Administrator
发布于 2026-09-03 / 68 阅读
0
0

山石网科防火墙

前言

山石网科(Hillstone Networks)是中国知名的网络安全厂商,其核心产品之一就是下一代防火墙(NGFW)。山石防火墙在企业级市场、数据中心以及云安全领域有着广泛的应用。

下载镜像以及官方文档地址:https://images.hillstonenet.com/

1. 主要产品系列

山石防火墙产品线覆盖较广,主要分为以下几类:

  • E系列: 面向中小企业及分支机构,主打高性价比和易用性。

  • A系列: 面向大中型企业和数据中心,具备高性能、高可靠性和丰富的安全功能。

  • G系列/SG系列: 高端旗舰型号,用于运营商或超大型数据中心骨干网。

  • 云防火墙: 针对公有云(AWS, Azure, 阿里云等)和私有云环境的虚拟化防火墙。

2. 核心技术特点

(1)StoneOS 核心架构概念

山石和华为、华三、深信服有逻辑差异,如安全域、VSwitch、VR 虚拟路由器是山石的三大核心组件:

  1. 安全域 Zone 接口必须绑定安全域,流量管控基于源安全域‑目的安全域做策略,不是单纯接口。

  • 预定义:trust(内网信任)、untrust(外网)、dmz(服务器区)

  • 二层安全域:L2‑Trust / L2‑Untrust;三层安全域:trust/untrust

  1. VSwitch(虚拟交换机) 负责二层转发,MAC 地址表,透明模式下接口绑定到 VSwitch,做二层交换,不修改 IP 报文。

  2. VRouter VR 虚拟路由器 负责三层转发,独立路由表,默认trust‑vr。一台防火墙可以多个 VR,实现路由隔离、地址重叠,相当于多台逻辑路由器。

绑定关系:接口 → 安全域 → VSwitch (二层) / VR (三层)

3.四种工作模式

(1)路由模式(三层模式,最常用)

接口配置 IP 地址,做网关,做 NAT、路由转发。

  • 接口绑定三层安全域,归属 trust‑vr

  • 充当内网网关,互联网出口首选。

(2) 透明模式(二层模式)

接口不配置 IP,相当于一台防火墙交换机,串接网络,不改变原有网络拓扑。

  • 接口绑定二层安全域,归属 VSwitch

  • 适合现有网络不想改 IP 网段,直接串入做安全防护。

(3)混合模式

一台设备同时存在二层接口 + 三层接口,部分网段透明,部分网段路由。

(4)旁路模式 TAP

只镜像流量,不转发业务流量,用于审计监控,故障不会影响业务。

4.核心功能模块

(1)安全策略(访问控制) 匹配维度:源域、目的域、源地址、目的地址、服务、应用、用户、时间段;动作:允许 permit / 拒绝 deny。

山石策略顺序从上往下匹配,匹配即停止。

(2)NAT 地址转换

  • SNAT:源地址转换,内网访问互联网,多对多、接口出方向转换

  • DNAT:目的地址转换,外网访问内网服务器,端口映射

  • No‑NAT:不转换,内网互访,服务器互访

(3)威胁防护(NGFW 能力)

  • IPS 入侵防御:漏洞攻击、缓冲区溢出、SQL 注入、XSS

  • AV 防病毒:流量病毒查杀

  • SSL 解密:硬件解密引擎,解密 HTTPS 流量检测加密威胁山石网科

  • 沙箱:未知恶意文件检测

  • 应用识别:几千种应用,微信、抖音、网盘等基于应用管控,不只是端口

(4)VPN IPSec VPN、SSL‑VPN(SCVPN)、GRE;分支互联、远程员工接入。

(5)HA 高可用集群 HCSA 架构山石网科

  • AP 主备模式:一台转发,一台备份;会话同步;主故障自动切换。

  • AA 主主模式:两台同时转发流量,分担负载;故障互相接管。

HA 需要心跳口同步配置、会话表。支持会话同步,切换业务不中断。

(6)其他能力 链路负载均衡 LLB、流量 QoS 限流、日志审计、物联网识别、SD‑WAN。


实操

今天搭建我们搭建的是山石网科 Hillstone SG‑6000 CloudEdge 虚拟化防火墙(StoneOS 5.5R12 版本)山石的云版本防火墙系列

一、创建虚拟机

1.操作系统配置

重点版本选6.x - 2.6 Kernel。

山石 StoneOS 底层虽然用的是较新的 Linux 技术,但在虚拟化平台比如 PVE里,选 6.x - 2.6 Kernel 或者 5.x - 2.6 Kernel 是兼容性最好的“万金油”选项

2.系统

  • 机型 q35:这是目前最推荐的现代虚拟芯片组,对新型 Linux 内核支持最好。

  • BIOS SeaBIOS:传统 BIOS 模式,兼容性极佳,山石 vFW 用这个启动最稳。

  • SCSI 控制器 VirtIO SCSI:高性能磁盘控制器,能在操作防火墙时感觉更流畅。

3.磁盘

  • 总线/设备:确保选的是 SCSI,因为刚刚我们选了 VirtIO SCSI 控制器。

  • 大小:建议设为 20 GB。

    • 注意:如果默认是 32GB 或更大也没关系,但千万别设太小(比如 4GB),否则系统装不进去。

  • 缓存:如果有这个选项,选 Write back 性能最好,或者默认的 Default 也行。

4.CPU配置

为什么这个配置很好?

  1. 性能绝对够用:山石防火墙(vFW)官方推荐配置通常只需要 2 核,我们给了 4 核,这意味着在做复杂的策略匹配、开启 IPS/AV 功能或者跑流量测试时,CPU 绝对不会成为瓶颈,Web 界面打开也会飞快。

  2. host:像x86-64-v2-AES这个类型在部分 PVE 版本中可能与 StoneOS 不兼容,建议改为 host 类型,以获得最佳兼容性和性能:

5.内存配置

建议设置:4096 MB (4 GB)

为什么选 4096 MB?

  1. 官方推荐标准:山石 vFW(StoneOS)在开启所有功能(如IPS、AV等)时,官方推荐就是 4GB。

  2. Web界面流畅度:防火墙的 Web 管理界面(Hillstone WebUI)是基于 Java/JavaScript 的,比较吃内存。如果只给低了,打开网页可能会卡顿,体验不好;给 4GB 就能丝滑运行。

注意事项

  • 不要低于 1024 MB (1GB):这是启动的底线。如果给少了,虚拟机可能无法启动,或者启动后频繁报错“系统资源不足”。

  • ballooning (内存气泡):在 PVE 里,建议把“最小内存”也设置为 4096 MB,也就是固定分配 4GB,不要让系统自动动态调整,因为防火墙这种网络设备,内存波动太大会影响稳定性。

6.网络

作为防火墙实验,只有一个网口是不够的。

山石防火墙至少需要两个口才能做实验,一个 WAN 口接外网,一个 LAN 口接内网电脑

以上配置好以后可以选择开机使用了

二、登录防火墙

首次登录山石防火墙并强制修改默认密码的过程(如图),这是系统安全策略的强制要求,目的是防止使用默认弱口令带来的安全风险。

我们看到的界面流程如下:

  1. 系统提示 Administrator is logging in with default account and password, please change your password!

    • 这说明我们使用的是默认账户 hillstone 和默认密码 hillstone 登录。

    • 系统检测到这是首次使用默认凭证登录,强制要求我们立即修改密码,否则无法进入配置界面。

  2. 系统要求我们输入新密码两次(new password: 和 Please input the new password again)

    • 这是为了确保我们输入的密码无误。

    • 密码必须满足复杂度要求:至少8位,包含大小写字母、数字和特殊字符

  3. 修改成功后,提示符变为 SG-6000#

    • 这表示我们已成功登录并进入特权模式,可以开始配置防火墙了。


为什么必须改密码?

  • 安全合规:所有企业级网络设备(包括防火墙、路由器、交换机)在首次部署时都强制要求修改默认密码,这是行业安全基线要求。

  • 防止未授权访问:默认密码 hillstone/hillstone 是公开的,任何知道这个信息的人都可以登录我们的设备,造成严重安全风险。

  • 系统策略:StoneOS 5.5 版本内置了安全策略,不允许用户使用默认密码长期运行。


现在应该做什么?

  1. 输入一个强密码,并确认输入两次。

  2. 密码修改成功后,我们就可以开始配置接口IP、安全区域、路由等网络参数了。

  3. 务必记住新密码,后续通过Web界面或SSH登录都需要使用它。

三、配置防火墙接口

由于本次实验关于防火墙的ip已经被占,所以我将用10.10.1.30IP作为防火墙接口IP,业务上配置IP的话用例:10.10.1.1或者10.10.1.254

第一步:进入配置模式

首先输入 configure 进入全局配置模式:

configure

(此时提示符会变为 SG-6000(config)#)

第二步:配置接口 IP 和管理权限

我们需要把 ethernet0/0 接口(通常是第一个口)配置上你指定的 IP,并开启管理功能(允许 Ping、SSH 和 Web 访问)。

依次输入以下命令(每行输完按回车):

interface ethernet0/0
ip address 10.10.1.230/24
manage ping 
manage https 
manage ssh 
exit
  • 解释:

    • interface ethernet0/0:进入第一个物理接口。

    • ip address 10.10.1.230/24:设置 IP 为 10.10.1.230,子网掩码 24位(即 255.255.255.0)。

    • manage ping / https / ssh :这一步非常关键,它允许我们从外部(比如我的 Kali )通过 Ping 测试连通性,通过 HTTPS 访问 Web 管理界面,或者通过 SSH 远程连接,如果不加这一句,配了 IP 我们也连不上管理界面。

    • exit:退出接口配置视图。

第三步:将接口加入安全区域 (Zone)

山石防火墙是基于“区域”工作的,接口必须加入区域(例如 Trust 区域),流量才能被处理。

依次输入:

zone trust
interface ethernet0/0
exit

解释:

  • zone trust:进入信任区域配置视图。

  • interface ethernet0/0:把刚才配好 IP 的接口划入信任区。

  • exit:退出。

第四步:保存配置

为了防止重启后配置丢失,必须执行保存命令:

save all

(系统可能会提示是否确认,输入 y 并回车)


验证与下一步

配置完成后,你可以尝试在你的 Kali Linux 终端里输入:

ping 10.10.1.230

如果能 Ping 通,说明网络层已经通了。

接下来,我们就可以去打开浏览器,访问 https://10.10.1.230 来登录 Web 管理界面进行更可视化的操作了(注意浏览器可能会提示证书不安全,点击“高级”->“继续访问”即可)。

如何搭配奇安信防火墙与山石网科WAF搭建态势感知:https://blog.mario123.top/archives/waffan-xiang-dai-li-pei-zhi-yu-tai-shi-gan-zhi


评论