|
|
以下是一份华为防火墙日常巡检的常用命令清单,运维人员可以直接复制使用。这些命令涵盖了系统状态、接口信息、会话数、资源使用、安全策略、日志等关键检查点。
1. 系统基本信息- # 查看设备基本信息(型号、版本、运行时间等)
- display device
- display version
- # 查看系统时钟
- display clock
- # 查看当前配置模式(是否在系统视图/接口视图等)
- display current-configuration | include view
复制代码
2. 接口与链路状态- # 查看所有接口状态及IP地址
- display interface brief
- # 查看接口详细信息(流量、错误包等)
- display interface GigabitEthernet X/X/X # 替换为实际接口名
- # 检查链路聚合状态(如Eth-Trunk)
- display link-aggregation summary
复制代码
3. 会话与连接数- # 查看当前会话总数及详细信息
- display firewall session table summary
- display firewall session table verbose # 详细会话列表(谨慎使用,可能输出量大)
- # 检查会话是否接近上限
- display memory-usage # 结合内存使用评估会话资源
复制代码
4. 资源使用情况- # CPU和内存使用率
- display cpu-usage
- display memory-usage
- # 存储空间检查(日志、配置文件等)
- display flash:
复制代码
5. 安全策略与NAT- # 查看所有安全策略及命中次数
- display firewall security-policy all
- # 检查NAT策略状态
- display nat policy all
- # 查看策略命中统计(确认策略是否生效)
- display firewall statistics [policy-name] # 可选指定策略名
复制代码
6. 路由表检查- # 查看路由表(包括静态路由和动态路由)
- display ip routing-table
- # 检查默认路由是否存在
- display ip routing-table | include 0.0.0.0
复制代码
7. 高可用性(HA)状态- # 双机热备状态检查
- display hrp state
- # 检查VRRP/VGMP状态
- display vrrp
- display vgmp
复制代码
8. 日志与告警- # 查看最近日志(按级别筛选)
- display logbuffer [size 100] # 显示最后100条日志
- display logbuffer | include Error # 筛选错误日志
- # 检查告警信息
- display alarm active
复制代码
9. 用户与认证- # 查看当前登录用户
- display users
- # 检查AAA认证配置(如RADIUS/LDAP)
- display aaa domain
复制代码
10. 威胁防护状态- # 检查IPS/AV等特征库版本
- display update schedule info # 或 display signature version(依版本不同)
- # 查看威胁日志(如攻击拦截记录)
- display threat-detection statistics
复制代码
自动化巡检脚本建议
对于频繁巡检,可将命令保存为文本文件,通过SSH工具批量执行:- # 示例:通过脚本批量执行(需配合工具如Python Paramiko或Ansible)
- commands = [
- "display version",
- "display interface brief",
- "display cpu-usage",
- # ...其他命令
- ]
复制代码
注意事项
- 权限要求:需使用管理员账号(如)或具备足够权限的账号。
- 输出保存:建议将命令输出重定向到文件,便于后续分析:
- display interface brief > flash:/interface_check.txt
复制代码
- 基线对比:定期保存正常状态下的输出作为基线,对比异常时的差异。
通过以上命令,可以快速掌握防火墙的运行状态,及时发现潜在问题。 |
|