• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG URL黑名单问题

3小时前提问
  • 0关注
  • 0收藏,39浏览
粉丝:0人 关注:0人

问题描述:

ACG1000,黑名单记录那里可以添加域名黑名单,命中可以拦截,但没地方查看是哪个内部地址命中的。URL对象里有个恶意URL配置,下面有恶意URL白名单和恶意URL黑名单,这里添加再添加控制策略禁止访问?这个设备配置老感觉怪怪的。恶意URL白名单代表什么??都恶意URL了还白名单。

组网及组网描述:

 

3 个回答
粉丝:0人 关注:0人

普通 URL 过滤:按内容分类管控,侧重合规与行为管理H3C。
eyi URL 过滤:按安全威胁判定,侧重防护攻击等,基于信誉库与威胁情报,实时性与安全性要求更高


暂无评论

粉丝:7人 关注:0人

为什么“黑名单记录”里看不到源IP?

原因: “黑名单记录”界面实际上是一个“黑名单库”,而不是一个“日志记录”界面。
  • 它的功能是: 让你手动添加一些特定的域名(比如 ***.***),这些域名会被加入到设备的黑名单库里。
  • 它不记录: 当用户访问这些域名被拦截时,设备不会在这里显示是哪个内网 IP 访问的。
  • 如何查看源IP:
    • 你需要去查看日志。通常在 日志中心 或 系统日志 -> 安全日志 或 URL过滤日志 中。
    • 在日志详情里,你会看到“源IP地址”、“目的域名”、“动作(拦截/放行)”等信息。这才是排查谁在访问违规网站的正确入口。


恶意URL白名单是干什么的?

  • 恶意URL黑名单: 这是一个由设备厂商(或你手动添加)维护的库,里面包含已知的钓鱼网站、病毒网站等。设备默认会拦截这些网站。
  • 恶意URL白名单: 这是一个例外列表
    • 场景: 假设厂商的“恶意URL黑名单”库里误报了一个正规的业务网站(比如 ***.***),或者你需要访问某个被误判为“恶意”的特定资源。
    • 作用: 把这个域名加到“恶意URL白名单”里,设备就会豁免这个域名。即使它在底层的“恶意URL黑名单”库里,设备也会放行它,不会拦截。
简单总结: 黑名单是“禁止访问”,白名单是“特赦/放行”。


关于配置流程的建议(解决你感觉“怪怪的”问题)

你提到的两个地方,用途完全不同,配置策略时应遵循以下逻辑:
  1. 关于“黑名单记录”(手动添加特定域名):
    • 这里添加的域名,通常不需要再单独去“URL对象”里配置。
    • 但前提是,你的全局配置默认策略里开启了“黑名单过滤”功能。
    • 如果加了不生效,说明全局开关没开,或者你需要建立一个“黑名单过滤策略”并应用到接口。
  2. 关于“对象管理” -> “URL对象” -> “恶意URL配置”:
    • 这里的配置是配合控制策略使用的。
    • 正确做法:
      1. 在这里配置好黑白名单(或者直接引用系统预定义的分类)。
      2. 进入 策略配置 -> URL过滤策略
      3. 新建一个策略,引用你刚才在“对象管理”里配置的那个“URL对象”。
      4. 设置动作为“禁止”。
      5. 将这个策略应用到特定的接口或用户组。
总结建议:
  • 如果只是临时封禁个别网站,直接在“黑名单记录”里加,然后确认全局开启了黑名单过滤。
  • 如果是需要精细化管理(比如针对特定部门封禁特定类别的网站),则必须使用“对象管理”定义好对象,然后在“策略配置”里写策略。
  • 查看谁访问了这些网站,请务必去日志中心查询,不要在配置界面找记录。

暂无评论

粉丝:2人 关注:9人

ACG的URL过滤功能确实有多个配置点,容易混淆。

1. 查看命中源IP:在`监控 > 日志 > 策略命中日志`中查看,筛选“URL过滤”类型,日志会记录源IP、目的URL和动作。

2. 恶意URL白名单含义:这是针对“恶意URL分类库”的例外放行名单。例如,某URL被云端分类为“恶意软件”,但您确认其安全,可加入白名单使其不被拦截。

3. 配置建议:
- 简单黑名单:在`策略 > 对象管理 > URL对象 > 黑名单`添加域名,然后在`策略 > 控制策略`中引用该对象,动作选“拒绝”。
- 使用分类库:在`策略 > 对象管理 > URL对象 > 恶意URL`中配置黑/白名单,同样在控制策略中引用“恶意URL”对象进行控制。

关键配置命令示例(Web界面操作,无CLI命令):
- 添加黑名单对象:URL对象 > 黑名单 > 添加,输入域名。
- 创建控制策略:控制策略 > 添加,源/目的区域按需设置,URL过滤选择“黑名单”对象,动作为“拒绝”。

配置变更前请备份配置。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明