与接线:别把USG接成机柜里的摆设
2.1 先认接口:每个位置的用途和最容易接错的地方
天清汉马USG面板上的接口不算多,但每个口在安装阶段承担的角色完全不同。有些项目为了赶工,网线一头插交换机,另一头就近找个口就往USG上怼,结果业务流量不转发、管理页面也打不开,最后查下来是管理口和业务口接反了。所以接电之前先花三分钟把接口认齐,这笔时间花得最值。
常见接口如下表。不同型号的丝印和数量会有差异,但控制台口、管理口和HA口这几个关键位置基本不会变。
| 接口 | 丝印示例 | 安装阶段用途 | 备注 |
|---|---|---|---|
| 控制台口 | CONSOLE | 首次调试、密码恢复、查看启动日志 | RJ45或DB9,用随机附带的Console线 |
| 管理口 | MGMT | 登录Web管理界面 | 部分型号管理口同时是业务口,要看说明书 |
| 业务口 | GE0/GE1/GE2 | 接内网、外网、DMZ | 端口与安全区域默认绑定有关 |
| HA口 | HA1/HA2 | 双机热备主备互联 | 没配置HA之前不接网线 |
| USB口 | USB | 导入导出配置、批量部署 | 日常安装基本用不上 |
业务口上最容易忽略的是区域绑定。防火墙默认会把所有业务口打上“未配置区域”的标记,第一次登录后要先在内网口和外网口上分别指定Trust、Untrust区域,策略才会按区域生效。这跟华为、华三的防火墙逻辑类似,但不同厂商接口命名习惯不同,不能想当然地认为GE0一定就是内网口。确认方法很简单:接上控制台,输入显示接口信息的命令,看每个接口当前绑定的区域和IP;或者在Web界面网络接口列表里逐个核对。
上电之后看指示灯,也有讲究:PWR常亮表示供电正常,RUN或BUSY灯规律闪烁表示系统引导中或正常运行,ALM告警灯常亮表示系统异常。安装时不看灯的典型后果是,设备已经启动完成但管理IP一直ping不通,原因可能是管理口连的上联交换机做了端口隔离,而指示灯不会把这个信息告诉你。如果ALM常亮,先断电重上电一次,再不行就接控制台看启动日志,确认是不是存储分区异常或配置文件损坏,这种状态不用继续折腾Web界面。
2.2 控制台连接:第一次进系统的唯一可靠入口
新设备首次开机、不知道管理地址,或者管理密码失手改错时,控制台是唯一可靠的入口。用随机附带的Console线连接电脑的串口,现在很多笔记本不带串口,需要USB转串口线,装好驱动后在设备管理器里确认COM口号。注意不要用扩展坞上的USB转串口,有些廉价方案的芯片兼容性不好,会出现连接后字符乱码。
打开终端软件,我一般用PuTTY,设置连接类型为Serial,填上正确的COM口,再按以下参数配置:
| 参数 | 值 |
|---|---|
| 波特率 | 9600 |
| 数据位 | 8 |
| 停止位 | 1 |
| 校验 | 无 |
| 流控 | 无 |
串口参数这组配置基本是全网运行约定,不同品牌的防火墙都是通用这套。如果按回车没有任何反应,先把线拔下来重插一次,再看COM口号是否和其他设备冲突;都不行就换一根Console线。串口线故障在项目实施里非常常见,不是每次都是设备问题。
连接成功后给USG通电,控制台窗口会滚动输出启动日志。重点看三类信息:系统版本号、管理口绑定的IP地址、接口上默认区域配置。有些版本启动过程会提示是否进入快速配置向导,回答Yes后进入交互式流程,用命令行方式把管理地址和区域划分先设好,再用Web登录做后续配置。
我个人的习惯是,控制台线不急着收起来,一直保留到Web界面能正常登录、策略放通并保存配置之后再拆。这个习惯在多台设备批量装机时尤其有用,因为Web界面偶尔会出现连接正常但菜单加载不出来的情况,控制台还在就能快速定位是设备的问题还是浏览器的兼容问题。
2.3 接入方式选择:路由、透明桥还是旁挂,装之前先定下来
防火墙接入网络拓扑的方式,决定了后面所有策略的写法。常见做法是三种:路由模式、透明桥模式、旁挂分析模式。对需要快速上线业务的场景来说,路由模式和透明桥模式是主流,旁挂分析多数用在“不能断网、只看审计”的改造项目中。
路由模式最直观:USG作为内网网关,内网用户把默认网关指向USG的内网口,外网口对接上游路由器或运营商线路。这种模式的好处是NAT和安全策略逻辑最清晰,访问控制的粒度也最细,缺点是内网设备的网关要统一改成防火墙地址,对已有网络来说是一场割接。透明桥模式则不需要改内网网关,把USG直接串接到原路由器和交换机之间,设备像一个带过滤功能的网线插在链路里,但对NAT和路由的可见性会差一些,排查问题时要多想一步。旁挂分析是把USG接在交换机镜像口上,只接收流量副本,做审计和告警,真正的拦截需要串接才能完成,快速安装一般不推荐作为正式防护方案。
三种方式的对比:
| 接入方式 | 对内网改动量 | 防护能力 | 典型适用场景 |
|---|---|---|---|
| 路由模式 | 需要改网关或DHCP | 完整 | 新建网络、有割接窗口的改造 |
| 透明桥模式 | 基本不改 | 完整 | 已有网络不便变更网关、串联接入 |
| 旁挂分析 | 不需要改动 | 弱,仅审计 | 不能中断业务的监管需求 |
接线顺序有一个细节经常被忽略:先把管理口和控制台线接好,设备通电进入系统,确认Web能登录之后再接业务口。这样即使策略配置出错,也不会因为长时间断网被业务方盯着催。如果计划做双机热备,两台USG的HA口要在配置开始前就接好,而且两台设备的软件版本必须一致,版本不一致会导致主备状态同步反复失败,这个坑在第4章还会展开讲。
3. Web管理初始化:改掉默认密码,建立第一条通网策略
3.1 找到管理地址并完成浏览器登录
Web管理界面是日常操作USG的主路径,但第一次登录前得先确认管理地址。管理地址的常规来源有三个:首选控制台里查看接口信息,设备启动日志会直接打印出管理IP;其次是设备机身的标签,设备出厂时印刷的管理地址通常以标签为准;最后是登录配置向导时系统提示的临时管理IP。有些型号出厂默认是192.168.0.1或10.0.0.1,具体不能说死,因为不同硬件版本和固件版本差异很大,最稳妥的做法是控制台里“show interface”或等网页提示。
在笔记本上临时配置一个同网段地址,再打开浏览器访问。管理地址尽量避开公司办公网的现有网段,否则笔记本路由表的优先级会把管理流量带偏,浏览器怎么刷新都打不开页面。浏览器兼容性上,老款USG的管理页面偏向IE内核,新版固件则能适配Chrome和Edge等主流浏览器。如果打开后提示证书错误,多半是设备默认使用了自签名证书,检查地址没问题就可以继续访问,这不影响后续配置。
需要特别提醒的是,管理口的访问来源要限制。很多防火墙Web管理界面里有“允许管理的主机地址”或“管理源地址范围”选项,首次登录后应尽快把管理源地址限定为内网管理网段,至少不要向所有接口开放。安全是安装的一部分,不是后面才做的事。
3.2 首次登录必须完成的四件事
登录之后先不进业务配置,花五分钟做完四件事,再往下走。
| 事项 | 典型菜单位置 | 建议参数 | 漏掉的后果 |
|---|---|---|---|
| 修改管理员密码 | 系统管理→管理员账号 | 不少于10位,带特殊字符 | 默认密码被扫描爆破 |
| 限制管理来源地址 | 系统管理→管理配置 | 只允许内网管理网段访问 | 管理口暴露给任意来源 |
| 时间同步 | 系统管理→时间设置 | 指向内网NTP或手动校时 | 日志时间错乱,策略时间窗失效 |
| 保存配置 | 系统管理→保存配置 | 每完成一组配置就保存 | 重启后配置全部回退 |
修改管理员密码最好连带把默认的管理员账号也处理掉,常用做法是新建一个有独立权限的账户用于日常登录,然后停用默认账户。时间同步这一步容易被跳过,但后续排查故障、分析日志时,时间对齐能省掉大量的对账工作。策略里如果有按时间生效的访问控制规则,本机和NTP时间偏差会直接导致规则在错误的时间段生效。
“保存配置”这个动作要反复强调,因为Web界面里修改的参数是运行态生效,断电或重启后如果没有保存,会自动回到上一次保存的状态。有人排了一下午的策略问题,最后发现只是忘记点保存,这种教训在防火墙现场比比皆是。
3.3 部署模式选择:路由模式和透明桥模式怎么取舍
在Web里配置网络之前,先明确这台USG在链路中扮演什么角色。路由模式下,内网接口要配置一个IP地址,作为内网用户的网关;外网接口根据上游链路配置静态IP或拨号地址。透明桥模式则不需要给业务口配IP,两个业务口之间直接桥接,只放行配置过的流量。
路由模式的典型初始化步骤包括:给内网口配置IP和子网掩码,建立Trust区域与内网口的绑定;给外网口配置IP地址、默认路由指向运营商网关,建立Untrust区域与外网口的绑定;再配置一条从Trust到Untrust的默认NAT策略和放行策略。透明桥模式的初始化相对简单,把两个业务口绑定成一个桥组,然后同样配置安全策略,但不需要做源NAT,因为设备在这里不承担网关角色。
| 配置项 | 路由模式 | 透明桥模式 |
|---|---|---|
| 内网口IP | 必须配置,作为网关 | 不配置业务IP |
| 外网口IP | 静态IP或拨号获取 | 不配置业务IP |
| 源NAT | 需要 | 通常不需要 |
| 安全策略 | 按区域写放行规则 | 按桥组写放行规则 |
| 故障排查 | NAT和路由链路更长 | 更容易遇到二层环问题 |
对第一次上手的人来说,路由模式一定比透明桥容易理解,因为流量路径直观:内网用户→USG内网口→USG外网口→运营商。透明桥模式虽然改动小,但流量像在一个黑匣子里钻,一旦策略漏放,受影响的不只一个方向,排查起来往往要靠抓包。经验不充足时,别为了省改网关的麻烦而选透明桥,后期运维成本会高不少。
3.4 配置第一条策略:默认拒绝,按需放行
绝大多数企业级防火墙的安全策略默认动作是拒绝,天清汉马USG也不例外。这意味着没有明确放行规则的流量,要么被丢,要么被会话表记录为失败连接。快速安装时要做的第一件事,是明确内网可以访问外网的哪些服务,然后按需放行。
常规做法是建立一条从Trust到Untrust的放行策略,源地址为内网网段,目的地址为任意,服务选择常用的HTTP、HTTPS、DNS等,动作设为允许。这条策略在初装阶段可以临时放得宽一些,确保业务先通,再逐步收窄。不能反过来一上来就写一堆细粒度规则,否则一旦流量匹配不上,首先怀疑的还是策略顺序,排查成本直接翻倍。
写策略的顺序和参数如下:
| 参数 | 初装建议 | 说明 |
|---|---|---|
| 源区域 | Trust | 内网接口所在区域 |
| 源地址 | 内网网段 | 如192.168.10.0/24 |
| 目的区域 | Untrust | 外网接口所在区域 |
| 目的地址 | 任意 | 初装阶段先放通 |
| 服务 | HTTP/HTTPS/DNS等 | 按业务需要调整 |
| 动作 | 允许 | 配合源NAT使用 |
配完之后从内网电脑验证,能访问外网页面就说明策略链路通了。这一步做完,再把配置保存一次。很多工程师会在ensp模拟器里先用类似拓扑拖几张网卡验证防火墙Web登录和策略效果,模拟器的意义在于验证逻辑,但真机的区域绑定和接口缺省状态一定以实际设备为准,不能拿模拟器的参数直接套。
4. 安全策略、NAT与双机热备:安装里最常调的几组参数
4.1 黑白名单策略:访问控制的两种落点方式
黑白名单是防火墙安装后几乎必做的配置。白名单用来限定可信来源,常见做法是对管理口、远程维护通道设置只允许特定IP段访问;黑名单用来封禁恶意来源或离职人员的账号地址。实现黑白名单的落点有两个:一是通过地址对象加安全策略,二是通过系统里的访问控制列表直接拒绝。
先建地址对象,把所有要管控的IP或IP段收进一个地址组,然后在策略里引用这个地址组。对黑名单来说,拒绝策略要放在所有允许策略的前面,因为防火墙策略一般按顺序匹配,命中即执行、不再往下匹配。如果黑名单策略放在放行策略后面,命中黑名单的流量已经把放行策略全部匹配完,根本不走到拒绝那条规则,黑名单就形同虚设。
黑白名单参数设置示例:
| 名单类型 | 地址对象 | 策略位置 | 动作 |
|---|---|---|---|
| 管理白名单 | 192.168.1.0/24 | 最前面 | 允许 |
| 恶意外部IP黑名单 | 黑名单地址组 | 所有允许策略之前 | 拒绝 |
| 业务黑名单 | 离职人员IP组 | 内部业务策略之前 | 拒绝 |
黑名单误伤也是安装现场经常出现的问题。比如封了一个外部IP段,后来发现这个IP段里有合作伙伴的正常业务访问,排查时第一反应要看拒绝策略的命中计数,而不是翻完整本配置文件。在Web界面里查看策略命中次数,是判断规则是否真正生效的最直接手段。
4.2 源NAT和目的NAT:让内网出得去、外网进得来
路由模式下,NAT是业务能否上网的关键。源NAT解决的是内网访问外网时的地址转换,把私网地址转换成出接口的公网地址;目的NAT解决的是外网访问内网服务器的场景,把公网地址的特定端口映射到内网服务器的私有IP上。
源NAT配置需要注意匹配条件,不能一上来就写所有接口的任意NAT。典型做法是:源区域Trust、目的区域Untrust、源地址内网网段,转换动作为出接口地址。如果运营商分配了公网地址池,也可以指定转换后的地址池,让防火墙在多IP之间自动分配。这部分在Web里通常叫“源地址转换”或“出接口NAT”,和华为防火墙的“NAT策略”菜单本质上是一回事。
目的NAT常用于端口映射场景,比如把公网地址的8022端口映射到内网服务器的22端口,运营商分配的公网IP只有一个时,用不同端口区分不同服务。配置时注意目的地址要写公网IP或映射后的虚拟IP,映射后的IP指向服务器内网地址,端口映射和策略放行要同时做,否则流量到了防火墙但被安全策略拦下,连接依然不通。
| NAT类型 | 典型参数 | 常见翻车点 |
|---|---|---|
| 源NAT | 源区域Trust,目的Untrust,转换出接口地址 | 没匹配到,内网上网超时 |
| 目的NAT | 公网IP+端口→内网服务器IP+端口 | 只做了映射没放行安全策略 |
端口映射最隐蔽的问题在返回流量上。如果内网服务器的网关没有指向防火墙内网口,服务器回包就会绕到别的路由器上去,导致外网连不上。安装时检查服务器网关地址,是目的NAT配置完成后必做的一步。
4.3 双机热备:连接顺序和参数设置
双机热备在企业网络里几乎是标配需求,USG支持主备模式,两台设备通过HA口同步会话和配置,主设备故障时备设备接管虚拟IP和业务流量。安装阶段就要把接线和参数一并考虑,否则设备上架后再补做HA,往往要牺牲一次业务中断来调整网络。
接线时,两台设备的HA口直接互联,注意不要接交换机中转,要直连网线;业务口的接入方式要保证任意一台故障时,上联交换机和下联交换机都能把流量引到存活的那台设备。常见做法是两台设备分别接到上联交换机,通过交换机的聚合或冗余链路实现路径切换,而防火墙这边则通过虚拟IP对外提供网关服务。
双机热备参数设置建议:
| 参数 | 建议值 | 说明 |
|---|---|---|
| 工作模式 | 主备 | 备机平时不转发业务 |
| 心跳接口 | HA口 | 直连,心跳间隔保持默认 |
| 虚拟IP | 与内网网关同段 | 主备之间漂移 |
| 抢占模式 | 关闭 | 避免主设备恢复后频繁切换 |
| 会话同步 | 开启 | 保证切换时已有连接不断 |
抢占模式是个容易被忽略的参数。默认情况下,很多设备在主备切换后不会自动抢占,也就是备机接替后,即使原主设备恢复了,业务仍然留在备机上。这是符合运维直觉的行为,毕竟频繁切换会让业务闪断多次。不要把抢占模式打开,除非网络合同里明确要求必须回切。
配置双机热备的正确顺序一定是先在主设备上完成全部配置并保存,再把配置同步或下发到备机,而不是两台设备分别手工配一遍。我的做法是把主设备的配置文件导出,在备机上做恢复或导入,这样能最大程度避免两台设备配置细节不一致导致的会话同步异常。配置完成后,主动做一次主备切换测试,确认虚拟IP能漂移、会话同步正常,才算真正装完。
5. 安装配置避坑:五个高频翻车现场与排查清单
5.1 管理页面打不开或登录后乱码
现象:浏览器输入管理地址后一直转圈,页面加载不出来;或者能打开登录页,但输入账号密码后页面显示乱码、按钮无反应。
原因:最普遍的原因是笔记本网卡和管理口不在同一网段;其次是管理口接错,把业务口当成管理口在用;也有部分老设备的管理页面只支持IE兼容模式,新版Chrome内核下页面JS渲染失败,交互就会异常。
解决:先接控制台,在命令行里查看管理口的IP地址,把笔记本网卡改成同网段;再用浏览器以兼容模式或切换到360浏览器的兼容模式访问。排除网段问题后,再确认管理服务是否开启,有些型号的管理服务默认只开在特定接口上,业务口上配置的同网段IP并不能直接访问Web页面。
5.2 设备重启后配置回到出厂状态
现象:配置保存成功后业务能正常转发,但设备重启或断电后,所有策略、NAT设置全部消失,像回到了出厂状态。
原因:没有执行持久化保存。防火墙的参数修改默认写在运行配置里,设备一旦重启,运行配置就被清空,回到上一次保存的状态。还有个别情况是保存操作不彻底,部分菜单下的参数需要单独提交才生效。
解决:养成交付前统一保存的习惯,并且用导出配置文件的方式做基线。Web界面里找到“配置导出”或“备份配置”,把设备配置导出到本地保存。如果设备已经重启丢配置,直接导入备份文件即可恢复,不用重新配一遍。每次配置完一组关联参数就保存一次,避免中途断电造成配置回退。
5.3 策略允许了但业务不通
现象:安全策略里的放行规则写得没问题,接口状态也显示UP,但内网用户就是访问不了外网,或者访问外网特定端口超时。
原因:最常见的是只写了安全策略,没有配置源NAT,内网地址到公网后无法完成地址转换;其次是DNS服务没有放行,浏览器地址栏输入域名解析不了,造成“网络不通”的假象;也有可能是策略顺序问题,放行策略后面又跟了一条更宽的拒绝规则,把流量拦住了。
解决:检查源NAT配置是否覆盖到当前流量,查看防火墙的会话表有没有生成对应的会话记录;看安全策略的命中计数,确认流量到底有没有匹配到你预期的那条规则。用tracert从内网到外网逐跳定位,如果是到了防火墙外网口才断,问题基本在NAT或上游路由上,不在这台设备的策略。
5.4 端口映射配了,外网却连不上内网服务器
现象:内网访问服务器完全正常,但外网通过公网IP加映射端口访问时连接超时,或连接被重置。
原因:常见的三类原因:一是目的NAT配置了,但入方向安全策略没有放行对应的目的端口,流量在策略阶段被丢弃;二是内网服务器的网关没有指到防火墙内网口,导致服务器回包走了其他路径,连接建立不起来;三是NAT会话表在短连接下老化过快,外部客户端重试时找不到映射关系。
解决:在防火墙会话表里查外部访问的公网IP和端口,看有没有生成对应的NAT会话。如果没有会话,抓包看公网侧流量是否到达防火墙;如果有会话但服务器不回包,到服务器上抓包检查回程路径。多数情况下把服务器网关改到防火墙内网口即可恢复,这一步虽然简单,但现场最容易漏。
5.5 黑名单策略不生效,或者误伤了正常业务
现象:配置了黑名单地址组,也写了拒绝策略,但黑名单里的IP仍然能访问业务;或者更极端,黑名单地址写错了,把业务伙伴的IP段封了,正常办公反而先断了。
原因:不生效的原因几乎总是策略顺序问题,拒绝策略被放在了允许策略后面,匹配流程根本走不到拒绝规则。误伤则是因为建地址对象时子网掩码写错,比如/24写成了/16,把一整段运营商地址全部拉进了黑名单。
解决:把拒绝策略移动到安全策略列表的最前面,再看策略命中计数确认是否生效。误伤时先在“地址对象”里核对子网掩码和IP范围,再用黑名单所在的策略的命中日志反向排查。黑名单里放的是“先知道问题、再手动封禁”的地址,它不会自动学习,也不会自动恢复,谨慎程度要高于白名单。
6. 验证收尾与配置备份:给这次安装留一份后悔药
安装完成后,验证工作不能只看防火墙面板上的接口状态灯。接口UP只能说明物理链路通,不意味着业务路径通。常规验证做法是准备两台测试终端,一台放在内网不同交换机下,一台模拟外部访问,分别验证双向流量。同时用防火墙的“会话表”和“策略命中计数”确认流量确实走了预期路径,而不是被某条隐性的默认规则侥幸放行。
配置备份这个环节,我一般会在现场直接导出配置,并把文件名改成“设备型号_日期_操作人缩写”的格式,保存到项目文档目录。同时把管理地址、登录账号(不写密码)、当前版本、时间同步状态写在机柜的标签贴上。这些信息在三个月后设备发生问题时,能让你不用翻聊天记录就快速回忆起来。
版本升级要谨慎。USG固件的跨版本升级和导入配置一样,都要遵循同一个原则:备份先行。升级前导出当前配置,升级后立即核对管理地址是否变化、策略是否保留。跨大版本升级时,配置导入可能不兼容,这时候只能重新走一遍初始化流程。所以快速安装指南的最后一步,永远是“验证、备份、贴标签”三件套。
我自己的交付习惯是,不管项目大小,都会在验收前主动做一次设备重启,确认配置保存过后能正常恢复,再交到客户手上。这个动作相当于给整套安装吃了定心丸,总比客户那边机柜断电之后再发现问题要体面。希望这些踩坑记录能帮你把USG的首次安装走得顺畅一些,也希望你在现场始终保持“先备份、再改动”的底线,这台设备的配置,永远需要一张后悔药。
本文还有配套的精品资源,点击获取