最佳答案
您好,支持的,参考
上网配置略,请参考《轻轻松松配安全》2.1章节防火墙连接互联网上网配置方法案例。
1.2 开启本地DNS代理
#开启设备本地DNS代理功能,用于解析域名。
#在“策略”>“安全策略”中点击新建,创建名称为“denybaidu”的安全策略,源安全域为“trust
#新建对象组名为“baidu”的对象组,点击添加按钮。
#对象选择主机名,输入www.baidu.com点击确定完成配置。
#检查配置无误后点击确认按钮完成配置;
#在“策略”>“安全策略”中继续新建名称为“passany”的安全策略,源安全域为“trust”、目的安全域为“untrust”、动作选择允许。
使用浏览器打开www.baidu.com,不能正常访问:
使用浏览器打开***.***,可以正常访问:
查看pc针对百度解析的地址为39.156.66.18:
查看设备的安全策略日志,可以看到针对改目的ip已成功拒绝(第三条):
(0)
支持的
Q1: 实现基于域名的安全策略需要下发的配置能有哪些?
A1:安全策略放通dns解析流量;配置域名对象组;安全策略调用该域名对象组;开启dns snooping功能。示例如下:
#
dns snooping enable
#
object-group ip address dns_snooping
0 network host name ***.***
#
#
security-policy ip
rule 0 name dns
action pass
service dns-udp
rule 1 name dns_snooping
action pass
destination-ip dns_snooping
#
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论