第206篇:防火墙的虚拟化:虚拟防火墙(VSYS)

关键词

虚拟防火墙、VSYS、多租户、资源隔离、虚拟化、安全分区、管理 Plane、业务 Plane


一、为什么需要虚拟防火墙

1.1 多租户场景的需求

场景一:运营商 / 云服务商 | 一台物理防火墙 ┌────────┐ ┌────────┐ ┌────────┐ | VSYS A 租户 A 独立策略 | | VSYS B 租户 B 独立策略 | | VSYS C 租户 C 独立策略 | | | --- | --- | --- | --- | --- | --- | --- |

每个 VSYS = 一个独立的防火墙实例 各自的:安全策略、NAT、VPN、路由表、管理员

场景二:大型企业多个分支机构 总部一台防火墙虚拟出多台 每个部门拥有独立的安全域 部门间流量完全隔离

1.2 虚拟化 vs 物理隔离

方案                    成本      灵活性    隔离性    管理复杂度
──────────────────────────────────────────────────────────────
每租户一台物理防火墙      高        低       最强      高
VSYS(虚拟防火墙)       低        高        强       中
VLAN + 策略分区          极低      极高      弱       低

VSYS 的优势:
  1. 节省硬件成本和机房空间
  2. 灵活分配资源
  3. 统一运维管理
  4. 支持资源弹性调整

二、VSYS 架构

2.1 逻辑架构

                ┌──────────────────────────────┐
                │         管理平面(Admin Plane) │
                │    超级管理员(Super Admin)    │
                └──────┬──────────────┬────────┘
                       │              │
┌────────┴─────────┐ ┌──────────┴────────┐
VSYS A ┌────────────────┐ 独立路由表 独立安全策略 独立 NAT 策略 独立 VPN 实例 独立管理员 VSYS B ┌─────────────────┐ 独立路由表 独立安全策略 独立 NAT 策略 独立 VPN 实例 独立管理员
│ │
└─────────────┬──────────────────────────┘
┌───────┴───────┐
│ 共享接口 │
│ VLAN 子接口 │
└───────────────┘

2.2 资源分配模型

VSYS 的资源分配(Resource Schema):

物理防火墙总资源 CPU: 16 核, Memory: 64G 会话容量: 1000 万 VSYS A: 8 核 CPU, 32G, 500 万 VSYS B: 4 核 CPU, 16G, 300 万 VSYS C: 4 核 CPU, 16G, 200 万


三、VSYS 配置

3.1 创建 VSYS

# 创建虚拟防火墙实例
vsys name VSYS_A id 1
!
# 分配资源
vsys resource VSYS_A
 session 5000000                           # 最大会话数 500 万
 policy 1000                               # 最大策略数 1000
 bandwidth 1000                            # 最大带宽 1Gbps
!

# 创建 VSYS 的管理员
vsys enter VSYS_A
 vsys admin admin_A
  password Huawei@123
  level 3                                   # 管理级别(0-3)
  service-type web                          # 允许 Web 管理
!

3.2 分配接口给 VSYS

# 将物理接口分配给 VSYS
# 方式一:独占物理接口
vsys name VSYS_A
 allocate interface GigabitEthernet1/0/0     # 整个接口分配给 VSYS A
 allocate interface GigabitEthernet1/0/1

# 方式二:VLAN 子接口共享
vsys name VSYS_A
 allocate interface GigabitEthernet2/0/0.100 # 子接口分配给 VSYS A
 allocate interface GigabitEthernet2/0/0.200 # 子接口分配给 VSYS B

# 方式三:VLAN 范围
vsys name VSYS_A
 allocate vlan 100 to 200                   # VLAN 100-200 归属 VSYS A

3.3 配置 VSYS 内部策略

# 进入 VSYS A 配置
vsys enter VSYS_A

# VSYS A 自己的安全策略
security-policy
 rule name VSYS_A_Policy
  source-zone trust
  destination-zone untrust
  source-address 10.1.0.0 mask 255.255.0.0
  action permit

# VSYS A 自己的路由
ip route-static 0.0.0.0 0.0.0.0 10.0.1.1

# VSYS A 的 NAT
nat-policy
 rule name VSYS_A_NAT
  source-zone trust
  action source-nat easy-ip

# 退出 VSYS A
quit

3.4 VSYS 间互访控制

# 默认:VSYS 之间完全隔离
# 如果需要 VSYS 间互访,需要配置 inter-vsys 策略

# 配置 VSYS A 访问 VSYS B
vsys name VSYS_A
 security-policy
  rule name To_VSYS_B
   source-zone trust
   destination-zone VSYS_B                 # 将其他 VSYS 视为区域
   destination-address any
   action permit

四、管理平面

4.1 管理员分级

防火墙支持多级管理员:

管理员类型          管理范围         权限
─────────────────────────────────────────
Super Admin(超级)   整机 + 所有 VSYS  全部权限
VSYS Admin(虚拟)    单个 VSYS        仅管理所属 VSYS
Auditor(审计)       整机或 VSYS      只读 + 日志审计

配置示例:
  # 创建超级管理员
  admin super_admin
   password Huawei@123
   level 3

  # 创建 VSYS A 的只读管理员
  vsys enter VSYS_A
   admin read_admin
    password Read@123
    level 1                           # 级别 1:只读

4.2 管理接入方式

# 各 VSYS 独立的管理 IP
vsys enter VSYS_A
 interface GigabitEthernet0/0/0.100      # 管理子接口
  ip address 192.168.100.1 255.255.255.0
!
 firewall zone manager                   # 管理区域
  add interface GigabitEthernet0/0/0.100
!
 security-policy
  rule name Admin_Access
   source-zone manager
   destination-zone local
   service https
   action permit

# 访问入口:
# VSYS A 管理:https://192.168.100.1:8443
# VSYS B 管理:https://192.168.101.1:8443

五、VSYS 的应用场景

5.1 运营商 IDC 多租户

场景:IDC 防火墙为多个客户提供安全服务

IDC 出口防火墙 客户 A:10 个服务器,公网 IP 202.1.1.0/28 客户 B:20 个服务器,公网 IP 202.1.2.0/28 客户 C:5 个服务器,公网 IP 202.1.3.0/28 VSYS A: 独立策略 + NAT + 会话配额 200 万 VSYS B: 独立策略 + NAT + 会话配额 500 万 VSYS C: 独立策略 + NAT + 会话配额 100 万

优势: 1. 客户完全独立管理自己的安全策略 2. 资源隔离,一个客户的流量不影响其他客户 3. 无需为每个客户独立采购硬件设备

5.2 企业分支统一管理

场景:总部防火墙虚拟出多个 VSYS,对应不同分公司

分公司的优势:
  1. 总公司统一分配管理权限
  2. 核心设备统一运维
  3. 分公司管理员只能管理自己的 VSYS
  4. 总公司超级管理员审计所有 VSYS

六、VSYS 的限制与注意事项

6.1 限制

1. 接口独占性
   一个物理接口或子接口只能分配给一个 VSYS
   不能共享

2. 性能开销
   VSYS 数量增多会增加 CPU/内存开销
   建议不超过设备支持的最大 VSYS 数(如华为 USG6600 最大 50 个 VSYS)

3. 功能约束
   某些特性不能在 VSYS 内使用(如虚拟系统不支持某些硬件加速)
   需查阅设备规格文档

6.2 运维建议

1. 资源规划
   为每个 VSYS 预留 20% 的富余资源
   避免单个 VSYS 的资源耗尽影响其他 VSYS

2. 版本一致性
   所有 VSYS 使用相同的软件版本
   升级时整机重启

3. 配置备份
   备份整机配置(包含所有 VSYS)
   备份单 VSYS 配置(便于独立恢复)

# 备份命令
  display current-configuration all > backup_all.txt   # 整机备份
  vsys enter VSYS_A
   display this > vsys_a_backup.txt                     # VSYS 级备份

七、总结

知识点 核心要点
VSYS 定义 物理防火墙上虚拟出的独立逻辑防火墙实例
隔离性 路由表/策略/NAT/管理员完全隔离
资源分配 CPU/内存/会话数/策略数可按需分配
管理平面 超级管理员 + VSYS 管理员 + 审计员
接口分配 独占物理接口或 VLAN 子接口
适用场景 运营商多租户、企业分支统一管理

八、思考

  1. VSYS 虚拟防火墙和物理防火墙隔离相比有什么优势和劣势?
  2. 在 VSYS 架构中,一个 VSYS 的流量攻击会影响其他 VSYS 吗?
  3. 如何为不同的 VSYS 分配不同的管理员和不同的管理权限?
  4. 接口在 VSYS 之间是如何分配的?可以共享吗?
  5. 什么场景下应该使用 VSYS 而不是部署多台物理防火墙?

下篇预告:第207篇《防火墙入侵防御(IPS)基础》——防火墙的入侵防御系统,从签名检测到实时阻断的完整机制。