在Web 界面服务里启动 SSH 服务。在接口里不选择 SSH 开启,但是 SSH 从内外网都能生效。安全策略只有两条Trust 到 Untrust。下一条是 Any Any 全拒绝。
(0)
最佳答案
现象:Web 服务打开 SSH 服务,接口没有勾选 SSH 访问限制,内外网都能 SSH 登录防火墙本机;安全策略只有 Trust‑Untrust,最后一条 Any‑Any 全拒绝。
防火墙本机 SSH 属于访问Local 安全域(设备自身),不走业务安全策略表!业务安全策略只管跨域转发流量(A 域→B 域,经过防火墙转发的业务报文),不管访问防火墙本机的管理报文H3C。
manage ssh inbound:接口层面直接放行 SSH 入站,报文跳过安全策略校验H3C。Management 域特殊:该域接口访问本机的 SSH/HTTPS/Ping 默认全部放行,不受接口 manage 勾选、不受业务安全策略控制,这就是外网没勾选 SSH 依旧能连上的根本原因H3C。
⚠️重点:你写的安全策略
Trust‑Untrust、最后Any‑Any拒绝,只控制穿过防火墙转发的业务流量,对访问防火墙自己(Local 域)完全无效,阻止不了外网 SSH。
#查看各个接口属于哪个安全域,看外网接口是否在Management域
display security‑zone member
#查看接口下manage管理协议配置(确认没有manage ssh inbound)
display current‑configuration interface GigabitEthernet x/x/x
#查看ssh服务器状态
display ssh server status
移出 Management 域后:Untrust→Local 默认拒绝,外网 SSH 直接被阻断;Trust→Local 依旧默认放行,内网 SSH 不受影响。
注意:移出 Management 域之后,如果需要 Untrust 域下接口要管理设备,二选一: ①接口上配置
manage ssh inbound(不建议外网); ②配置域间包过滤策略:zone‑pair security source untrust destination local,放行指定源 IP 的 SSH。
acl basic 2000
rule permit source 192.168.1.0 0.0.0.255 #仅允许内网网段
rule deny
ssh server acl 2000
ssh server acl 是 SSH 服务自带白名单,无论安全域如何,只有 ACL 允许的 IP 才能 SSH 登录设备,作为加固手段H3C。
ssh server acl做源 IP 白名单双重防护。(0)
你遇到的这个问题,根源在于H3C防火墙对访问设备自身(Local域)的管理流量,与穿越防火墙转发的业务流量,采用了两套完全独立的控制逻辑。你配置的Trust到Untrust安全策略,以及Any Any全拒绝规则,都只对后者生效,对前者无效。
在H3C防火墙中,所有以防火墙本机为源或目的地址的流量(如SSH、HTTPS、Ping),都属于Local域的流量。这类流量的控制优先由接口的service-manage功能和安全域的默认行为决定,不受域间安全策略(如Trust→Untrust)的约束。
根据你的描述,现象可以拆解为两个原因:
内网能SSH:你内网接口很可能属于Trust域。在Comware V7平台中,Trust域到Local域的本机管理流量是默认放行的,不需要额外配置接口的manage ssh inbound,也不需要任何安全策略。
外网也能SSH:这是问题的关键。你的外网接口很可能被加入了Management管理安全域。Management域是一个特殊的安全域,该域下的接口访问防火墙本机的SSH、HTTPS、Ping等管理协议,默认全部放行,既不受接口service-manage勾选的控制,也不受业务安全策略的约束。
这是最规范的做法。将外网接口从Management域删除,加入Untrust域。
效果:移出后,Untrust域到Local域的本机管理流量默认是拒绝的,外网SSH会立即被阻断。而内网Trust域到Local域依然默认放行,内网SSH不受影响。
后续配置:如果之后确实需要从外网管理设备,可以在接口下配置manage ssh inbound(不建议),或者配置域间包过滤策略,仅放行指定源IP的SSH流量。
这是一个“双重保险”措施。无论接口属于哪个安全域,都可以通过SSH服务本身的ACL来限制登录源。
配置示例(仅允许内网网段SSH登录):
这条命令的作用是:SSH服务只允许ACL 2000中permit的源IP地址登录设备,其他任何地址都会被拒绝。
你可以使用以下命令确认当前配置状态:
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论