客户防火墙置于内网,无法使用自动升级特征库功能以及自动升级版本。他配置了一个代理服务器,想要将对应下载URL放在代理服务器上实现内网防火墙自动升级,这个可以实现吗?对应域名或者URL是什么呢?
离线的我已查询到为如下
F1000-AI-90推荐版本链接
https://www.h3c.com/cn/d_202507/2605462_30005_0.htm
特征库更新URL:https://www.h3c.com/cn/Products___Technology/Products/IP_Security/Characteristic_Service_Area/
最佳答案
客户防火墙置于内网,通过代理服务器实现特征库自动升级,这个方案是可行的。
根据H3C官方资料,特征库在线升级的连接是到H3C官网。推荐的方式是在防火墙上直接配置代理服务器,并放行升级所需的域名。
特征库升级的核心是域名,强烈建议仅放行域名,因为H3C升级服务器的IP可能会变化,若只放行固定IP,后续可能导致升级失败。
您需要在代理服务器上放行以下域名:
| 用途 | 域名 | 说明 |
|---|---|---|
| 特征库升级 | www.h3c.com | 核心升级服务器域名 |
| 特征库下载 | downloadcdn.h3c.com | 用于实际下载特征库文件,与主域名配合使用 |
配置代理服务器:登录防火墙Web界面,进入“系统 > 升级中心 > 特征库升级”页面,点击“配置代理服务器”,填写您客户内网代理服务器的IP地址、端口以及认证信息(如果需要)。
检查License:确保对应业务的特征库升级License有效且状态为“In use”。
配置DNS:正确配置DNS服务器地址,以便设备能解析升级服务器的域名。
配置安全策略:放行从设备本机(local)到外网(untrust)的流量,确保设备能主动访问外网进行升级。
配置路由:确保设备有到达代理服务器的默认路由。
| 方案 | 优点 | 缺点 | 适用场景 |
|---|---|---|---|
| 在线自动升级 | 自动化程度高,无需人工干预 | 需要设备能访问外网或代理服务器 | 您的首选方案,能有效利用现有的代理服务器 |
| 离线手动升级 | 不依赖网络,操作自主可控 | 需要定期手动下载和上传,运维繁琐 | 当网络条件不满足或出于安全考虑,不希望设备与外网有任何连接时 |
您已找到了离线升级包的官方下载入口 www.h3c.com/cn/Products___Technology/Products/IP_Security/Characteristic_Service_Area/,如果在线升级因故失败,可随时回退到离线升级方案。
暂无评论
update.h3c.comhttp://update.h3c.comsec.h3c.comhttp://sec.h3c.comsec.h3c.com。dl.h3c.comwww.h3c.com(仅页面,不用于直接升级)system-view
update proxy enable
update proxy ip x.x.x.x port 80 # 代理服务器IP:80
http://内网IP/sec/... (对应sec.h3c.com)
http://内网IP/update/... (对应update.h3c.com)
update.h3c.com → 内网镜像 IPsec.h3c.com → 内网镜像 IP
http://update.h3c.comhttp://sec.h3c.com暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论