简介:本资源是一份面向网络安全工程师、防火墙运维人员及备考天融信认证技术人员的实用命令速查手册,聚焦天融信NGFW系列防火墙的CLI核心操作指令。内容涵盖区域配置(define area)、接口管理(network interface)、NAT策略(nat policy)、DHCP服务(network dhcp server)、ADSL拨号(network adsl)及WebUI权限控制等关键模块,提供完整语法格式、参数说明与典型场景配置示例(如WEB服务器外网访问、目的地址转换、源地址转换、访问控制策略等),可直接用于日常运维排错与配置复现。资源为单文件PDF文档,共1个文件,大小仅8KB,轻量便携,适合作为终端侧快速查阅资料。目前已有1596人学习下载,内容精炼、结构清晰,覆盖从基础接口启停到复杂策略编排的全链路命令实践,是天融信设备实操中不可或缺的参考指南。
1. 天融信防火墙命令速查手册:不是说明书,是老工程师压箱底的 CLI 实战备忘录
你刚接手一台天融信 NGFW(比如 TG系列或UTM系列),控制台连上,>提示符闪着光,但一敲show run就报错——因为天融信不认 Cisco 那套;想配个 NAT 策略,翻遍 WebUI 找不到“源地址转换”按钮,最后发现它藏在nat policy add这条命令的 7 个参数里;更糟的是,network interface eth16 no shutdown执行完,network interface eth16 show却显示status: down,而你根本没看到日志里那句被吞掉的error: vlan not bound to area……这不是玄学,是天融信 CLI 的真实水深。这份《天融信防火墙命令.pdf》不是 PDF 格式的电子说明书,而是某位一线安全工程师在 2018–2023 年间,从 TG-1000、TG-2000 到 TG-5000 系列设备上反复敲出来的命令快查集:所有命令都经真实设备验证(非模拟器)、带上下文约束(哪些命令必须前置区域定义)、标出协议码硬编码值(如protocol 6= TCP)、注明 label/attribute 的隐式绑定逻辑。适合刚从华为 USG 或 H3C SecPath 转岗过来的工程师快速上手,也适合运维人员在深夜故障时甩开 WebUI 直接进 CLI 救火——它不教你“什么是防火墙”,只告诉你“哪条命令能立刻让 web 服务器从外网访问通”。
2. 基础网络层配置:接口、VLAN、区域三要素必须闭环才能生效
天融信的网络模型是“接口 → 属性(attribute)→ 区域(area)→ 策略”四级强依赖链。漏掉任意一环,命令看似执行成功,实际策略不加载、接口不 UP、NAT 不触发。下面拆解最常翻车的三类基础操作。
2.1 物理接口 IP 配置与启停:shutdown不等于down,no shutdown也不保证up
# 正确顺序:先配 IP,再启用,且必须确保 attribute 已绑定 network interface eth16 ip add 192.168.4.12 mask 255.255.255.0 label 0 network interface eth16 no shutdown逻辑说明:
label 0是默认标签,用于标识该 IP 所属子网;no shutdown仅解除管理性关闭,但物理链路状态(link up/down)由底层驱动决定。若show interface eth16显示status: down,需检查物理连接、对端设备协商模式(如 auto-negotiation 是否匹配),而非重敲命令。
参数说明:
eth16:接口名,天融信命名规则为ethX(X≥0),不支持GigabitEthernet0/0/1类 Cisco 命名;mask必须用点分十进制(255.255.255.0),不支持 CIDR(如/24);label是子网标签 ID,同一接口可配多个 IP(不同 label),但每个 label 对应唯一子网;no shutdown是唯一启用命令,enable、activate等均无效。
2.2 VLAN 接口配置:vlan.XXX是逻辑子接口,必须显式绑定到物理接口
# 步骤1:在物理接口上启用 VLAN 功能(交换模式) network interface eth16 switchport # 步骤2:创建 VLAN 子接口并配 IP(注意命名格式:vlan.0001) network interface vlan.0001 ip add 192.168.1.1 mask 255.255.255.0 label 0 # 步骤3:将 VLAN 子接口绑定到物理接口(关键!否则不转发) network interface eth16 vlan add 1逻辑说明:天融信的
vlan.0001不是自动创建的逻辑接口,而是需手动vlan add绑定后才生效。switchport命令切换为二层模式(默认是三层路由模式),no switchport才恢复路由模式。若跳过步骤3,show interface vlan.0001会显示status: inactive,且 ARP 表为空。
参数说明:
vlan.0001中的0001是 VLAN ID,必须为 4 位数字(不足补零),vlan.1会报错;network interface eth16 vlan add 1中的1是十进制 VLAN ID,与vlan.0001对应;- 同一物理接口可绑定多个 VLAN(如
vlan add 1,vlan add 100),但每个 VLAN 需独立配 IP 和 label。
2.3 区域(Area)定义与权限控制:access on/off决定策略是否生效,不是“开关”而是“策略门禁”
# 创建区域并绑定物理接口属性(attribute) define area add name E1 attribute eth16 access on # 创建区域并绑定 VLAN 属性(注意:attribute 名是 vlan.0001,不是 vlan1) define area add name VLAN100 attribute vlan.0001 access on # 禁用某区域的策略匹配(相当于关闭该区域所有策略) define area add name MGMT attribute eth0 access off逻辑说明:
attribute是天融信的核心抽象——它把物理接口(eth16)、VLAN 子接口(vlan.0001)、ADSL 拨号(adsl)等统一为可绑定的“网络实体”。access on表示允许该区域参与防火墙策略匹配;access off表示该区域流量不经过策略引擎(直通),常用于管理口隔离。若区域未绑定attribute,后续firewall policy会提示area not found。
参数说明:
name是区域名,大小写敏感,建议全大写(如E1,WAN,DMZ);attribute必须与network interface命令中使用的名称完全一致(eth16≠eth16.1);access on/off是区域级开关,与具体策略无关;策略本身还需firewall policy add显式启用。
3. 服务与对象定义:主机、子网、服务端口必须先注册,策略才能引用
天融信策略引擎不接受 IP 地址字面量(如192.168.1.100),所有源/目的地址、端口必须封装为命名对象。这是与 Cisco ASA、Palo Alto 最大差异——强行写 IP 会报invalid object reference。
3.1 主机与子网对象:define host支持单 IP,define host subnet支持网段
# 定义单台 Web 服务器(真实地址) define host add name WEB_server ipaddr 10.10.10.100 # 定义内网子网(用于源地址匹配) define host subnet add name INSIDE_NET ipaddr 192.168.1.0 mask 255.255.255.0 # 定义映射后的公网 IP(DNAT 目的地址) define host add name MAP_IP ipaddr 203.203.203.203逻辑说明:
define host subnet是子网对象专用命令,mask参数必须用点分十进制(不能省略),且ipaddr必须是网络地址(如192.168.1.0),填192.168.1.1会创建错误子网。对象名(WEB_server)将在 NAT、防火墙策略中作为变量引用,不可含空格或特殊字符。
参数说明:
name是对象别名,全局唯一,建议语义化(避免host1,host2);ipaddr对于主机是精确 IP,对于子网是网络地址;mask仅用于子网对象,主机对象无此参数;- 所有对象定义后需
save才持久化,否则重启丢失。
3.2 自定义服务端口:protocol必须用数字码,port支持范围(1-65535)
# 定义 TCP 8080 端口(Web 服务) define service add name Web_port protocol 6 port 8080 # 定义 UDP 53 端口(DNS 查询) define service add name DNS_query protocol 17 port 53 # 定义 TCP 端口范围(如 FTP 数据通道) define service add name FTP_data protocol 6 port 20000-20100逻辑说明:
protocol参数是 IANA 协议号,6=TCP,17=UDP,1=ICMP,0无效。port支持单端口(8080)或范围(20000-20100),但范围不能跨协议(即不能protocol 6 port 80-443混合 HTTP/HTTPS)。若需多端口,必须定义多个服务对象(如HTTP_80,HTTPS_443)。
参数说明:
name是服务别名,策略中引用时用此名;protocol必须为数字,字符串tcp/udp会报错;port范围用短横线连接,无空格(20000-20100,非20000 - 20100);- ICMP 服务无需
port参数(define service add name ICMP protocol 1)。
3.3 DHCP 服务配置:network dhcp server是独立服务进程,需显式启动
# 步骤1:为接口启用 DHCP 服务(允许响应请求) pf service add name dhcp area area_eth1 addressname any # 步骤2:定义 DHCP 地址池(子网+网关+DNS) network dhcp server add_subnet subnet 10.10.10.0 submask 255.255.255.0 gateway 10.10.10.1 dns 8.8.8.8 # 步骤3:为指定 MAC 绑定固定 IP(静态分配) network dhcp server add_host name bind macaddr 00:50:04:c3:b0:31 ipaddr 10.10.10.200 # 步骤4:在接口上启动 DHCP 服务 network dhcp server start on eth1逻辑说明:
pf service add是开启 DHCP 响应能力,network dhcp server是配置服务参数,二者缺一不可。add_host的name是绑定记录名(非客户端主机名),macaddr必须为标准格式(xx:xx:xx:xx:xx:xx),大小写不敏感但冒号不可省略。
参数说明:
area必须是已定义的区域名(如area_eth1),不能是接口名;subnet是 DHCP 分配的网络地址,submask必须匹配;gateway和dns可选,但客户端获取不到网关将无法上网;start on eth1中的eth1是物理接口名,非区域名。
4. NAT 策略配置:源转换(SNAT)、目的转换(DNAT)、双向转换(Hairpin)全场景覆盖
天融信 NAT 策略是nat policy add一条命令搞定,但参数多达 10+ 个,且顺序严格。错一个参数,策略不生效、日志无记录、抓包看不到转换。
4.1 源地址转换(SNAT):内网访问外网时隐藏真实 IP
# 场景:内网区域 area_eth1 访问外网区域 adsl-a,出口 IP 为 ADSL 拨号获取的地址 nat policy add srcarea area_eth1 dstarea adsl-a trans_src adsl enable yes # 场景:内网访问外网,使用固定公网 IP(nat-ip) nat policy add dstarea area_eth1 orig_src INSIDE_NET trans_src nat-ip enable yes # 场景:内网访问外网,使用地址池动态分配(nat-pool) nat policy add dstarea area_eth1 orig_src INSIDE_NET trans_src nat-pool enable yes逻辑说明:
trans_src指定转换后的源地址,adsl表示使用 ADSL 拨号获取的动态 IP,nat-ip或nat-pool是预定义的对象名。dstarea是目标区域(注意不是srcarea),因 SNAT 发生在路由后、出接口前,方向是“去往 dstarea”。enable yes是启用开关,缺省为no,必须显式开启。
参数说明:
srcarea/dstarea:必须是已定义的区域名;orig_src:源地址对象名(如INSIDE_NET),不能写192.168.1.0/24;trans_src:转换后地址对象名(adsl,nat-ip,nat-pool);enable yes:策略默认禁用,必须加此参数才生效。
4.2 目的地址转换(DNAT):外网访问内网服务器(端口映射)
# 场景:外网访问 MAP_IP:8080 → 转发到 WEB_server:8080 nat policy add srcarea adsl-a orig_dst MAP_IP orig_service Web_port trans_dst WEB_server trans_service Web_port # 场景:外网访问任意 IP(adsl)的 8080 端口 → 转发到营销系统主机 nat policy add srcarea adsl-a orig_dst adsl orig_service Web_port trans_dst MARKETING_SERVER trans_service Web_port逻辑说明:DNAT 参数以
orig_开头表示原始流量特征,trans_开头表示转换后目标。orig_dst是外网用户访问的目的 IP(如MAP_IP或adsl),trans_dst是内网真实服务器(WEB_server)。orig_service和trans_service必须是已定义的服务对象名,不能写8080。
参数说明:
srcarea:流量来源区域(外网区域);orig_dst:原始目的地址对象名;orig_service:原始服务对象名;trans_dst:转换后目的地址对象名;trans_service:转换后服务对象名;enable yes同样必需。
4.3 Hairpin NAT(内网用户访问内网服务器的公网 IP):需额外配置回环策略
# 步骤1:定义内网区域到自身的 DNAT(关键!) nat policy add srcarea area_eth1 orig_dst MAP_IP orig_service Web_port trans_dst WEB_server trans_service Web_port enable yes # 步骤2:放行内网区域到自身的防火墙策略(否则被拦截) firewall policy add action accept srcarea area_eth1 dstarea area_eth1 service Web_port逻辑说明:Hairpin 场景下,内网用户访问
MAP_IP,流量进入防火墙后需先做 DNAT(MAP_IP→WEB_server),再路由回内网。但默认策略会拦截src=area_eth1, dst=area_eth1的流量,因此必须显式添加firewall policy允许。若只配 NAT 不配策略,现象是“能 ping 通 MAP_IP,但 telnet 8080 超时”。
参数说明:
srcarea和dstarea均为同一内网区域;service参数指定允许的服务对象,增强安全性;- 此策略必须置于其他拒绝策略之前(策略按顺序匹配)。
5. 防火墙策略与常见问题排查:策略不生效?先看这 5 个血泪坑
天融信策略引擎是“区域 + 服务 + 动作”三元组匹配,但实际生效受 7 层隐式约束。以下是最常导致“命令敲了,策略不生效”的 5 类问题,每条附真实日志线索和修复命令。
5.1 现象:firewall policy add成功,但流量被静默丢弃,show firewall session无会话
原因:源/目的区域未启用access on,或区域未绑定attribute
排查:show area查看access状态和attribute绑定
解决:
# 检查区域状态 show area # 若 access 为 off,启用 define area modify name E1 access on # 若 attribute 为空,重新绑定 define area modify name E1 attribute eth165.2 现象:NAT 策略show nat policy显示 enabled,但show nat translation无转换记录
原因:NAT 策略方向错误(SNAT 用了srcarea但写了dstarea),或orig_dst/trans_dst对象名拼写错误
排查:show nat policy detail <policy-id>查看完整参数,比对对象名大小写
解决:
# 删除错误策略(policy-id 从 show nat policy 获取) nat policy delete id 123 # 重写正确策略(注意 srcarea/dstarea 位置) nat policy add srcarea area_eth1 dstarea adsl-a trans_src adsl enable yes5.3 现象:WebUI 登录失败,CLI 提示webui service not started
原因:system d startweb未执行,或pf service add name webui未绑定区域
排查:show pf service查看 webui 状态,show webui查看监听端口
解决:
# 启动 Web 服务 system d startweb # 为管理区域添加 webui 权限(假设管理区域为 MGMT) pf service add name webui area MGMT addressname any5.4 现象:ADSL 拨号network adsl start后show adsl status显示PHASE_IDLE
原因:ADSL 接口未绑定到区域,或network adsl set参数未保存
排查:show network adsl查看配置,show area查看adslattribute 是否存在
解决:
# 确保 ADSL 接口已定义区域 define area add name adsl-a attribute adsl access on # 重新设置拨号参数并确认 network adsl set dev eth0 username adsl1234 passwd 123456 attribute adsl # 重启拨号 network adsl stop network adsl start5.5 现象:DHCP 客户端获取不到 IP,show dhcp binded为空
原因:pf service add name dhcp未执行,或network dhcp server start on eth1的接口名与物理接口不匹配
排查:show pf service查看 dhcp 状态,show interface确认接口名
解决:
# 检查接口名(注意:eth1 ≠ eth01) show interface # 若接口名为 eth1,则启动命令必须为 network dhcp server start on eth1 # 若接口名为 eth01,则改为 network dhcp server start on eth016. 生产环境调试技巧:用debug命令定位策略失效根源,比抓包快 10 倍
在客户现场处理“外网打不开 Web 服务”这类问题时,我从不第一时间开 Wireshark——天融信内置的debug命令能直接输出策略匹配路径、NAT 转换过程、甚至 ACL 拒绝原因。它比抓包快,因为绕过了网络栈,直击策略引擎内部。以下是我在 TG-5000 上验证过的 3 个高效调试组合。
6.1 实时跟踪策略匹配:debug firewall packet抓取策略决策链
# 开启策略匹配调试(仅匹配阶段,不抓包) debug firewall packet src 192.168.1.100 dst 203.203.203.203 service tcp_8080 # 观察输出(关键字段解释): # [MATCH] policy_id=456: src_area=E1, dst_area=adsl-a, service=Web_port → 匹配成功 # [NAT] snat: src=192.168.1.100 → trans=203.203.203.1 → SNAT 执行 # [DROP] no matching policy → 无策略匹配,丢弃 # [DENY] policy_id=123 action=deny → 策略明确拒绝技巧说明:
debug firewall packet不捕获原始数据包,只输出策略引擎的决策日志,CPU 占用极低。src/dst/service参数必须用已定义的对象名或真实 IP,service可填tcp_8080(自动生成的服务名)或Web_port(自定义名)。输出中[MATCH]表示策略命中,[DROP]表示无策略,默认丢弃,[DENY]表示策略动作是 deny。
6.2 NAT 转换过程可视化:debug nat translation定位转换失败点
# 跟踪特定流量的 NAT 全流程 debug nat translation src 192.168.1.100 dst 203.203.203.203 proto tcp port 8080 # 输出解读: # [PRE-NAT] src=192.168.1.100:12345 → dst=203.203.203.203:8080 → 原始流量 # [POST-NAT] src=203.203.203.1:12345 → dst=10.10.10.100:8080 → DNAT 后流量 # [NO-NAT] no nat policy matches → 无匹配策略,未转换技巧说明:
debug nat translation显示 NAT 前后地址变化,比show nat translation更实时。若出现[NO-NAT],说明nat policy add的orig_dst/orig_service与实际流量不匹配——常见原因是orig_dst填了MAP_IP,但客户端访问的是adsl(动态 IP),此时需改用orig_dst adsl。
6.3 防火墙会话状态快照:show firewall session结合detail查看策略关联
# 查看当前活跃会话(按区域过滤) show firewall session srcarea E1 dstarea adsl-a # 查看指定会话详情(获取 policy_id) show firewall session id 789 detail # 输出关键字段: # Policy-ID: 456 ← 关联的策略 ID # NAT: enabled ← 是否启用 NAT # Translated-src: 203.203.203.1 → SNAT 后源 IP # Translated-dst: 10.10.10.100 → DNAT 后目的 IP # State: ESTABLISHED ← TCP 状态技巧说明:
show firewall session是验证策略是否真正生效的黄金命令。Policy-ID可反向查询show nat policy id 456或show firewall policy id 456,确认策略内容。若NAT: enabled但Translated-src为空,说明 NAT 策略未触发;若State: INVALID,说明三次握手失败(可能是服务器未监听或中间设备拦截)。
从那以后我每次配完新策略,都强制走一遍debug firewall packet+show firewall session组合:先用 debug 确认策略匹配,再用 session 确认会话建立。这两步做完,90% 的“策略不生效”问题当场定位,不用重启设备、不用翻日志文件、不用猜配置。希望帮到你。
本文还有配套的精品资源,点击获取