system-view
# 切换为透明模式,执行后需要重启设备生效
firewall mode transparent
# 确认切换,输入Y
Y
# 保存配置后重启
save force
reboot
system-view
# 创建二层桥组,所有内网流量透传
bridge-group 1
port GigabitEthernet 1/0/1
port GigabitEthernet 1/0/2
# 配置管理IP(仅用于登录设备,不影响业务网段)
interface Vlan-interface 1
ip address 192.168.1.254 255.255.255.0
# 接口改为二层桥模式
interface GigabitEthernet 1/0/1
port link-mode bridge
interface GigabitEthernet 1/0/2
port link-mode bridge
# 划分安全域(trust内网双向流量)
security-zone name Trust
import interface GigabitEthernet 1/0/1 vlan all
import interface GigabitEthernet 1/0/2 vlan all
# 全局开启防病毒功能
anti-virus enable
# 仅对文件传输协议启用病毒扫描(HTTP/FTP/邮件)
anti-virus protocol http enable
anti-virus protocol ftp enable
anti-virus protocol smtp enable
anti-virus protocol pop3 enable
# 开启病毒日志,方便事后查询查杀记录
anti-virus logging enable
# 配置病毒库自动在线升级(设备需要能访问互联网)
anti-virus signature auto-update
# 放行设备自身访问外网更新病毒库的流量
security-policy ip
rule name FW-UPDATE
source-zone local
destination-zone trust
action pass
security-policy ip
# 1. 放行内网双向所有基础流量(DHCP、ARP、ICMP、单播业务)
rule name INTRA-LAN-PASS
source-zone trust
destination-zone trust
service udp
service tcp
service icmp
action pass
# 2. 单独放行DHCP广播报文(彻底避免终端拿不到IP)
rule name DHCP-ALLOW
source-zone trust
destination-zone trust
service udp destination-port eq bootps bootpc
action pass
# 3. 开启这条规则的病毒深度检测(所有匹配流量执行AV查杀)
anti-virus apply
anti-virus apply绑定到内网放行规则,所有内网上下行文件流量会自动匹配病毒库,发现病毒直接丢弃并生成日志。
# 查看全局病毒拦截统计
display anti-virus statistics
# 查看病毒实时日志
display logbuffer | include "病毒"
# 查看桥组成员,确认上下行接口已加入二层转发
display bridge-group 1
# 查看安全策略匹配计数,确认DHCP规则有流量
display security-policy ip statistics
# 测试病毒库升级连通性
ping dns.h3c.com
anti-virus apply,否则不会执行病毒扫描;port trunk permit vlan all,安全域导入对应 VLAN;anti-virus enable,在内网放行安全策略绑定anti-virus apply实现全流量病毒过滤;display anti-virus statistics查看病毒拦截匹配次数与查杀日志。暂无评论
可以实现。在二层透明模式下开启病毒防护是防火墙的典型应用场景,不会影响你现有网络中的DHCP分配。
操作的核心是:将防火墙的上下行端口划入不同的安全域(如 Trust 和 Untrust),然后在安全策略中调用防病毒配置文件。
License授权:防病毒功能需要安装 License 才能使用。License过期后,功能无法升级特征库,但可以使用设备中已有的特征库继续工作。
二层模式特性:防火墙在二层模式下不参与IP路由,因此不会干扰你现有网络的DHCP服务。
请在防火墙的 Web 管理界面中按顺序操作:
将接口加入安全域(配置透明模式)
导航至 “网络” > “接口”。
将连接外网(如运营商) 的接口(如 GigabitEthernet1/0/1)加入 Untrust 安全域。
将连接内网(你的局域网) 的接口(如 GigabitEthernet1/0/2)加入 Trust 安全域。
确保这两个接口不配置IP地址,或配置为二层模式。
配置防病毒配置文件
导航至 “对象” > “应用安全” > “防病毒” > “配置文件”。
点击 “新建”,创建一个配置文件(例如命名为 antivirus)。
在配置文件中,选择对检测到的病毒采取的动作,一般建议选择 “保护(protect)”,表示直接阻断并告警。
在安全策略中引用防病毒配置文件
导航至 “策略” > “安全策略”。
新建一条安全策略,规则如下:
源安全域:Trust(内网)
目的安全域:Untrust(外网)
动作:允许
内容安全:在“防病毒”配置项中,引用上一步创建的配置文件(如 antivirus)。
(可选)如果还需要防护从外网到内网的流量,可以再创建一条方向相反的安全策略。
升级病毒库(关键步骤)
导航至 “系统” > “升级中心” > “特征库升级”。
开启 “防病毒特征库定时升级” 功能,或点击 “立即升级” 手动更新到最新版本。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论