TAP8000 XE50 如何配置 过滤抖音、腾讯视频、B站等视频流量,然后再转发给安全设备
不涉及
(0)
最佳答案
要使用H3C SecPath TAP8000-XE50过滤抖音、腾讯视频、B站等视频流量并转发给安全设备,核心是通过其内置的DPI(深度报文分析)引擎,创建基于应用识别的流量过滤策略。
整个配置流程可以分解为以下几步:
访问设备:通过Console口或管理IP登录设备的命令行界面(CLI)。
创建流分类:定义匹配抖音、腾讯视频、B站等视频流量的规则。
创建流行为:指定对匹配的流量执行“丢弃”或“转发”动作。
创建并应用TAP策略:将流分类和流行为绑定为策略,并应用到相应的接口。
验证配置:检查策略是否生效,流量是否按预期处理。
以下是基于H3C Comware系统的命令行配置思路,请根据你的实际软件版本和接口编号进行调整。
在开始配置前,强烈建议从H3C官网下载并查阅对应你软件版本的《H3C SecPath TAP8000系列 配置指导》。同时,通过Console口或SSH登录到设备的命令行界面。
在旁路部署中,需要先开启设备的全局TAP模式,以关闭正常的二层转发功能,避免环路。
这是最关键的一步,目的是精确识别出抖音、腾讯视频和B站的流量。设备支持多种匹配方式,但最有效的是基于应用特征的识别。
由于具体命令取决于设备软件版本和特征库,此处提供逻辑示例:
如果找不到精确的应用匹配命令,可退而使用域名或URL进行匹配,但可能不够准确:
创建一个流行为,定义对匹配到的视频流量执行的动作。根据你的目标是“丢弃”还是“转发”,动作会不同。
如果目的是丢弃(过滤掉):配置filter deny动作。
如果目的是转发给安全设备:配置redirect动作到一个监控组(需提前创建)。
将前面定义的“流分类”和“流行为”绑定成一个策略。
最后,将策略应用到接收镜像流量的入方向接口上。
配置完成后,使用以下命令检查状态:
display qos policy interface:查看接口上的策略应用情况和统计信息。
display monitoring-group:查看监控组成员状态(如果使用了重定向)
(0)
TAP8000‑XE50:过滤抖音、腾讯视频、B 站流量,转发给旁路安全设备
组网说明:旁路部署;核心交换机把互联网双向流量镜像送入 TAP8000‑XE50 输入口;TAP 做DPI 七层识别,把匹配抖音 / B 站 / 腾讯视频的流量筛选出来,转发输出口给到 IDS / 态势感知等安全设备;其余流量丢弃,不输出。
⚠️关键点:
DPI 应用识别需要TAP 智能流量引擎 License,没有 License 无法识别应用,只能五元组过滤。
TAP 是流量分光 / 分流设备,不能阻断业务网络真实流量,只对镜像副本做筛选转发,原始业务流量不受任何影响。
版本建议 E6601P01 及以上,DPI 特征库定期更新,保障抖音、B 站、腾讯视频识别准确率。
组网链路
核心交换机:配置双向端口镜像,镜像流量送入 TAP 的输入万兆口(例 XGE0/0)
TAP 输出口(例 XGE0/1)接旁路安全设备(IDS / 审计)
TAP 管理口接管理网段,用于 Web 登录、License、DPI 特征库升级。
完整配置步骤(Web 界面,主流操作方式)
步骤 1:基础检查 License 与 DPI 特征库
Web 登录 TAP8000‑XE50,默认管理 IP:192.168.0.1,账号 admin/admin。
【系统管理】‑【授权管理】确认 智能流量引擎 License 已激活(DPI 应用识别依赖该授权)。
【智能流量处理】‑【DPI 识别配置】,更新 DPI 应用特征库,保证抖音、bilibili、腾讯视频应用特征存在。
可查看应用列表确认应用名称:
抖音:douyin
B 站:bilibili
腾讯视频:tencent‑video
步骤 2:开启全局 DPI 智能引擎
【智能流量处理】→【全局配置】
开启DPI 识别总开关;关闭不必要的 SSL 解密(如不需要解密 HTTPS 报文,可不开;加密视频流量仅能识别 TLS 指纹,无法解析载荷)。
步骤 3:配置智能输出规则(核心:匹配视频应用,转发至安全设备端口)
逻辑:输入端口 XGE0/0 收到镜像流量;DPI 识别应用;命中抖音 / B 站 / 腾讯视频 →转发到 XGE0/1(安全设备);未命中流量直接丢弃。
进入【智能流量处理】‑【智能输出】‑新建策略
策略名称:video‑send‑ids
输入端口:选择接收镜像流量的端口 XGE0/0
匹配条件选择:DPI 应用
应用选择:勾选 douyin、bilibili、tencent‑video
动作:redirect to port,输出端口选择对接安全设备的 XGE0/1
策略优先级:数值越小优先级越高,设置 5(高于默认 any 丢弃规则)
启用策略,下发配置。
配置兜底规则(所有其他流量丢弃,避免多余流量送往安全设备)
新建第二条智能输出策略:
输入端口:XGE0/0
匹配条件:any 所有流量
动作:丢弃 drop
优先级:10(低于上面视频匹配策略)
⚠️策略顺序非常关键:先匹配视频应用转发;其余全部丢弃。
步骤 4(可选):多复制场景
如果需要:视频流量送给安全设备,同时全部流量送给分析仪,使用组播组 mc,复制两份报文,一份输出安全设备,一份输出分析仪端口。
步骤 5:验证配置
【监控诊断】‑【智能策略统计】,查看策略命中计数,访问 B 站 / 抖音,确认对应规则命中计数器上涨。
安全设备侧抓包,确认收到抖音、B 站、腾讯视频的双向流量。
命令行查看 DPI 统计:
bash
display tap dpi statistics
display tap smart‑policy statistics
常见坑点与排错
规则命中数始终为 0
确认 License 智能流量引擎已生效;没有 LicenseDPI 不工作。
确认镜像流量是双向流量,交换机镜像配置 both;仅单方向镜像会识别不全。
DPI 特征库版本过旧,识别不到新版抖音 B 站协议,升级特征库。
HTTPS 加密视频:TAP 不做 SSL 解密时,依靠 TLS‑SNI 指纹识别,部分短视频 QUIC UDP 流量识别会有漏识别。
安全设备收到大量无关流量
兜底丢弃策略优先级高于转发策略,检查策略优先级;视频转发策略优先级数字要更小。
QUIC (UDP) 短视频流量识别差
在 DPI 全局配置开启 QUIC 协议识别;部分加密 QUIC 流量 DPI 识别存在局限。
补充:CLI 命令行简要参考(仅关键片段)
bash
system‑view
tap enable
#开启DPI
tap smart‑engine enable
#配置智能策略,匹配DPI应用转发
tap smart‑policy 5
input‑interface Ten‑GigabitEthernet 0/0
match application douyin bilibili tencent‑video
action redirect interface Ten‑GigabitEthernet 0/1
quit
#兜底策略全部丢弃
tap smart‑policy 10
input‑interface Ten‑GigabitEthernet 0/0
match any
action drop
quit
重要说明
TAP8000‑XE50 只是处理镜像副本,不会影响真实业务数据流,不能阻断用户访问抖音 / B 站。
想要真正阻断用户访问,需要在防火墙 / ACG 业务网关做应用过滤,TAP 仅做旁路流量筛选输出。
高流量环境注意 TAP 端口带宽,避免输出端口拥塞丢包;可开启报文截短,只保留头部,降低送往安全设备的带宽压力。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论