• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F100P-AK1020防火墙设置限定地区访问

1小时前提问
  • 0关注
  • 0收藏,34浏览
粉丝:0人 关注:0人

问题描述:

该防火墙是否支持直接配置引用限制特定区域IP访问?

6 个回答
粉丝:2人 关注:9人

支持。F100P-AK1020支持通过配置ACL(高级访问控制列表)来限制特定地理区域的IP地址访问,这是其基础安全功能。

核心配置步骤:
1. 创建ACL: 定义一个ACL来匹配需要拒绝的特定国家/地区的IP地址段。
acl advanced name GEO_BLOCK
rule deny source location CN // 例如,拒绝来自中国(CN)的IP地址
*注:`location`关键字后的国家代码需参考设备支持的地区列表。*
2. 应用ACL: 在域间策略或接口上应用此ACL。
* 域间策略应用(推荐):
security-policy ip
rule name block_geo_traffic
source-zone untrust
destination-zone trust
source-ip location CN // 再次指定源地区
action deny
* 接口应用:
interface GigabitEthernet1/0/1
packet-filter inbound ip geo-group GEO_BLOCK // 在入方向应用ACL

关键点:
确保防火墙的特征库(特别是地理定位库)已更新至最新,以保证IP地域信息的准确性。
配置变更前,请使用 `save` 命令备份当前配置。

如需更精确的配置,请提供具体的源/目的安全域或接口信息。

暂无评论

粉丝:98人 关注:11人

大部分不支持

可以升级下最新版本看看  


防火墙从B64D071分支开始支持地区(geo-location),可以在安全策略中通过配置source-location/destination-location命令实现基于地区的控制。
【举例】限制中国境内以外的地区访问
#
Security-policy ip
 rule 100 name 放行国内地址 
  action pass 
  source-zone untrust 
  source-location China 
 rule 101 name denyall 
  action drop 
  source-zone untrust
#


版本判断方法: 

(1)粗略判断:版本号为RaabbPcc时,bb≥71时为支持。 

举例F5030 R9660P30版本为60分支,不支持,;F9671P10版本为71分支,支持。 

(2)详细判断:probe视图下display system internal version查看内部版本号。

如下举例为45分支,小于71,所以不支持。

[F5020-IRF-probe]display system internal version 

 H3C SecPath F5020 V900R003B02D645SP2415 

 Comware V700R001B64D045SP2415

暂无评论

您好,不支持的

暂无评论

粉丝:7人 关注:0人

是的,H3C F100P-AK1020防火墙支持通过配置地址对象组并引用地区属性,来实现基于特定区域的IP地址访问控制



H3C防火墙的地址对象组功能支持多种匹配维度,包括

  • IP/MAC地址

  • 用户/用户组

  • 地区/国家(你需要的功能)

  • 域名

  • 应用

通过创建地址对象组并选择“地区”类型,可以将特定国家或地区的IP地址段定义为一个对象,然后在安全策略中直接引用该对象,实现允许或拒绝该地区的访问。

注:该功能在Comware V7平台的防火墙(包括F1000-AK系列)上均支持,你的F100P-AK1020属于该系列


配置步骤

方案一:Web界面配置(推荐)

  1. 登录防火墙Web管理界面

    • 默认管理地址:https://192.168.0.1(若未修改)

    • 默认用户名/密码:admin/admin

  2. 创建地区地址对象组

    • 导航到:对象 > 对象组 > IPv4地址对象组

    • 点击 新建

    • 对象组名称:例如 Block_US

    • 地区:选择需要限制的“美国”(或其他国家/地区)

    • 点击确定

  3. 创建安全策略引用该对象组

    • 导航到:策略 > 安全策略 > 安全策略

    • 点击 新建

    • 名称:例如 Deny_US_Access

    • 源安全域:Untrust(互联网侧)

    • 源地址对象组/地区:选择 Block_US

    • 目的安全域:Trust(内网侧)

    • 动作:拒绝

    • 点击确定

  4. 确保策略顺序正确

    • 拒绝策略应放在放行策略之前,否则会被优先匹配放行规则。

方案二:命令行配置(CLI)

# 进入系统视图
system-view # 创建IPv4地址对象组,指定地区 object-group ip address Block_US region 840 # 840为美国地区代码 # 创建安全策略,拒绝美国地区访问 security-policy ip rule 10 name Deny_US_Access action deny source-zone Untrust destination-zone Trust source-address region 840 quit quit # 保存配置 save force地区代码可以通过 display region-id命令查询。


 注意事项

  1. 地区库更新:防火墙的地区IP地址段依赖内置的地理位置库(GeoIP),建议定期升级特征库以保持准确。

  2. 安全域配置:确保外网接口已加入 Untrust 安全域,内网接口已加入 Trust 安全域,否则安全策略无法生效。

  3. 策略匹配顺序:安全策略按列表顺序从上到下匹配,一旦匹配成功即停止。请将拒绝特定地区的策略放在前面。

  4. 版本支持确认:如果你的防火墙版本较旧,可能不支持地区维度。可以通过以下命令确认:

    display version
    display object-group ip address ? 如果帮助信息中没有 region关键字,建议升级到最新版本
  5. 测试验证:配置生效后,可以从被限制地区的IP尝试访问,确认已被拒绝。同时在监控中查看会话日志确认策略命中。


暂无评论

粉丝:6人 关注:2人

F100P-AK1020 防火墙支持直接配置地区访问限制,通过地区识别(Geo-location)+ 安全策略实现,可直接在域间策略中引用地区 / 地区组H3C。

一、核心配置流程(CLI)

1. 升级 / 加载地区特征库(必须)

设备默认带基础库,建议先升级到最新H3C:
bash
运行
# 在线立即升级(设备能上网) system-view geo-location signature auto-update-now # 离线本地升级(无外网) # 1. 官网下载 location.tar.gz 上传至 flash: # 2. 加载 geo-load flash:/location.tar.gz # 查看地区库版本 display geo-location signature

2. 定义地区 / 地区组(以 “仅允许中国、拒绝美国” 为例)

bash
运行
# 查看预定义地区(国家/省/市) display geo-location type pre-defined # 创建地区组(批量管理) geo-location group name CN_GROUP member pre-defined China quit geo-location group name US_GROUP member pre-defined United States quit

3. 配置安全策略(域间引用地区)

bash
运行
# 进入IPv4安全策略视图 security-policy ip # 规则1:允许Trust→Untrust来自中国地区 rule name PERMIT_CN source-zone Trust destination-zone Untrust source-geo-location group CN_GROUP # 引用地区组 action permit quit # 规则2:拒绝Trust→Untrust来自美国地区 rule name DENY_US source-zone Trust destination-zone Untrust source-geo-location group US_GROUP action deny quit # 规则3:默认拒绝其他所有(建议) rule name DENY_ALL source-zone any destination-zone any action deny quit

4. 验证配置

bash
运行
# 查看安全策略 display security-policy ip rule all # 查看IP归属地区(测试) display geo-location ip 8.8.8.8

二、Web 界面配置路径

  1. 登录 Web 管理页 → 系统 → 升级中心 → 特征库升级 → 升级地区识别特征库
  2. 策略 → 安全策略 → 地区管理 → 创建 / 查看地区 / 地区组H3C
  3. 策略 → 安全策略 → 安全策略 → 新建规则 → 在源地区 / 目的地区选择预定义地区或地区组 → 配置动作(允许 / 拒绝)H3C

三、关键说明

  • 支持范围:基于公网 IP的国家 / 省 / 市级别识别,内网 IP 需自定义地区H3C
  • 优先级:安全策略按顺序匹配,精细规则在前、默认规则在后H3C
  • 自定义地区:手动添加 IP 段,用于内网或特殊地址范围
  • 影响:仅对匹配地区的流量生效,不影响其他正常业务

暂无评论

粉丝:152人 关注:1人

基于IP地址段


暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明