F1000-ai-25,V7,9660p51防火墙中,目前只有在策略的应用代理中有SSL解密设置,有没有SSL卸载或者SSL终结的功能,在哪个模块设置实现,如何设置,实现防火墙对SSL证书进行SSL卸载并NAT至局域网的服务器
(0)
第一步:配置SSL解密策略
第二步:配置NAT Server(目的地址转换)
interface GigabitEthernet 1/0/1
nat server protocol tcp global [您的公网IP] 443 inside [内部服务器IP] 443
此命令将公网IP的443端口访问请求,转发至指定的内部服务器。第三步:配置安全策略放行流量
SSL解密后的流量变为明文(可视为HTTP流量),需要配置相应的安全策略规则来允许此流量从外部区域(如Untrust)访问内部服务器所在区域(如DMZ或Trust)。需确保策略匹配解密后流量的源目的地址和端口。
(0)
https://www.h3c.com/cn/d_202605/2848112_30005_0.htm#_Toc230703587
参考这个案例里的ssl卸载
(0)
暂无评论
(1)
暂无评论
# 1. 导入证书(先把pfx传到flash根目录)
system-view
pki import certificate server_cert p12 flash://server.p12 password 123456
# 2. 应用代理+SSL解密(server模式)
app-proxy policy SSL_Offload_443
source-zone untrust
destination-zone local
service https
action ssl-decrypt
ssl-decrypt protect-mode server
ssl-decrypt certificate server_cert
# 3. NAT Server(外网443→内网80)
interface GigabitEthernet 1/0/1
nat server protocol tcp global 202.1.1.1 443 inside 192.168.1.100 80
# 4. 安全策略放行
security-policy
rule name untrust_to_server
source-zone untrust
destination-zone trust
destination-address 192.168.1.100 32
service http
action permit
(1)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论