第206篇:防火墙的虚拟化:虚拟防火墙(VSYS)
关键词
虚拟防火墙、VSYS、多租户、资源隔离、虚拟化、安全分区、管理 Plane、业务 Plane
一、为什么需要虚拟防火墙
1.1 多租户场景的需求
场景一:运营商 / 云服务商 | 一台物理防火墙 ┌────────┐ ┌────────┐ ┌────────┐ | VSYS A 租户 A 独立策略 | | VSYS B 租户 B 独立策略 | | VSYS C 租户 C 独立策略 | | | --- | --- | --- | --- | --- | --- | --- |
每个 VSYS = 一个独立的防火墙实例 各自的:安全策略、NAT、VPN、路由表、管理员
场景二:大型企业多个分支机构 总部一台防火墙虚拟出多台 每个部门拥有独立的安全域 部门间流量完全隔离
1.2 虚拟化 vs 物理隔离
方案 成本 灵活性 隔离性 管理复杂度
──────────────────────────────────────────────────────────────
每租户一台物理防火墙 高 低 最强 高
VSYS(虚拟防火墙) 低 高 强 中
VLAN + 策略分区 极低 极高 弱 低
VSYS 的优势:
1. 节省硬件成本和机房空间
2. 灵活分配资源
3. 统一运维管理
4. 支持资源弹性调整
二、VSYS 架构
2.1 逻辑架构
┌──────────────────────────────┐
│ 管理平面(Admin Plane) │
│ 超级管理员(Super Admin) │
└──────┬──────────────┬────────┘
│ │
| ┌────────┴─────────┐ ┌──────────┴────────┐ | ||||||
| VSYS A ┌────────────────┐ | 独立路由表 独立安全策略 独立 NAT 策略 独立 VPN 实例 独立管理员 | VSYS B ┌─────────────────┐ | 独立路由表 独立安全策略 独立 NAT 策略 独立 VPN 实例 独立管理员 | |||
| │ │ | ||||||
| └─────────────┬──────────────────────────┘ | ||||||
| │ | ||||||
| ┌───────┴───────┐ | ||||||
| │ 共享接口 │ | ||||||
| │ VLAN 子接口 │ | ||||||
| └───────────────┘ |
2.2 资源分配模型
VSYS 的资源分配(Resource Schema):
物理防火墙总资源 CPU: 16 核, Memory: 64G 会话容量: 1000 万 VSYS A: 8 核 CPU, 32G, 500 万 VSYS B: 4 核 CPU, 16G, 300 万 VSYS C: 4 核 CPU, 16G, 200 万
三、VSYS 配置
3.1 创建 VSYS
# 创建虚拟防火墙实例
vsys name VSYS_A id 1
!
# 分配资源
vsys resource VSYS_A
session 5000000 # 最大会话数 500 万
policy 1000 # 最大策略数 1000
bandwidth 1000 # 最大带宽 1Gbps
!
# 创建 VSYS 的管理员
vsys enter VSYS_A
vsys admin admin_A
password Huawei@123
level 3 # 管理级别(0-3)
service-type web # 允许 Web 管理
!
3.2 分配接口给 VSYS
# 将物理接口分配给 VSYS
# 方式一:独占物理接口
vsys name VSYS_A
allocate interface GigabitEthernet1/0/0 # 整个接口分配给 VSYS A
allocate interface GigabitEthernet1/0/1
# 方式二:VLAN 子接口共享
vsys name VSYS_A
allocate interface GigabitEthernet2/0/0.100 # 子接口分配给 VSYS A
allocate interface GigabitEthernet2/0/0.200 # 子接口分配给 VSYS B
# 方式三:VLAN 范围
vsys name VSYS_A
allocate vlan 100 to 200 # VLAN 100-200 归属 VSYS A
3.3 配置 VSYS 内部策略
# 进入 VSYS A 配置
vsys enter VSYS_A
# VSYS A 自己的安全策略
security-policy
rule name VSYS_A_Policy
source-zone trust
destination-zone untrust
source-address 10.1.0.0 mask 255.255.0.0
action permit
# VSYS A 自己的路由
ip route-static 0.0.0.0 0.0.0.0 10.0.1.1
# VSYS A 的 NAT
nat-policy
rule name VSYS_A_NAT
source-zone trust
action source-nat easy-ip
# 退出 VSYS A
quit
3.4 VSYS 间互访控制
# 默认:VSYS 之间完全隔离
# 如果需要 VSYS 间互访,需要配置 inter-vsys 策略
# 配置 VSYS A 访问 VSYS B
vsys name VSYS_A
security-policy
rule name To_VSYS_B
source-zone trust
destination-zone VSYS_B # 将其他 VSYS 视为区域
destination-address any
action permit
四、管理平面
4.1 管理员分级
防火墙支持多级管理员:
管理员类型 管理范围 权限
─────────────────────────────────────────
Super Admin(超级) 整机 + 所有 VSYS 全部权限
VSYS Admin(虚拟) 单个 VSYS 仅管理所属 VSYS
Auditor(审计) 整机或 VSYS 只读 + 日志审计
配置示例:
# 创建超级管理员
admin super_admin
password Huawei@123
level 3
# 创建 VSYS A 的只读管理员
vsys enter VSYS_A
admin read_admin
password Read@123
level 1 # 级别 1:只读
4.2 管理接入方式
# 各 VSYS 独立的管理 IP
vsys enter VSYS_A
interface GigabitEthernet0/0/0.100 # 管理子接口
ip address 192.168.100.1 255.255.255.0
!
firewall zone manager # 管理区域
add interface GigabitEthernet0/0/0.100
!
security-policy
rule name Admin_Access
source-zone manager
destination-zone local
service https
action permit
# 访问入口:
# VSYS A 管理:https://192.168.100.1:8443
# VSYS B 管理:https://192.168.101.1:8443
五、VSYS 的应用场景
5.1 运营商 IDC 多租户
场景:IDC 防火墙为多个客户提供安全服务
IDC 出口防火墙 客户 A:10 个服务器,公网 IP 202.1.1.0/28 客户 B:20 个服务器,公网 IP 202.1.2.0/28 客户 C:5 个服务器,公网 IP 202.1.3.0/28 VSYS A: 独立策略 + NAT + 会话配额 200 万 VSYS B: 独立策略 + NAT + 会话配额 500 万 VSYS C: 独立策略 + NAT + 会话配额 100 万
优势: 1. 客户完全独立管理自己的安全策略 2. 资源隔离,一个客户的流量不影响其他客户 3. 无需为每个客户独立采购硬件设备
5.2 企业分支统一管理
场景:总部防火墙虚拟出多个 VSYS,对应不同分公司
分公司的优势:
1. 总公司统一分配管理权限
2. 核心设备统一运维
3. 分公司管理员只能管理自己的 VSYS
4. 总公司超级管理员审计所有 VSYS
六、VSYS 的限制与注意事项
6.1 限制
1. 接口独占性
一个物理接口或子接口只能分配给一个 VSYS
不能共享
2. 性能开销
VSYS 数量增多会增加 CPU/内存开销
建议不超过设备支持的最大 VSYS 数(如华为 USG6600 最大 50 个 VSYS)
3. 功能约束
某些特性不能在 VSYS 内使用(如虚拟系统不支持某些硬件加速)
需查阅设备规格文档
6.2 运维建议
1. 资源规划
为每个 VSYS 预留 20% 的富余资源
避免单个 VSYS 的资源耗尽影响其他 VSYS
2. 版本一致性
所有 VSYS 使用相同的软件版本
升级时整机重启
3. 配置备份
备份整机配置(包含所有 VSYS)
备份单 VSYS 配置(便于独立恢复)
# 备份命令
display current-configuration all > backup_all.txt # 整机备份
vsys enter VSYS_A
display this > vsys_a_backup.txt # VSYS 级备份
七、总结
| 知识点 | 核心要点 |
|---|---|
| VSYS 定义 | 物理防火墙上虚拟出的独立逻辑防火墙实例 |
| 隔离性 | 路由表/策略/NAT/管理员完全隔离 |
| 资源分配 | CPU/内存/会话数/策略数可按需分配 |
| 管理平面 | 超级管理员 + VSYS 管理员 + 审计员 |
| 接口分配 | 独占物理接口或 VLAN 子接口 |
| 适用场景 | 运营商多租户、企业分支统一管理 |
八、思考
- VSYS 虚拟防火墙和物理防火墙隔离相比有什么优势和劣势?
- 在 VSYS 架构中,一个 VSYS 的流量攻击会影响其他 VSYS 吗?
- 如何为不同的 VSYS 分配不同的管理员和不同的管理权限?
- 接口在 VSYS 之间是如何分配的?可以共享吗?
- 什么场景下应该使用 VSYS 而不是部署多台物理防火墙?
下篇预告:第207篇《防火墙入侵防御(IPS)基础》——防火墙的入侵防御系统,从签名检测到实时阻断的完整机制。