防火墙透明部署 服务器源地址172.16.0.2 目的地址imap.163.com加端口 IPV4地址对象添加的imap.163.com不生效 nslookup解析imap.163.com的公网地址 和域名加端口的公网地址不一致 而且域名绑定的公网地址随时间变化不固定 防火墙策略不想做源到any 怎么精确做策略
(0)
最佳答案
基于域名的安全策略
可以采用基于域名的方式做策略,主要步骤如下:
1、地址对象组直接配置域名
2、安全策略引用该对象组
3、设备和客户端配置相同的可以出公网的DNS服务器保持客户端和设备域名解析结果相同
例:配合安全策略,放通trust域访问https://www.baidu.com
#
object-group ip address baidu
0 network host name www.baidu.com
#
#
rule 200 name passbaidu
action pass
source-zone trust
destination-ip baidu
#
#
dns proxy enable
dns server 10.72.66.37
dns server 10.72.66.36
#
要求设备配置DNS服务器,可以对主机名进行解析。
实现原理是防火墙对主机名进行解析,得到IP地址,安全/域间策略在工作时依旧匹配IP地址。
设备每5分钟更新一次,可以使用命令display dns host查询解析结果。
(0)
防火墙做dns代理,让防火墙来解析域名,然后安全策略的目的地址再写imap.163.com
(0)
这和防火墙二层三层没关系吧
防火墙二层 做不了三层管理
这和防火墙二层三层没关系吧
首先在防火墙上开启dns proxy enable
其次在终端上的dns 地址得写成防火墙的地址,或者dhcp 下发dns 的时候填写的是防火墙的地址
最后在安全策略中使用域名的方式
(0)
dhcpDNS Snooping功能适用于基于域名做策略的场景(如安全策略、带宽策略等)。设备使用基于域名的策略过滤用户流量时,需要获取域名对应的IP地址才能真正实现流量过滤。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明