域间策略配置了应用放行,应用放行126邮箱,防火墙授权了应用特征并更新了库。配置好策略后终端可访问126邮箱,但响应很慢且显示不正常(界面只有部分文字,没有图片、标签、控件等内容),全放行状态下显示是正常的。放行126邮箱应用时根据提示一键添加了包括http,https,dns等协议。
(0)
最佳答案
域间对象策略引用126 邮箱应用,一键自动添加 http、https、dns;应用授权正常、特征库已更新;终端可打开网页版 126 邮箱,只有文字,图片、CSS、JS 控件缺失,页面加载慢;改成全放通(any 应用)页面完全正常H3C。
核心根因:Web 版 126 邮箱网页资源(图片、js、css、静态资源 CDN 域名)并不匹配 “126 邮箱” 这个 DPI 应用特征;只放通该应用对象时,这些第三方 CDN 资源被防火墙拒绝,导致页面样式、图片无法渲染,仅主页面 HTML 文本可以返回。 “126 邮箱” 这个应用对象主要识别***.***主站业务流量,但网页加载会调用大量网易 CDN、静态资源域名,这些流量不属于该应用识别,一键添加 http/https 也不等于放行全部外网 https 流量。全放通 any 时所有 CDN 资源全部放行,页面就完整。
display security‑policy rule name 策略名称
观察 hit‑count 是否持续增长H3C。
2. 检查该策略是否绑定URL 过滤、IPS、应用控制、SSL 解密 profile。
如果挂载了 URL 过滤 / IPS,会拦截 CDN 静态资源;临时移除 profile 做测试,页面恢复完整则定位到内容安全配置问题H3C。
命令查看策略绑定的内容安全配置:
display security‑policy rule name xxx | include profile
现象印证:主 HTML 页面可以加载(匹配 126 邮箱应用),CDN 静态资源不匹配该应用对象,被防火墙默认 deny 拒绝。
http、https、dns注意:H3C 对象策略的应用识别是基于流量特征,无法直接匹配域名;域名控制要使用 URL 过滤,或者目的 IP 对象。
注意 HTTPS 流量需要开启
https‑filter enable,依靠 SNI 识别域名,TLS1.3 加密 SNI 场景会存在识别失效风险H3C。
删除策略中的 “126 邮箱” 应用,策略直接放行 http、https、dns,配合 URL 过滤做域名白名单。
原因:Webmail 网页版本质就是普通 HTTPS 网页,DPI 应用对象 “126 邮箱” 主要针对邮件协议(smtp/imap/pop3),对网页依赖的外部 CDN 覆盖不全。 客户端收发邮件(Foxmail)才真正需要使用 126 邮箱应用对象;网页版邮箱不建议只依靠应用对象放行。
应用选择 any,业务完全正常,就 100% 确认是 CDN 资源流量没有被策略放行。生产环境禁止长期 any 放通,仅用于定位故障。
虽然一键添加 dns,确认:
126邮箱应用对象是合适,会识别 imap/smtp/pop3 流量。
#查看策略命中
display security‑policy rule name 策略名
#查看会话,看哪些目的IP被建立/被阻断
display session table source‑ip 内网终端ip
#查看DPI应用识别统计
display inspect application statistics
#查看日志,确认是否是IPS/URL‑filter丢弃报文
display logbuffer | include drop(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论