防火墙型号为:F1000-AI-65 软件版本:7.1.064, Release 8860P1212
在外网端口做了包过滤无效,
在安全策略里做策略也无效,别的端口都可以过滤掉
请问如何关闭25和110端口
附: Advanced IPv4 ACL 3005
rule 0 deny tcp destination-port eq smtp
rule 1 deny tcp destination-port eq pop3
G1/0/0为外网端口,在该端口下应用: packet-filter 3500 inbound 无效
在安全策略里定义了: untrust-trust local trust management的策略,拒绝25 110 也无效
(0)
最佳答案
1、创建ACL,对高危端口进行拦截:
acl number 3210
rule 0 deny tcp destination-port eq 135
rule 1 deny udp destination-port eq 135
rule 2 deny tcp destination-port eq 137
rule 3 deny udp destination-port eq netbios-ns
rule 4 deny tcp destination-port eq 138
rule 5 deny udp destination-port eq netbios-dgm
rule 6 deny udp destination-port eq netbios-ssn
rule 7 deny tcp destination-port eq 139
rule 8 deny tcp destination-port eq 445
rule 9 deny udp destination-port eq 445
rule 10 deny tcp destination-port eq 3389
rule 11 deny udp destination-port eq 3389
rule 20 deny tcp source-port eq 135
rule 21 deny udp source-port eq 135
rule 22 deny tcp source-port eq 137
rule 23 deny udp source-port eq netbios-ns
rule 24 deny tcp source-port eq 138
rule 25 deny udp source-port eq netbios-dgm
rule 26 deny udp source-port eq netbios-ssn
rule 27 deny tcp source-port eq 139
rule 28 deny tcp source-port eq 445
rule 29 deny udp source-port eq 445
rule 30 deny tcp source-port eq 3389
rule 31 deny udp source-port eq 3389
rule 1500 permit ip
2、将ACL下发到端口:
interface Ten-GigabitEthernet 1/1/1
packet-filter 3210 inbound
packet-filter 3210 outbound
quit
(0)
按下面的配置试一下
1、创建ACL,对高危端口进行拦截:
acl number 3000
rule 0 deny tcp destination-port eq smtp
rule 1 deny udp destination-port eq smtp
rule 2 deny tcp destination-port eq pop3
rule 3 deny udp destination-port eq pop3
rule 1500 permit ip
2、将ACL下发到端口:
packet-filter 3000 inbound
packet-filter 3000 outbound
(0)
没有SMTP 之类的配置,25 和 110只是在ACL中
还是不行,外网还能扫到25和110
导出配置,搜索smtp 或者25 看一下有没有匹配的配置
没有SMTP 之类的配置,25 和 110只是在ACL中
检查下防火墙的nat server配置,dis cu | i nat ,看下有没有25 端口和110端口,如果有,那就是对外发布的邮箱,这个要和业务部门确认之后才行,有些是必须要对外发布的
(0)
用户业务没有开25和110端口的业务,就是纯粹的WIFI上网
用户业务没有开25和110端口的业务,就是纯粹的WIFI上网
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明