网址可以用安全策略限制:
注:本案例是在F100-C-G2的Version 7.1.064, Release 9510P08版本上进行配置和验证的。
上网配置略,请参考《轻轻松松配安全》2.1章节防火墙连接互联网上网配置方法案例。
1.2 开启本地DNS代理
#开启设备本地DNS代理功能,用于解析域名。

#在“策略”>“安全策略”中点击新建,创建名称为“denybaidu”的安全策略,源安全域为“trust

#新建对象组名为“baidu”的对象组,点击添加按钮。

#对象选择主机名,输入www.baidu.com点击确定完成配置。

#检查配置无误后点击确认按钮完成配置;

#在“策略”>“安全策略”中继续新建名称为“passany”的安全策略,源安全域为“trust”、目的安全域为“untrust”、动作选择允许。


使用浏览器打开www.baidu.com,不能正常访问:

使用浏览器打开***.***,可以正常访问:

查看pc针对百度解析的地址为39.156.66.18:

查看设备的安全策略日志,可以看到针对改目的ip已成功拒绝(第三条):

暂无评论
在 H3C SecPath L1000-M 负载均衡设备上封禁一个外网地址(禁止该地址访问内部或通过设备上网),不建议使用安全策略或带宽策略,这两种方式在负载均衡场景下可能因流量匹配优先级问题而不生效。
最可靠的方式是通过 NAT 策略中的 ACL 将该地址拒绝掉,使其无法进行 NAT 转换,从而实现阻断。
以下是 Web 界面操作步骤:
登录 L1000-M 的 Web 管理界面。
在导航栏中选择 “策略配置” > “对象管理” > “ACL”。
点击 “新建” 按钮。
配置如下:
ACL编号:选择一个高级 ACL 编号,例如 3000。
规则类型:选择 IPv4。
动作:选择 “拒绝”。
匹配条件:填写需要封禁的外网 IP 地址。例如封禁 1.2.3.4:
源IP地址:1.2.3.4(如果是封禁外网地址访问内网,通常匹配源IP)
源地址通配符掩码:0(表示精确匹配该主机)
其他参数:保持默认。
点击 “确定” 保存该 ACL 规则。
注意:如果你还需要放行其他流量,需要创建多条规则。ACL 默认末尾隐含一条“允许所有”规则,所以只需把要拒绝的地址明确写为 deny 即可。
在导航栏中选择 “策略配置” > “NAT” > “NAT策略”。
找到用于内网用户上网的 NAT 出方向策略(通常是源 NAT 策略),点击 “编辑” 或 “修改”。
在 NAT 策略配置页面,找到 “源地址” 或 “匹配条件” 中的 “ACL” 选项。
将上一步创建的 ACL(如 3000)应用到该 NAT 策略的 “ACL过滤” 中。
配置逻辑:该 ACL 的作用是 “匹配的流量不做 NAT 转换”。当 ACL 中配置了 deny 规则时,匹配该规则的 IP 地址将被排除在 NAT 转换之外。
点击 “确定” 或 “提交” 保存 NAT 策略修改。
方法一(推荐):让被封禁的外网地址尝试访问内网或经过设备上网,确认无法访问。同时使用一个未被封禁的地址测试,确认正常访问。
方法二:在设备上查看会话信息。如果配置生效,该地址的会话应该无法建立 NAT 转换表项。
为什么用 NAT ACL 方式而不是安全策略?
负载均衡设备的流量处理顺序:在 L1000-M 等负载均衡设备上,流量会优先匹配链路负载均衡策略和 NAT 策略,然后才匹配安全策略。如果流量先被负载均衡或 NAT 处理并转发,安全策略可能根本不会被匹配到。
NAT ACL 的本质:在源 NAT 策略中引用的 ACL,其作用是 “控制哪些流量需要进行 NAT 转换”。当你将某个地址的规则设置为 deny 后,该地址的流量就不会被 NAT 转换。
效果:没有被 NAT 转换的流量,会带着私网地址或原地址直接发送到公网接口,公网路由无法将其转发出去,因此实现了阻断上网的效果。
如果封禁后依然可以访问:请检查 ACL 规则是否准确匹配了源地址,确认 ACL 已正确应用到 NAT 策略中,并检查是否存在其他优先级更高的 NAT 策略匹配了该地址。
同时配置多个封禁地址:可以在同一个 ACL 中添加多条 deny 规则,无需为每个地址单独创建 ACL。
Web界面找不到对应菜单:不同软件版本的 Web 界面菜单名称可能略有差异。如果找不到“NAT策略”,可以尝试在“策略配置”或“防火墙”菜单下查找“NAT”或“源NAT”相关选项。
暂无评论
Block_XXX.XXX.XXX.XXX)IP地址203.0.113.10)Block_BadIP)入站(外网→负载均衡)全部 或 具体 VS / 服务地址全部(若仅封禁特定端口,可选择对应服务)拒绝 / 丢弃(Discard)Untrust(外网域)Local(设备自身)或 Trust(内网 / 业务域)拒绝
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论