不能直接基于“应用”设置白名单。
ACG1000的全局白名单功能目前仅支持基于以下三种方式进行匹配:
源IP地址(主机地址、网段、地址范围)
源MAC地址
域名
白名单的匹配粒度只能到“IP/域名”这个层面,无法直接识别并放行“某个APP的所有内部链接”。白名单配置界面只支持填入IP、MAC或域名,没有任何地方可以让你选择“学习APP”这类应用对象。
虽然不能用白名单功能直接实现,但你可以利用“控制策略”中的应用过滤和URL过滤组合来实现你想要的效果:
如果你发现该APP主要访问固定的域名(如 ***.***),可以配置URL白名单:
创建自定义URL对象:在“策略配置 > 对象管理 > URL对象 > 自定义URL”中,添加该APP使用的域名
在控制策略中调用:在控制策略的“URL过滤”中,将该自定义URL对象设置为“允许”
再配置一条拒绝所有URL的策略:实现仅放行指定域名
效果:访问这些域名的流量直接放行,不受其他URL过滤策略限制。
从ACG1000的设计逻辑来看,“全局白名单”的定位是特权用户完全放行——匹配白名单的IP/MAC,直接跳过所有审计、控制、认证等策略。
而“应用识别”属于控制策略的范畴,两者是不同的处理层级:
白名单在策略处理的最前面,匹配了就全部跳过
应用识别在控制策略中处理,可以做精细化控制(放行/阻断/限速)
所以如果你希望“放行学习APP的所有链接”,正确做法是在控制策略中放行该应用,而不是用全局白名单。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论