• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

f1090黑名单日志

5天前提问
  • 0关注
  • 0收藏,135浏览
粉丝:0人 关注:0人

问题描述:

黑名单日志的黑名单表里没看到,白名单中添加也无法正常访问是哪里解封呢

5 个回答
粉丝:219人 关注:0人

您好,删除就好了

暂无评论

粉丝:12人 关注:9人

排查步骤及命令
1. 确认黑名单类型:H3C设备黑名单分本地黑名单(设备自身维护)和联动黑名单(如与ACG/IPS联动)。
查看本地黑名单:display blacklist ip(针对IP黑名单)、display blacklist mac(针对MAC黑名单)。
若为联动黑名单,需登录联动设备(如ACG)查看并删除。
2. 检查白名单优先级:白名单需确保覆盖目标IP/MAC,且优先级高于黑名单。
查看白名单配置:display whitelist ip或display whitelist mac。
若白名单已配置但不生效,检查是否存在更严格的ACL或安全策略阻断流量。
3. 解封操作:
本地黑名单解封:undo blacklist ip X.X.X.X(IP)或undo blacklist mac XX-XX-XX-XX-XX-XX(MAC)。
联动黑名单:登录联动设备(如ACG),进入对应黑名单列表删除目标条目。
4. 验证结果:解封后测试目标IP/MAC是否能正常访问,同时检查设备日志确认无新的阻断记录。
关键说明
若设备支持“临时黑名单”功能,需确认是否为临时封锁(超时自动解除),可通过display blacklist ip verbose查看超时时间。若白名单添加后仍无法访问,需检查安全策略、ACL规则是否存在冲突,确保白名单规则优先匹配。

暂无评论

粉丝:133人 关注:11人

看看是不是安全策略deny的 

暂无评论

粉丝:5人 关注:0人

应该是动态黑名单里面。

暂无评论

粉丝:23人 关注:2人

H3C SecPath F1000 (F1090) IPv4 Source blacklist block 完整排查解封方案
一、先看懂日志含义
Add IPv4 blacklist:防火墙 IPS / 攻击防护检测到该 IP 存在攻击行为,自动将源 IP 加入动态黑名单,设置老化时间(截图里 86400 秒 = 24 小时);
IPv4 Source blacklist block:该 IP 所有入站流量被黑名单拦截,产生 error 级别阻断日志;
关键区分:
动态黑名单:IPS 自动生成,Web 页面黑名单列表默认看不到;
静态黑名单:手动添加,Web 界面【对象 - IP 黑名单】可直接查看;
你现在看不到拦截 IP,就是因为是IPS 自动下发的动态黑名单,不在手动静态黑名单表。
二、为什么加白名单还是不通?核心机制冲突
防火墙黑名单优先级 > 安全策略 / 白名单:
只要 IP 存在于动态黑名单库,即便你在 IP 白名单、安全策略放通该地址,流量依然会被黑名单模块提前丢弃,白名单不生效。
三、分步解封操作(Web 界面 + 命令行双方案)
方案 1:Web 界面操作(无需登录 Console,优先)
步骤 1:临时清除单条动态黑名单 IP
顶部菜单【监控】→【威胁日志 / 黑名单日志】,找到被拉黑的源 IP(如 88.204.153.114);
点击这条日志行右侧操作→移除黑名单,立即解除拦截;
若页面无移除按钮,切换命令行方案。
步骤 2:永久豁免 IP(防止再次被自动拉黑,解决加白无效)
【对象】→【IP 黑名单】→【IP 白名单】,添加该源 IP;
进入【策略】→【IPS 策略】→【IPS 全局设置】
找到 黑名单豁免地址 / 动态黑名单白名单,把 IP 加入豁免列表;
该列表才是 IPS 动态黑名单的专属白名单,普通 IP 白名单不控制动态拉黑。
步骤 3:关闭 / 调低自动拉黑惩罚时长(可选)
【策略】→【IPS 策略】→【全局防护参数】
找到攻击源自动加入黑名单配置:
可设置老化时间(当前 24 小时,可改为 10 分钟);
信任内网服务器可关闭 “自动拉黑” 功能。
方案 2:Console/SSH 命令行(最彻底,推荐运维使用)
1)查看全部动态黑名单(Web 看不到的核心表项)
bash
运行
display ip blacklist dynamic
# 精准过滤目标IP
display ip blacklist dynamic | include 88.204.153.114
输出会显示:拉黑源 IP、剩余老化时间、拉黑原因(IPS 攻击触发)
2)删除单条动态黑名单,立刻解封
bash
运行
undo ip blacklist dynamic source 88.204.153.114
3)添加 IPS 动态黑名单豁免(永久不拉黑该 IP)
bash
运行
system-view
# 创建地址对象
object ip Trust_IP
ip 88.204.153.114 255.255.255.255
# 加入动态黑名单豁免组
ips global blacklist-exempt object Trust_IP
配置保存:save
4)清空所有动态黑名单(批量解封所有被自动拉黑 IP)
bash
运行
reset ip blacklist dynamic all
四、完整根因复盘你的现象
黑名单列表看不到 IP:
Web【对象 - IP 黑名单】仅展示手动静态黑名单;IPS 攻击自动生成的是动态黑名单,只能通过display ip blacklist dynamic命令查看,页面无展示。
添加 IP 白名单仍无法访问:
普通 IP 白名单仅放行安全策略,动态黑名单模块拦截优先级更高,必须配置 IPS 专属blacklist-exempt豁免地址,同时删除已存在的动态黑名单条目,双向操作才能恢复通信。
五、后续预防优化
内网业务服务器、固定办公公网 IP,全部加入 IPS 动态黑名单豁免;
区分内外网防护:内网区域关闭 “源 IP 自动拉黑”,仅互联网区域开启;
定期导出黑名单日志,梳理高频攻击 IP,配置地址组永久拦截恶意地址。
六、验证解封是否生效
删除黑名单后,测试业务连通;
命令行确认无该动态条目:
plaintext
display ip blacklist dynamic | include X.X.X.X
无输出代表解封成功,不会再拦截;
3. 重新访问无IPv4 Source blacklist block阻断日志即恢复正常。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明