有一台防火墙f1050,有没有办法可以设置,同一个局域网内,部分终端能通过防火墙tracert外网地址,其他终端不能通过。
(0)
最佳答案
创建一个安全策略,选择对应的源安全域和目的安全域,动作为拒绝,源地址写上不想tracert 的地址。拒绝的策略放在允许的策略前面,服务里选择icmp-traceroute
(0)
防火墙那个安全策略里的icmp服务做起来比较麻烦。包过滤会更简单有效。
亲测安全策略禁用Trust到Untrust的icmp-traceroute服务无效,禁用Any到Any的icmp-traceroute它又把我的ping功能锁了,而且竟然还能tracert。。。。。。。
其实不用防火墙,交换机就能做啊,在网关ip所在接口下做个包过滤就行了,禁掉部分ip的ttl超时和icmp不可达报文即可封锁它们的tracert,其它icmp功能不受影响(比如ping)。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论