有60个公网IP需要封禁,如何操作,另外想问一下,能不能把这60个公网IP存成一个地址组,方便之后的操作?
(0)
最佳答案
先配置地址组,然后配置防火墙规则即可
# 将研发部所在子网(192.168.2.1/24)设置为名称为“研发部”的地址组,配置步骤如下:
(1) 在设备Web管理界面导航栏中选择“网络设置 > 地址组”,进入地址组配置页面。
(2) 单击<添加>按钮,进入添加地址组配置页面。
(3) 在“地址组”名称配置项处,输入研发部。
(4) 在“IP地址段”配置项处,起始框中输入192.168.2.2,结束框中输入192.168.2.254。
(5) 单击<àà>按钮,提交配置的地址组内容。
(6) 单击<确定>按钮,完成地址组创建。
# 开启防火墙功能后,为完成组网要求需创建如下3条规则:
· 不允许研发部的PC在任何时间访问服务器;
· 允许研发部的PC在工作时间访问服务器;
· 不允许财务部的PC在任何时间访问服务器。
配置步骤如下:
(1) 在设备Web管理界面导航栏中选择“网络安全 > 防火墙”,进入防火墙配置页面。
(2) 勾选“开启防火墙”选项,开启防火墙功能。
(3) 在“缺省过滤规则”配置项处,保持缺省配置为允许。
(4) 创建“不允许研发部的PC在任何时间访问服务器”规则:
a. 单击<添加>按钮,弹出创建安全规则对话框。
b. 在“接口”配置项处,选择研发部所在的VLAN2。
c. 在“协议”配置项处,选择所有协议。
d. 在“源地址分组”配置项处,选择“研发部”地址组。
e. 在“目的地址分组”配置项处,选择“服务器”地址组。
f. 在“规则生效时间”配置项处,保持缺省配置(表示所有时间段)。
g. 在“动作”配置项处,选择拒绝。
h. 在“优先级”配置项处,选择自定义,优先级配置为10。
i. 单击<确定>按钮,完成配置。
(0)
防火墙功能 限制源地址
可以把这些个地址加到一个分组里,参考
(1) 单击导航树中[网络安全/防火墙]菜单项,进入防火墙配置页面。
(2) 勾选“开启防火墙”选项,进入防火墙配置页面。
(3) 在“缺省过滤规则”配置项处,选择对未匹配任何安全规则报文的处理方式。若选择“允许”,则允许该报文通过防火墙;若选择“禁止”,则禁止该报文通过防火墙。点击“应用”按钮完成配置。
(4) 点击<添加>按钮,弹出创建安全规则对话框。
(5) 在“接口”配置项处,选择应用的接口,该规则将对指定接口接收到的报文进行匹配。
(6) 在“方向”配置项处,显示安全规则的方向,包括入站方向和出站方向。当“接口”配置项处选择为WAN接口时,安全规则的方向为入站方向,即控制从公网侧进入设备的流量;当“接口”配置项处选择为VLAN接口时,安全规则的方向为出站方向,即控制从内网侧进入设备的流量。
(7) 在“协议类型”配置项处,选择该规则所匹配报文的协议类型。若需匹配某传输层协议的报文,则选择“TCP”或“UDP”;若需匹配Ping、Tracert等ICMP协议报文,则选择“ICMP”;若需匹配所有协议报文,则选择“所有协议”。
(8) 在“源地址分组”配置项处,选择该规则所匹配的源地址分组。如需新增地址分组,可通过点击右侧“新增地址组”按钮创建新的地址组。
(9) 在“目的地址分组”配置项处,选择该规则所匹配的目的地址分组。如需新增地址分组,可通过点击右侧“新增地址组”按钮创建新的地址组。
(10) 在“目的端口范围”配置项处,配置该规则所匹配报文的目的端口号范围。
(11) 在“规则生效时间”配置项处,选择该规则生效时间对应的时间组。
(12) 在“动作”配置项处,选择该规则所匹配报文的执行动作。
¡ 允许:允许报文通过防火墙。
¡ 拒绝:禁止报文通过防火墙。
(13) 在“优先级”配置项处,选择该规则的优先级类型。
¡ 自动:系统自动为该规则分配优先级,即根据规则的配置顺序以5为步长进行依次分配。
¡ 自定义:用户自定义规则的优先级,数值越小则优先级越高。
(14) 在“描述”配置项处,配置该安全规则的描述信息。
(15) 点击<确定>按钮,完成创建安全规则。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论