
简介这是深信服FGAP v3.0安全隔离与信息单向系统的测试实施指导文档定位为光闸设备部署运维与功能验证的实用手册适合安全管理员、测试人员及售前售后工程师参考。内容先说明需求背景与总体实现方式再围绕硬件安装展开部署拓扑、产品接口和配置管理要点明确网口、串口、USB口的用途与设备连接方式随后以文件传输、数据库同步两大功能为主线分别演示内置版本与客户端版本的策略配置流程、测试步骤及效果判定标准能帮助读者直接对照开展现场联调、功能验收与问题排查。资源包为单份PDF大小3.38MB章节框架完整便于按目录快速定位配置步骤。目前已有138人学习下载尤其适用于等保整改、网闸及单向导入项目落地的技术团队。1. 第一次拿到 SANGFOR_FGAP_v3.0 深信服安全隔离与信息单向系统的测试实施指导时我以为是又一份网闸操作手册看完才发现它解决的是一个更拧的需求两个网络之间只允许数据单向进不允许任何反向回包。普通网闸虽然物理隔离但通道方向仍然由软件控制存在策略配置反转的风险光闸直接把单向性做进 SFP 光模块的收发分离结构里从物理层面锁死方向。这份 PDF 从硬件上架、账号证书到文件传输、数据库同步、邮件中继和组播代理的完整测试流程都覆盖了。适合党政、军工、电力行业做隔离项目交付的工程师也适合刚接触光闸的运维照着复现一遍。2. 硬件部署与接口拓扑位置、默认 IP 和三种账号的权限边界2.1 部署拓扑光闸通常被放在哪一段很多第一次接触光闸的人会把它当成另一种网闸直接串在内外网边界上。实际上光闸的部署位置和网闸类似但方向性强得多。文档里明确给了五个常规场景政务外网向政务内网报送数据、行业内下级向上级报送数据、低密网向高密网传输数据、低安全域向高安全域传输数据、工业生产网向 MIS/办公网传输数据。整理成表格大概是场景发送端外网面板接收端内网面板政务外网→政务内网政务外网服务器政务内网服务器下级→上级下级单位的业务系统上级单位的业务系统低密网→高密网低密网络高密网络低安全域→高安全域低安全域高安全域工业网→办公网生产网采集服务器办公网应用服务器从这张表能看出一个规律光闸两端都是业务侧的服务器或前置机而不是直接把两个核心交换机一接就完事。发送端和接收端通常各自处于不同网段物理一跳必须经过光闸。我在项目里习惯先画一条单向箭头把数据流向标清楚再决定哪块面板朝外、哪块面板朝内避免上下口接反。2.2 产品接口上层是内网下层是外网文档口说明很关键上层接口是内网接口连接到内网下层接口是外网接口连接到外网。其中上层接口里标记 MAN管理口、HA热备口、ETH1、ETH2、ETH3、ETH4 是通信口下层接口里标记 MAN、HA、NET1、NET2、NET3、NET4 是通信口。CONSOLE 口在两端都有是后台控制口仅供开发和测试调试使用最终用户需要通过网口接入设备。接口规划时有几个地方容易搞错MAN 口用来做管理面业务数据不要从 MAN 口走。HA 口是热备口只有做主备时才会用到。上层 ETH 和下层 NET 是业务通信口数据策略绑定的是这些口不是 MAN 口。不同型号硬件接口数量不同文档里的图片仅供参考现场一定要按设备实物核对面板标识。我在现场的习惯是先用标签把上、下层分别贴上“内网侧”“外网侧”再按接口编号抄录到实施记录表里。光闸和普通防火墙不同一旦内外侧接反前面的安全策略全错位排错会非常被动。2.3 登录配置默认 IP、证书文件和多用户体系光闸默认配置可以直接从 MAN 口登录。发送端外网面板MAN 口 IP 是 10.252.252.12/24接收端内网面板MAN 口 IP 是 10.251.251.12/24。系统内置三种账号角色默认用户名默认密码系统管理员sysuseradmin安全保密员secuseradmin日志管理员loguseradmin登录方式和普通网络设备不太一样。需要先把电脑网卡配到和对应 MAN 口同网段访问外网面板时把电脑 IP 设成 10.252.252.100 这类地址然后在浏览器输入 https://10.252.252.12访问内网面板时把电脑 IP 设成 10.251.251.0/24 网段浏览器输入 https://10.251.251.12。浏览器建议用火狐否则 HTTPS 证书弹窗会影响操作。登录界面除了用户名密码还要上传证书文件。证书文件可以从登录按钮下方下载每个管理用户只能使用自己的证书文件。这里有一个容易被忽略的点每台设备用户的初始证书文件都是相同的管理员登录设备后需要更新自己的证书下载后使用新证书文件这时初始的证书文件不再有效。我第一台设备就吃过亏用初始证书登录后直接拔线下次再登发现证书失效还以为是设备故障。后来习惯是登录后第一时间下载并保存好个人证书再开始后续配置。整个光闸是典型的多用户系统三权分离系统管理员管配置安全保密员管策略审计日志管理员管日志。现场如果不做三权分离只用一个 sysuser 账号跑完所有测试后面等保检查时会被要求整改。所以建议一开始就把三个账号都登录一遍确认各自权限范围再按职责分配。3. 文件传输测试内置 FTP 主动抓取与客户端私有协议的取舍3.1 内置版本为什么光闸要主动抓取而不是等 FTP 推送文件传输是光闸最高频的使用场景。文档里的需求是外网文件服务器 192.168.1.253账号 admin端口 21下的 andy 文件夹向内网 192.168.2.253账号 admin端口 21的 andy 文件夹同步文件。两个 FTP 服务器不在同一个子网内网服务器不可能发起反向连接所以光闸采取主动工作模式由光闸作为客户端主动抓取外端服务器的文件再主动推送到内端服务器。这里要理解一个关键点为什么没有让外网 FTP 直接推送到内网因为内外网不通任何主动推送都会变成单向光闸不允许的反向流量。光闸主动抓取、主动推送本质上是把一次跨网传输拆成了两段短连接外端机从外网 FTP 抓文件内端机把文件推给内网 FTP。两端业务服务器都只要和本侧光闸接口通信不需要知道对端存在。策略配置分三步。第一步分别登录内外网面板在“系统管理 - 网络接口”里配置对应内外网接口地址。第二步分别在内外端机添加主机安全策略允许 FTP 服务器与光闸自身通信。第三步在外端机“策略管理 - 文件交换”中定义源 FTP、目标 FTP 的传输路径子路径指该用户名下的路径比如用户名 admin、子路径 /andy。配置时尽量勾选删除源文件否则光闸每次轮询都会发现同一个文件并重复搬运。增量传输会对源文件和目的服务器文件做校验这会大大影响设备性能如非特殊需求不建议开启。几个参数要特别确认FTP 端口默认 21子路径要填相对路径不能带主机名账号要有读写权限源端 FTP 要允许光闸删除文件目的端 FTP 要允许写入。配置完成后需要在外端机应用策略不点应用策略是不会生效的。3.2 客户端版本私有协议解决的是哪些问题内置版本依赖两端都是 FTP 服务器如果客户服务器没部署 FTP 服务或者对安全性要求较高文档提供了客户端版本。文件传输客户端版本基于私有协议实现通信流程和内置版完全不同需要在源服务器和目的服务器分别安装客户端工具两端都装好后再配置策略。客户端版本的关键区别在策略配置方式上。在外网“策略管理 - 访问用户”中添加自定义用户如果客户端工具协议勾选 FGAP 模式光闸上只需要开通访问用户不需要额外开数据传输策略。如果勾选 TCP 或 UDP则只需要加一条数据传输策略开通客户端工具相应通讯端口。也就是说FGAP 模式走的是光闸私有协议光闸自己能识别文件流TCP/UDP 模式走的是通用传输通道光闸只负责搬运文件语义由两端客户端工具处理。我在现场判断用哪种模式的习惯是如果两端操作系统可控优先用 FGAP 模式配置简单还能用光闸的交换日志看到文件级记录如果业务系统只愿意开放固定 TCP/UDP 端口就用数据传输策略加客户端端口映射。后者更接近透明通道但没法在光闸侧看到文件信息排错时只能看端口连通性。3.3 测试效果按三段链路验证别只看最终结果文档给的测试效果验证方法很实在在外端 FTP 服务器上放置新文件依次查看外端机是否取走了该文件、内端机是否收到了该文件、内端机是否将文件发送给了内网 FTP 服务器。这三段是串行链路任一段断了都拿不到最终结果。我见过最典型的情况是文件在外端机已被顺利取走内端机也收到了但推送内网 FTP 时因为目录权限失败。如果只从最终结果判断“没同步”很容易误判成光闸策略问题。具体操作时可以分别登录内外端机在“日志审计 - 交换日志”中查看获取到的文件信息。交换日志会记录文件名、大小、时间、源目的路径这是判断问题段落的直接依据。如果外端机日志显示文件已读取但内端机没有记录问题在中间单向通道或内端机策略如果内端机有记录但内网 FTP 上文件不存在问题在目的端 FTP 目录权限或路径填写。3.4 两种版本怎么选内置版本的优点是零客户端策略可视化程度高适合已有 FTP 服务器的环境缺点是必须依赖 FTP 服务端口和账号管理受业务方约束。客户端版本适合没有 FTP 或不允许开放 FTP 的场景通过私有协议增强安全性但需要额外部署客户端进程也就多了一个维护点。4. 数据库同步实战触发器机制、DBA 权限与两种部署模式4.1 数据库同步的原理光闸不是中间件是“搬数”的客户端数据库同步比文件传输复杂。两端数据库服务器不在同一个子网业务库本身不会主动发起跨网同步光闸内置的数据库同步功能是通过触发器来感知源表变化在外网数据库中创建触发器记录源表 insert、update、delete 操作光闸作为客户端定期查询触发器记录的数据变化再推送至内网数据库对应表。这个过程中外网数据库是被动接受探测的内网数据库只接受写入整个链路保持单向。文档里特别强调数据库同步账号与业务使用、测试的账号不能是同一个且需要 DBA 权限。原因是同步组件需要创建触发器、系列、表等对象普通账号没有这些权限。我见过有人直接用业务账号配同步结果触发器建不出来同步静默失败业务数据正常但同步表一直没数据。账号权限问题一定要提前确认。另外文档建议数据库两边的字符集一致否则容易出现同步数据乱码。如果不是 MySQL 或 Sybase 数据库同步字符集可以不用填写如果目的库是 MySQL 或 Sybase需要填写目标数据库对应字符集。字符集不一致时的乱码不是报错而是数据能进去但文本变成问号这种问题最难排查所以最好在建策略前就核对。4.2 内置版策略配置从数据库连接到同步表策略内置版配置路径是“策略管理 - 数据库同步”。以文档里的需求为例外网 SQLServer 数据库 192.168.1.253TDB 库 Table1 表同步到内网 192.168.2.253 的 TDB 库 Prcs 表。第一步在外网面板添加策略输入策略名称、数据库类型、数据库 IP、端口、数据库名称、用户名称、用户密码。同步用户建议给 DBA 权限。第二步点击“编辑”进入下级界面后点击“添加同步表策略”。这里需要填写内网表名称注意不同数据库格式不同SqlServer 是“dbo.需同步表名”MySQL 是“数据库名称.需同步表名”Oracle 是“表属主.需同步表名”。以文档例子来说内网目标表名要填 dbo.Prcs。同步表策略里有几个容易忽略的选项选项作用什么时候用表拷贝初始时把源表所有记录复制到目标表一份首次配置或目标表为空重建临时表删除并重建内部临时表表结构错误或配置变化后重建触发器重建源库上的触发器触发器损坏或结构变更后同步插入同步 insert 操作需要新增数据时同步更新同步 update 操作需要变更数据时同步删除同步 delete 操作需要删除数据时文档特别提醒修改插入、更新、删除的勾选状态后需要重建临时表和触发器才能生效。如果数据库信息配置正确光闸可以直接读取到内网表字段如果读取不到需要检查数据库配置。另外如果目的数据库某个字段是自增的这个字段不可同步否则目标库会因主键冲突或自增约束导致插入失败。这个坑在 Oracle 和 SQLServer 上都可能遇到配置字段映射时要跳过自增列。配置完成后返回“数据库同步”页勾选策略并启用。测试效果看“日志审计 - 数据库同步日志”日志里应能看到同步记录和受影响行数。如果没有任何日志先检查触发器是否创建成功再到源表做一条 insert观察日志是否出现。4.3 客户端版Java 工具加 DBSYNC 协议模块外置客户端版本适合不想在内网数据库上建触发器或者数据库版本特殊的场景。文档说明安全隔离与信息单向系统数据库同步软件采用 Java 技术开发支持 Windows、Linux、Unix 等多种操作系统不同操作系统要选用不同版本的安装包。部署分三段。第一段外网数据库安装外置数据库同步工具新建数据库并添加数据表相当于把源端变更读取能力放到业务服务器上。第二段内网数据库安装数据库同步工具启动数据库同步模块服务即可默认监听 10000 端口不需要额外配置。第三段光闸上配置数据传输策略协议模块绑定 DBSYNC。这里的逻辑是外置工具负责解析数据库变更光闸只提供一条单向数据的传输通道把封装后的同步数据从外端搬到内端。客户端版和内置版的核心差异在于触发器放在谁那里。内置版触发器由光闸在外网库创建光闸自己就能读变更客户端版则把读取和解析能力下沉到业务侧工具光闸退化成一条受控的数据通道。适合不想开放数据库 DBA 权限给光闸管理员的客户但代价是需要在两端服务器上多部署两个 Java 进程。4.4 验证数据库同步有没有生效数据库同步的验证比文件传输要慢。文件传输放置一个文件几秒就能看到交换日志数据库同步要确认触发器已创建再对源表做一条 insert、update、delete然后到目标表查数据再到光闸的数据库同步日志看记录。三步缺一不可。我通常会在源表插入一条带时间戳的测试记录等 30 秒左右看目标表是否出现再改这条记录看 update 是否同步最后删除它看 delete 是否同步。如果只测 insert 不测 delete客户现场就会发现删除操作永远不过去。5. 避坑与常见问题这五个坑我都在现场踩过文档里的测试步骤看着不复杂但真到了现场最容易出问题的往往不是策略逻辑而是那些默认选项和隐藏依赖。下面的五个坑都是我在交付过程中实际踩过的整理成现象、原因和解决三个部分方便遇到同类问题时直接对照排查。5.1 开了增量传输后文件搬运明显变慢现象文件传输策略开了增量传输后小文件传输都要等很久大文件更明显设备 CPU 和内存占用升高。原因文档里说得直白增量传输会对源文件和目的服务器文件做校验每个文件都要比对一遍。在高频文件交换场景下这个校验开销远大于实际传输开销。解决非特殊需求不要开增量传输。默认用全量覆盖方式让光闸按轮询周期直接搬运所有新增文件只有确实需要断点续传或校验文件完整性的场景才考虑打开增量传输并且要接受性能损失。5.2 服务器文件被反复搬运永远没有尽头现象外网 FTP 服务器上的同一个文件被光闸反复取走内网端收到重复文件日志里同一文件名连续出现多次。原因策略配置里没有勾选“删除源文件”。文件交换策略默认轮询时发现文件就搬运文件一直在源目录里它就一直被认为是新文件。解决在“策略管理 - 文件交换”中勾选删除源文件。如果业务方要求源端保留文件那就需要业务侧定期清理归档目录或者用客户端版本由客户端工具来决定传输后的文件去留。5.3 数据库同步后中文变成乱码现象目标表数据有值但中文都变成问号或乱码源头表里看又是正常的。原因源库和目标库字符集不一致。文档特别说明如果目标库是 MySQL 或 Sybase需要填写目标数据库对应字符集其他数据库可以不用填。实际现场最容易翻车的是 SQLServer 源库和 MySQL 目标库组合两边默认字符集不同光闸按源库编码读取按目标库编码写入如果不显式指定目标库字符集就必然乱码。解决配置数据库同步策略时先把源库和目标库的字符集都查一遍在“同步字符集”位置填目标库字符集。如果已经同步出乱码重建临时表和触发器再重新做一次表拷贝让数据重新灌一遍。5.4 目的表自增字段导致同步失败现象数据库同步日志里报插入失败或主键冲突目标表部分数据缺失源表明明有数据。原因目的数据库某个字段是自增字段同步时把自增值也写进去了和目标库自身生成的自增值冲突。解决配置同步表策略时在字段映射里跳过目的库的自增列。文档明确说过自增字段不可同步。配置时先读取内网表字段确认哪些列是自增或计算列把它们从同步字段列表中去掉。5.5 更换证书后旧证书突然失效现象管理员用初始证书登录过设备后来更新了自己的证书再拿旧证书登录时提示证书无效同一台设备的其他管理员也进不去了。原因证书机制是针对用户维度的每个管理用户只能使用自己的证书文件。设备初始证书对所有用户相同但任何用户更新自己的证书后初始证书对该用户立即失效。其他用户如果还没有更新自己的证书仍然可以用初始证书登录各自账号。多用户混用初始证书就会遇到有人先更新、有人后更新导致的一脸茫然。解决登录设备后第一时间在“系统管理”里下载并保存自己的证书文件以后都用个人证书登录。不要共用初始证书更不要把自己的证书文件拷贝给别人。三权分离的账号各自管各自的证书才能避免互相影响。6. 邮件中继、组播代理与链路验收习惯把光闸当整体来测6.1 邮件中继与组播代理的配置逻辑邮件中继解决的是外网邮件服务器向内网邮件服务器单向投递的问题。配置时同样是在外端机策略管理里定义邮件中继策略源端指向外网邮件服务器目标端指向内网邮件服务器协议通常是 SMTP。测试时发一封带附件的邮件查看内外端机的日志审计中是否有邮件投递成功记录。注意邮件中继和文件传输的差别邮件有独立协议交互不能简单当成文件流搬运所以策略类型要选对不要套用文件交换策略。组播代理则是针对 UDP 组播业务的。外部网络里的组播源想向内部网络接收端推送视频流或状态流但组播包跨安全域后无法被现有网络设备正确转发光闸的组播代理功能在外端监听组播内端再以组播或单播方式转发给接收端。配置时需要指定组播组地址、端口和内端接收网段。测试时用 VLC 或简单 UDP 工具发送组播流观察接收端画面或码流是否连续同时看光闸日志里是否有组播转发记录。邮件中继和组播代理不像文件传输、数据库同步那样每天都有大量业务现场很容易漏测。但一旦客户业务用起来这两个模块反而是第一个找你的。等到业务爆发时再配置策略生效、日志观察、两端联调都会挤在一起时间成本翻倍。6.2 我的验收习惯链路分段加日志审计优先这套文档我在多个项目里按同一套方法落地先画一张数据流向图标出外端机、内端机、源业务系统、目标业务系统然后按链路分段测试每一段都查看对应日志最后统一做一次破坏性测试在源侧放置异常文件或构造错误数据观察光闸是否按预期拒绝或报错。从那以后我每次做完功能测试都会强制走一遍日志审计先看交换日志再看数据库同步日志最后看系统日志任何一项有异常都不允许进入客户验收环节。等保现场最怕的就是“功能看起来通了但日志里全是错误”那不是给客户演示是给自己埋雷。希望帮到你。本文还有配套的精品资源点击获取