DSM 防火墙不是只加规则:接口规则表、优先级顺序与默认拒绝的一次性讲透
痛点场景
“防火墙我配了呀,怎么还是被扫到?"——多数 DSM 防火墙事故不是没配,而是配了但没配全:加了几条允许规则就收工,默认操作还停在出厂的"允许访问”,等于门上装了三把锁、边上的墙却是敞开的。要一次配对,得先理解官方文档里那套规则表的运行逻辑,再按维度建规则,收尾把默认操作拧紧。
防火墙怎么运转:三张表与一个默认动作
DSM 的防火墙为每个网络接口维护一张规则表,另有一张叫**“所有接口"的共享表放常规规则。引擎按优先级匹配**:一条规则命中就被强制执行,后面的规则不再被检查;所有规则都不命中时,执行该接口配置的默认操作。
规则本身的匹配要素是:服务(端口号)、来源 IP 地址(范围)、协议,以及对流量放行还是封锁。
匹配不到任何规则时的裁决顺序是:
- “所有接口"表中定义的规则;
- 连接所属各自接口表中定义的规则;
- 各接口的默认规则。
顺序至关重要——这是整套配置里最容易翻车的点。
配置前:先规划"给谁开什么”
官方建议动手前先想清楚两件事:允许哪些人(IP 地址)访问、打开哪些服务(端口号)。文档给了个典型的权限规划表:
| 序号 | IP 地址 | 服务(端口)访问 |
|---|---|---|
| 1 | 本地网络(LAN) | 可以访问所有服务 |
| 2 | 远程办公室 | 可以访问所有服务 |
| 3 | Internet | 允许邮件服务器 |
| 4 | 系统保留 | 封锁所有服务 |
后面三类规则的建立,就是把这张表逐行翻译成防火墙规则。
入口:从哪开始配
- 进入 控制面板 > 安全性 > 防火墙;
- 在防火墙配置文件区域,从下拉菜单选择配置文件,单击右侧编辑规则;
- 从右上角的下拉菜单选择网络接口——选"所有接口"写常规规则,或选具体接口写专属规则。
三类规则怎么建
按 IP 地址管理:在来源 IP 区块选择特定 IP并单击选择,填入地址或范围。对应规划表的第 1、2 行:
- 规则 1:192.168.1.1/255.255.255.0(LAN),服务全部,允许——本地网段放开;
- 规则 2:1.2.3.4(远程办公室),服务全部,允许——给分支机构的外网 IP 全通。
按服务管理:在端口区域选择从内置应用程序列表选择,挑出要开放的服务。对应规划表第 3 行——规则 3:来源全部,服务选邮件服务(官方示例为 MailPlus Server),允许,即所有 IP 都能到邮件服务器,其余不涉及。
按位置管理:在来源 IP 区域选择位置,指定最多 15 个位置。对应规划表第 4 行——规则 4:位置选"系统保留”,服务全部,拒绝。两个细节:双击位置可查看该地段的 IP 地址列表;列表不是实时更新,而是随 DSM 更新一起更新。
收尾一:检查规则的优先级
- 自己管理的电脑 IP 所在规则必须排在规则表的第一位,优先于其他所有规则,避免一个误判把自己锁在门外;
- 核对规则顺序与意图一致。官方举例:如果你不想封锁系统保留地段访问邮件服务器,那么规则 3 就必须排在规则 4 上方——一旦"拒绝系统保留"的规则先被命中,后面再宽的允许也没有机会执行。
收尾二:把默认操作改成拒绝
规则表验证无误后,在每个接口规则列表的底部,把默认操作从允许访问切换为拒绝访问。自此,凡是没被规则明确放行的访问请求一律被拒——这才是防火墙该有的姿态。顺序不能反:先改默认拒绝再配规则,中间任何时刻都可能把自己的管理连接切断。
预防与建议
- 每次改动前导出或截图当前规则表,顺序被拖乱时有对照可回;
- 新增服务上线时同步补规则,别让业务端口裸奔在默认拒绝之外被当成故障排查半天;
- 位置规则依赖的 IP 地段列表随 DSM 更新,长期不升级系统,名单会越来越旧;
- 变更安排在自己人在场的时间窗内做,改完立即从内网与外网各登录一次验证。
做安全加固项目时,诚鑫致达科技的习惯是先立规则后拧默认拒绝——门禁逻辑先跑通,再换锁芯,顺序对了风险窗口只有几分钟。