命令行查询五元组的策略匹配,不是查询会话,对应的是图形界面安全策略的高级查询。图形界面的功能在命令行中都有对应,但是手册中查不到。
(0)
最佳答案
参考命令:
display security-policy命令用来显示安全策略的配置信息。
【命令】
display security-policy { ip | ipv6 }
【视图】
任意视图
【缺省用户角色】
network-admin
network-operator
context-admin
context-operator
【参数】
ip:表示显示IPv4安全策略的配置信息。
ipv6:表示显示IPv6安全策略的配置信息。
【举例】
# 显示IPv4安全策略的配置信息。
<Sysname> display security-policy ip
Security-policy ip
rule 0 name der (Inactive)
action pass
profile er
vrf re
logging enable
counting enable period 20
counting enable TTL 1200
time-range dere
track positive 23
session aging-time 5000
session persistent aging-time 2400
source-zone trust
destination-zone trust
source-ip erer
source-ip-host 1.1.1.4
source-ip-subnet 1.1.1.0 255.255.255.0
source-ip-range 2.2.1.1 3.3.3.3
destination-ip client1
destination-ip-host 5.5.1.2
destination-ip-subnet 5.5.1.0 255.255.255.0
destination-ip-range 2.2.1.1 3.3.3.3
service ftp
service-port tcp
service-port tcp source lt 100 destination eq 104
service-port tcp source eq 100 destination range 104 2000
service-port udp
service-port udp source gt 100 destination eq 104
service-port udp destination eq 100
service-port icmp 100 122
service-port icmp
app-group ere
application 110Wang
user der
user-group ere
表1-1 display security-policy命令显示信息描述表
rule id name rule-name | 表示规则的ID和名称 |
action pass | 表示规则动作,其取值如下: · pass:表示允许报文通过 · drop:表示丢弃报文 |
profile app-profile-name | 表示引用的DPI应用profile |
vrf vrf-name | 表示MPLS L3VPN的VPN实例名称 |
logging enable | 表示开启了对符合规则过滤条件的报文记录日志信息的功能 |
counting enable period value | 表示开启了安全策略规则匹配统计功能并设置了开启时长,单位为分钟 |
counting enable TTL time-value | 表示开启了安全策略规则匹配统计功能后的剩余生效时间,单位为秒 |
time-range time-range-name | 表示此规则生效的时间段 |
track negative 1 (Active) | 表示安全策略规则生效状态与Track项的Negative状态关联,且此规则的状态为Active,规则的生效状态取值包括: · Active:表示生效状态 · Inative:表示禁用状态 |
track positive 1 (Inactive) | 表示安全策略规则生效状态与Track项的Positive或NotReady状态关联,且此规则的状态为Active,规则的生效状态取值包括: · Active:表示生效状态 · Inative:表示禁用状态 |
session aging-time time-value | 表示此规则中设置的会话老化时间,单位为秒 |
session persistent aging-time time-value | 表示此规则中设置的长连接会话的老化时间,单位为小时 |
source-zone zone-name | 表示规则配置了源安全域作为过滤条件 |
destination-zone zone-name | 表示规则配置了目的安全域作为过滤条件 |
source-ip object-group-name | 表示规则配置了源IP地址作为过滤条件 |
source-ip-host ip-address | 表示规则配置了源IP主机地址作为过滤条件 |
source-ip-subnet ip-address | 表示规则配置了源IP子网地址作为过滤条件 |
source-ip-range ip-address1 ip-address2 | 表示规则配置了源IP范围地址作为过滤条件 |
destination-ip object-group-name | 表示规则配置了目的IP地址作为过滤条件 |
destination-ip-host ip-address | 表示规则配置了目的IP主机地址作为过滤条件 |
destination-ip-subnet ip-address | 表示规则配置了目的IP子网地址作为过滤条件 |
destination-ip-range ip-address1 ip-address2 | 表示规则配置了目的IP范围地址作为过滤条件 |
service object-group-name | 表示规则配置了服务作为过滤条件 |
service-port protocol | 表示规则配置了协议的端口号作为过滤条件 |
app-group app-group-name | 表示规则配置了应用组作为过滤条件 |
application application-name | 表示规则配置了应用作为过滤条件 |
user user-name | 表示规则配置了用户作为过滤条件 |
user-group user-group-name | 表示规则配置了用户组作为过滤条件 |
【相关命令】
· security-policy ip
· security-policy ipv6
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论