前言
山石网科(Hillstone Networks)是中国知名的网络安全厂商,其核心产品之一就是下一代防火墙(NGFW)。山石防火墙在企业级市场、数据中心以及云安全领域有着广泛的应用。
下载镜像以及官方文档地址:https://images.hillstonenet.com/
1. 主要产品系列
山石防火墙产品线覆盖较广,主要分为以下几类:
E系列: 面向中小企业及分支机构,主打高性价比和易用性。
A系列: 面向大中型企业和数据中心,具备高性能、高可靠性和丰富的安全功能。
G系列/SG系列: 高端旗舰型号,用于运营商或超大型数据中心骨干网。
云防火墙: 针对公有云(AWS, Azure, 阿里云等)和私有云环境的虚拟化防火墙。
2. 核心技术特点
(1)StoneOS 核心架构概念
山石和华为、华三、深信服有逻辑差异,如安全域、VSwitch、VR 虚拟路由器是山石的三大核心组件:
安全域 Zone 接口必须绑定安全域,流量管控基于源安全域‑目的安全域做策略,不是单纯接口。
预定义:
trust(内网信任)、untrust(外网)、dmz(服务器区)二层安全域:L2‑Trust / L2‑Untrust;三层安全域:trust/untrust
VSwitch(虚拟交换机) 负责二层转发,MAC 地址表,透明模式下接口绑定到 VSwitch,做二层交换,不修改 IP 报文。
VRouter VR 虚拟路由器 负责三层转发,独立路由表,默认
trust‑vr。一台防火墙可以多个 VR,实现路由隔离、地址重叠,相当于多台逻辑路由器。
绑定关系:接口 → 安全域 → VSwitch (二层) / VR (三层)
3.四种工作模式
(1)路由模式(三层模式,最常用)
接口配置 IP 地址,做网关,做 NAT、路由转发。
接口绑定三层安全域,归属 trust‑vr
充当内网网关,互联网出口首选。
(2) 透明模式(二层模式)
接口不配置 IP,相当于一台防火墙交换机,串接网络,不改变原有网络拓扑。
接口绑定二层安全域,归属 VSwitch
适合现有网络不想改 IP 网段,直接串入做安全防护。
(3)混合模式
一台设备同时存在二层接口 + 三层接口,部分网段透明,部分网段路由。
(4)旁路模式 TAP
只镜像流量,不转发业务流量,用于审计监控,故障不会影响业务。
4.核心功能模块
(1)安全策略(访问控制) 匹配维度:源域、目的域、源地址、目的地址、服务、应用、用户、时间段;动作:允许 permit / 拒绝 deny。
山石策略顺序从上往下匹配,匹配即停止。
(2)NAT 地址转换
SNAT:源地址转换,内网访问互联网,多对多、接口出方向转换
DNAT:目的地址转换,外网访问内网服务器,端口映射
No‑NAT:不转换,内网互访,服务器互访
(3)威胁防护(NGFW 能力)
IPS 入侵防御:漏洞攻击、缓冲区溢出、SQL 注入、XSS
AV 防病毒:流量病毒查杀
SSL 解密:硬件解密引擎,解密 HTTPS 流量检测加密威胁山石网科
沙箱:未知恶意文件检测
应用识别:几千种应用,微信、抖音、网盘等基于应用管控,不只是端口
(4)VPN IPSec VPN、SSL‑VPN(SCVPN)、GRE;分支互联、远程员工接入。
(5)HA 高可用集群 HCSA 架构山石网科
AP 主备模式:一台转发,一台备份;会话同步;主故障自动切换。
AA 主主模式:两台同时转发流量,分担负载;故障互相接管。
HA 需要心跳口同步配置、会话表。支持会话同步,切换业务不中断。
(6)其他能力 链路负载均衡 LLB、流量 QoS 限流、日志审计、物联网识别、SD‑WAN。
实操
今天搭建我们搭建的是山石网科 Hillstone SG‑6000 CloudEdge 虚拟化防火墙(StoneOS 5.5R12 版本)山石的云版本防火墙系列
一、创建虚拟机
1.操作系统配置
重点版本选6.x - 2.6 Kernel。
山石 StoneOS 底层虽然用的是较新的 Linux 技术,但在虚拟化平台比如 PVE里,选 6.x - 2.6 Kernel 或者 5.x - 2.6 Kernel 是兼容性最好的“万金油”选项

2.系统
机型 q35:这是目前最推荐的现代虚拟芯片组,对新型 Linux 内核支持最好。
BIOS SeaBIOS:传统 BIOS 模式,兼容性极佳,山石 vFW 用这个启动最稳。
SCSI 控制器 VirtIO SCSI:高性能磁盘控制器,能在操作防火墙时感觉更流畅。

3.磁盘
总线/设备:确保选的是 SCSI,因为刚刚我们选了 VirtIO SCSI 控制器。
大小:建议设为 20 GB。
注意:如果默认是 32GB 或更大也没关系,但千万别设太小(比如 4GB),否则系统装不进去。
缓存:如果有这个选项,选 Write back 性能最好,或者默认的 Default 也行。

4.CPU配置
为什么这个配置很好?
性能绝对够用:山石防火墙(vFW)官方推荐配置通常只需要 2 核,我们给了 4 核,这意味着在做复杂的策略匹配、开启 IPS/AV 功能或者跑流量测试时,CPU 绝对不会成为瓶颈,Web 界面打开也会飞快。
host:像x86-64-v2-AES这个类型在部分 PVE 版本中可能与 StoneOS 不兼容,建议改为
host类型,以获得最佳兼容性和性能:

5.内存配置
建议设置:4096 MB (4 GB)
为什么选 4096 MB?
官方推荐标准:山石 vFW(StoneOS)在开启所有功能(如IPS、AV等)时,官方推荐就是 4GB。
Web界面流畅度:防火墙的 Web 管理界面(Hillstone WebUI)是基于 Java/JavaScript 的,比较吃内存。如果只给低了,打开网页可能会卡顿,体验不好;给 4GB 就能丝滑运行。
注意事项
不要低于 1024 MB (1GB):这是启动的底线。如果给少了,虚拟机可能无法启动,或者启动后频繁报错“系统资源不足”。
ballooning (内存气泡):在 PVE 里,建议把“最小内存”也设置为 4096 MB,也就是固定分配 4GB,不要让系统自动动态调整,因为防火墙这种网络设备,内存波动太大会影响稳定性。
6.网络
作为防火墙实验,只有一个网口是不够的。
山石防火墙至少需要两个口才能做实验,一个 WAN 口接外网,一个 LAN 口接内网电脑

以上配置好以后可以选择开机使用了
二、登录防火墙
首次登录山石防火墙并强制修改默认密码的过程(如图),这是系统安全策略的强制要求,目的是防止使用默认弱口令带来的安全风险。

我们看到的界面流程如下:
系统提示
Administrator is logging in with default account and password, please change your password!这说明我们使用的是默认账户
hillstone和默认密码hillstone登录。系统检测到这是首次使用默认凭证登录,强制要求我们立即修改密码,否则无法进入配置界面。
系统要求我们输入新密码两次(
new password:和Please input the new password again)这是为了确保我们输入的密码无误。
密码必须满足复杂度要求:至少8位,包含大小写字母、数字和特殊字符
修改成功后,提示符变为
SG-6000#这表示我们已成功登录并进入特权模式,可以开始配置防火墙了。
为什么必须改密码?
安全合规:所有企业级网络设备(包括防火墙、路由器、交换机)在首次部署时都强制要求修改默认密码,这是行业安全基线要求。
防止未授权访问:默认密码
hillstone/hillstone是公开的,任何知道这个信息的人都可以登录我们的设备,造成严重安全风险。系统策略:StoneOS 5.5 版本内置了安全策略,不允许用户使用默认密码长期运行。
现在应该做什么?
输入一个强密码,并确认输入两次。
密码修改成功后,我们就可以开始配置接口IP、安全区域、路由等网络参数了。
务必记住新密码,后续通过Web界面或SSH登录都需要使用它。
三、配置防火墙接口
由于本次实验关于防火墙的ip已经被占,所以我将用10.10.1.30IP作为防火墙接口IP,业务上配置IP的话用例:10.10.1.1或者10.10.1.254
第一步:进入配置模式
首先输入 configure 进入全局配置模式:
configure(此时提示符会变为 SG-6000(config)#)
第二步:配置接口 IP 和管理权限
我们需要把 ethernet0/0 接口(通常是第一个口)配置上你指定的 IP,并开启管理功能(允许 Ping、SSH 和 Web 访问)。
依次输入以下命令(每行输完按回车):
interface ethernet0/0
ip address 10.10.1.230/24
manage ping
manage https
manage ssh
exit解释:
interface ethernet0/0:进入第一个物理接口。ip address 10.10.1.230/24:设置 IP 为 10.10.1.230,子网掩码 24位(即 255.255.255.0)。manage ping / https / ssh:这一步非常关键,它允许我们从外部(比如我的 Kali )通过 Ping 测试连通性,通过 HTTPS 访问 Web 管理界面,或者通过 SSH 远程连接,如果不加这一句,配了 IP 我们也连不上管理界面。exit:退出接口配置视图。
第三步:将接口加入安全区域 (Zone)
山石防火墙是基于“区域”工作的,接口必须加入区域(例如 Trust 区域),流量才能被处理。
依次输入:
zone trust
interface ethernet0/0
exit解释:
zone trust:进入信任区域配置视图。interface ethernet0/0:把刚才配好 IP 的接口划入信任区。exit:退出。
第四步:保存配置
为了防止重启后配置丢失,必须执行保存命令:
save all(系统可能会提示是否确认,输入 y 并回车)
验证与下一步
配置完成后,你可以尝试在你的 Kali Linux 终端里输入:
ping 10.10.1.230如果能 Ping 通,说明网络层已经通了。

接下来,我们就可以去打开浏览器,访问 https://10.10.1.230 来登录 Web 管理界面进行更可视化的操作了(注意浏览器可能会提示证书不安全,点击“高级”->“继续访问”即可)。

如何搭配奇安信防火墙与山石网科WAF搭建态势感知:https://blog.mario123.top/archives/waffan-xiang-dai-li-pei-zhi-yu-tai-shi-gan-zhi