• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

如何查看有哪些IP通过H3C上网并查看到是否带有病毒?

1天前提问
  • 0关注
  • 0收藏,72浏览
粉丝:0人 关注:0人

问题描述:

如何查看有哪些IP通过H3C上网并查看到是否带有病毒?

7 个回答

有防火墙设备吗?

暂无评论

粉丝:208人 关注:0人

您好,参考

完整排查操作流程

  1. 导出全部上网 IP 清单:出口防火墙 Web→会话表导出内网源 IP 列表;
  2. 安全日志筛选病毒 IP:威胁日志导出所有命中病毒 / IPS 告警的内网 IP;
  3. 流量二次核验:流量排行看告警 IP 是否流量异常、并发连接超标;
  4. 端口物理定位:拿到中毒 IP→查 ARP 得 MAC→交换机display mac-address MAC查到接入物理端口;
  5. 应急处置:接口 shutdown 断网隔离,终端全盘杀毒重装系统。

暂无评论

zhiliao_Ae0lOb 知了小白
粉丝:0人 关注:0人

可以视屏或电话讲解一下吗?

暂无评论

zhiliao_Ae0lOb 知了小白
粉丝:0人 关注:0人

18983050816

暂无评论

粉丝:11人 关注:7人

你的H3C有那些设备,第一点是出口设备有防火墙并且有av ips授权 特征库最新

然后是开启策略和日志

核心交换机引流至一个检测分析设备

所有终端安装杀毒软件

这样最保险了

暂无评论

粉丝:21人 关注:1人

要查看有哪些 IP 正在通过 H3C 设备上网,并检测这些流量中是否带有病毒,通常需要结合基础网络状态查询高级安全防护(DPI/防病毒)功能。以下是具体的排查和配置思路:

一、 如何查看当前有哪些 IP 在上网?

如果您使用的是 H3C 路由器或防火墙,可以通过命令行(CLI)快速查看当前的活跃连接和设备信息:
  1. 查看 NAT 会话表(最直接反映谁在上网)
    执行 display nat session table 命令。该列表会显示当前所有正在进行外部访问的内网源 IP、目的 IP、端口以及协议类型。
  2. 查看 ARP 表项(获取局域网内的 IP-MAC 映射)
    执行 display arp 命令。这可以帮您确认当前局域网内有哪些主机处于在线状态及其对应的 MAC 地址。
  3. 查看路由表与接口状态
    使用 display ip routing-table 和 display interface brief 辅助判断网络的连通性和数据流向。

二、 如何检测上网流量中是否带有病毒?

普通的交换机无法直接查杀病毒,您需要依赖 H3C 的下一代防火墙(SecPath F1000系列等)或具备 DPI(深度包检测)功能的网关设备。具体实现方式如下:

1. 开启并配置防病毒策略(Anti-Virus)

H3C 设备支持在安全策略中引用防病毒 Profile,对经过设备的 HTTP、FTP、SMTP 等协议的流量进行实时扫描。
  • 应用缺省/自定义防病毒策略:您可以创建 DPI 应用 Profile,并在其中应用防病毒策略(如 anti-virus apply policy default mode protect)。当检测到已知攻击类型的网络攻击或病毒特征时,设备会执行阻断(protect)或告警(alert)动作。
  • 设置例外规则:如果某些合法业务被误拦截,可以在防病毒策略中将特定的应用(如 139Email)或预定义病毒特征设置为例外。

2. 启用恶意代码攻击检测(沙箱动态检测)

对于未知的新型威胁,可以开启恶意代码攻击检测功能。该功能支持对指定 IP 范围内的流量进行文件还原,并利用 Web、Windows、Office 等多种沙箱环境进行动态检测,从而发现隐藏的恶意代码。

3. 利用 IP 信誉库(IP Reputation)拦截高危源头

您可以开启“IP 信誉”功能。设备会将流量的源/目的 IP 与云端或本地的威胁情报特征库进行匹配。一旦发现某个 IP 属于僵尸主机、木马下载源或存在端口扫描行为,设备可以直接将其丢弃或记录日志。

三、 运维建议

  • Web 界面可视化操作:如果您不熟悉命令行,强烈建议登录 H3C 设备的 Web 管理端。在“安全策略”、“主动防护”或“监控诊断”菜单下,您可以直观地配置防病毒策略、查看 IP 信誉命中统计(Top 统计),以及浏览实时的安全事件日志。
  • 注意性能影响:开启深度的防病毒和沙箱检测会消耗较多的 CPU 和内存资源。建议在非核心业务时段逐步开启,并确保设备已购买并激活了相应的安全 License。

暂无评论

粉丝:15人 关注:2人

在 H3C 网络里(一般是SecPath 防火墙 / F1000 系列做出口 NAT 和安全检测):
看哪些 IP 在上互联网 → 查 NAT 会话、在线会话、ARP / 流量
看这些 IP 有没有中毒 → 靠防火墙威胁日志 / 防病毒日志 / IPS 日志,或流量异常特征
下面分「命令行」和「Web 界面」讲,适合你现场直接用。
一、先查:哪些内网 IP 正在通过 H3C 上网(NAT 网关 / 防火墙)
1)命令行(最直接,防火墙 / 路由器通用)
① 看当前所有上网会话(源 IP + 目的 IP + 端口)
bash
运行
display session table
重点看:源 IP(内网)、NAT 后地址、出接口(外网接口)
能直接列出:此刻正在上网的所有内网 IP
② 只看内网网段(如 192.168.0.0/24)
bash
运行
display session table source 192.168.0.0 24
③ 查 NAT 转换表(内网 IP → 公网 IP 对应关系)
bash
运行
display nat session
④ 查 ARP 表(IP–MAC 对应,定位终端)
bash
运行
display arp all
2)Web 界面(F1000 防火墙)
登录防火墙 Web →
监控 → 会话管理 → 在线会话:看到所有上网内网 IP
监控 → NAT → NAT 会话:内网 IP 与公网 NAT 映射
数据中心 → 系统监控 → 在线用户(如果开了认证)
二、再查:这些 IP 有没有带病毒(核心:看威胁日志)
前提:防火墙必须开启「防病毒 / IPS / 威胁检测」并升级特征库,否则看不到病毒日志。
1)命令行查病毒 / 威胁日志(最常用)
① 查看所有威胁日志(含病毒、木马、攻击)
bash
运行
display threat-log
关键字段:
源 IP:哪个内网 IP 中毒 / 发起恶意流量
威胁类型:Virus(病毒)、Trojan(木马)、Worm(蠕虫)、IPS 攻击
动作:告警 / 阻断(说明已经触发病毒特征)
② 按源 IP 过滤(重点排查某个 IP)
bash
运行
display threat-log source-ip 192.168.0.100
③ 专门看防病毒日志
bash
运行
display anti-virus log
2)Web 界面查病毒日志(更直观)
登录 F1000 防火墙:
日志 → 安全日志 → 威胁日志 / 防病毒日志
可按源 IP、时间、威胁等级筛选
能看到:哪个 IP、什么时间、中了什么病毒 / 木马
3)无日志时,用「流量特征」判断是否可疑
如果没开防病毒,可通过异常流量初步判断:
某 IP 对外大量发 UDP 1434/135/445 → 大概率蠕虫 / 勒索
某 IP 频繁连恶意 IP / 恶意域名 → 木马远控
某 IP 带宽跑满、大量外连 → 挖矿 / 僵尸网络
三、你这个场景(LIS‑F1000‑EAD)特别说明
LIS‑F1000‑EAD:是F1000 防火墙 + EAD 终端准入授权
查上网 IP:用防火墙的 session / nat session
查病毒:
防火墙侧:threat-log / anti-virus log(网络层病毒)
EAD 侧:终端安全日志(终端是否装杀毒、是否中毒)
EAD Web → 终端管理 → 安全日志 / 病毒日志
四、快速操作步骤(直接照着做)
登防火墙,执行:
bash
运行
display session table
→ 记录所有内网上网 IP
查威胁日志:
bash
运行
display threat-log
→ 看哪些 IP 报 Virus/Trojan
可疑 IP 重点查:
bash
运行
display threat-log source-ip 192.168.x.x

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明