• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

WEB应用安全防火墙域名封禁方法

4天前提问
  • 0关注
  • 0收藏,77浏览
粉丝:0人 关注:0人

问题描述:

这样是不是就代表封禁了真个域名?

4 个回答
粉丝:2人 关注:9人

在H3C Web应用防火墙(WAF)上,封禁整个域名通常是通过黑名单或防护策略实现。

关键配置方法:

1. 域名黑名单:在安全策略中,将目标域名添加到黑名单,该域名的所有访问请求将被直接阻断。
# 进入WAF策略视图
waf policy policy_name
# 添加域名黑名单
blacklist host host_name

2. 防护策略阻断:在针对特定域名的防护策略中,启用“访问控制”或“通用防护”模块,并设置动作为“阻断”。这需要策略已关联到该域名的虚拟服务器。

注意:仅配置域名黑名单或启用阻断策略即代表封禁整个域名的访问。配置前请确认策略影响范围,建议先备份配置或设置记录模式进行测试。

我就没看到过哪里有安全策略这个选项

宇宙大帝 发表时间:4天前 更多>>

我就没看到过哪里有安全策略这个选项

宇宙大帝 发表时间:4天前
粉丝:98人 关注:11人

不是的,安全策略进行限制

粉丝:7人 关注:2人

一、先回答你的核心问题

当前配置仅封禁了 kvbjaur.biz 这个 Web 主机(域名),但不是 “整个域名” 的所有访问场景,需要分情况说明:

二、当前配置的生效逻辑

你现在在 URL 黑名单 页面,只配置了 kvbjaur.biz 这个 Web 主机,源 IP 为 -(代表所有源 IP),封禁时间为永久封禁,这个配置的生效范围是:
  1. 默认匹配规则:H3C SecPath WAF 的 URL 黑名单,当只填Web主机、不填具体Url时,默认会匹配该域名下的所有 URL 路径(比如 kvbjaur.biz/xxxkvbjaur.biz/abc.html 等),从这个角度看,相当于封禁了整个 kvbjaur.biz 域名的所有访问。
  2. 协议 / 端口限制:该规则仅对HTTP/HTTPS 的 Web 访问生效,不会影响该域名对应的 IP 的其他端口 / 协议(比如 SSH、FTP、数据库等非 Web 流量)。
  3. 子域名问题:当前配置不会自动封禁子域名(比如 a.kvbjaur.biz*.kvbjaur.biz),如果需要封禁所有子域名,需要额外配置泛域名规则。

三、完整封禁整个域名的标准配置步骤(含你当前页面的操作)

1. 你当前页面(URL 黑名单)的完整配置(推荐,针对 Web 访问)

操作步骤:

  1. 点击页面右上角的 「增加 +」 按钮,进入新增页面。
  2. 源 IP:留空或选择 any(代表所有源 IP,你当前的 - 就是这个效果)。
  3. Web 主机
    • 封禁单个域名:直接填 kvbjaur.biz
    • 封禁该域名的所有子域名:填 *.kvbjaur.biz(泛域名匹配)
    • 同时封禁主域名 + 子域名:需要分两条规则配置(kvbjaur.biz*.kvbjaur.biz
  4. Url:留空(代表匹配该域名下的所有 URL 路径,实现 “全域名封禁”)。
  5. 备注:可填写 “封禁恶意域名 kvbjaur.biz” 等说明。
  6. 封禁时间:选择「永久封禁」,或自定义时间范围。
  7. 点击「确定」保存配置,规则立即生效。

验证方法:

用内网终端访问 http(s)://kvbjaur.biz,WAF 会返回拦截页面,说明封禁生效。

2. 补充:如果需要封禁该域名对应的 IP 的所有流量(非 Web 也封)

如果不仅要封 Web 访问,还要封该域名 IP 的所有网络访问,需要在 ** 黑名单(IP 黑名单)** 页面配置:
  1. 左侧菜单 → 访问控制 → 黑名单。
  2. 点击「增加 +」,填写该域名解析出的 IP 地址(可通过 nslookup kvbjaur.biz 获取)。
  3. 选择封禁时间,保存后,该 IP 的所有端口 / 协议流量都会被防火墙拦截。

3. 额外加固:结合安全策略 / 包过滤规则(可选)

如果需要更严格的控制,可以在包过滤规则中配置:
  • 源 IP:any
  • 目的 IP:kvbjaur.biz 对应的 IP 段 / 单个 IP
  • 动作:拒绝
  • 生效时间:永久
  • 该规则会在网络层直接拦截所有到该 IP 的流量,比应用层的 URL 黑名单更彻底。

四、常见误区与避坑

  1. ❌ 误区:只填域名就等于封了所有子域名
    ✅ 正确:必须手动配置 *.kvbjaur.biz 才能封禁子域名,主域名规则不覆盖子域名。
  2. ❌ 误区:URL 黑名单能封非 Web 流量
    ✅ 正确:URL 黑名单仅工作在应用层(HTTP/HTTPS),非 Web 流量需要用 IP 黑名单 / 包过滤规则。
  3. ❌ 误区:配置后立即全局生效
    ✅ 正确:需要确认 WAF 的防护策略已经绑定了 URL 黑名单功能,否则规则不生效(路径:防护配置 → 安全策略 → 启用 URL 黑名单防护)。

五、针对你当前截图的结论

你当前的 1 条规则:
  • ✅ 已经永久封禁了所有源 IP 对 kvbjaur.biz 这个主域名下所有 Web URL 的访问
  • ❌ 没有封禁该域名的子域名(如 xxx.kvbjaur.biz
  • ❌ 没有封禁该域名 IP 的非 Web 流量(如 SSH、数据库等)
如果你的需求是 “完全封禁这个域名的所有访问”,需要补充:

  1. 新增 *.kvbjaur.biz 的 URL 黑名单规则,覆盖子域名
  2. (可选)在 IP 黑名单中添加该域名对应的 IP,封禁所有非 Web 流量

粉丝:9人 关注:1人

在您截图的界面中,添加 kvbjaur.biz 这个域名,确实可以封禁对该域名的 Web 访问,但这并非“完整封禁”。理解它的生效范围很重要:

  •  Web全站封禁:当您只填写域名,不填写具体URL路径时,WAF会默认匹配该域名下的所有网页地址(URL路径)(如 kvbjaur.biz/xxxkvbjaur.biz/abc.html),因此可以封禁对该网站所有网页的访问。

  •  协议与端口限制:该规则仅对HTTP/HTTPS的Web访问生效,不会影响该域名对应的IP地址在其他端口或协议上的服务(例如,该服务器如果还开放了SSH或FTP,访问仍然可能成功)。

  •  子域名限制:当前配置不会自动封禁子域名(例如 a.kvbjaur.biz)。如果需要一并封禁所有子域名,必须额外添加一条泛域名规则 *.kvbjaur.biz

  •  HTTPS支持:要封禁HTTPS(加密)流量,通常需要在WAF上配置 SSL解密功能。如果不进行SSL解密,WAF可能无法识别加密流量中的域名和URL信息。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明