暂无评论
要精细控制华三防火墙的特征库自动升级,核心目标就是放行 local 域与 untrust 域之间,防火墙向官方升级服务器发起通信的流量。防火墙会通过这些域名进行连接,因此放行它们即可,无需指定具体的 IP 地址。
| 用途 | 域名 | 说明 |
|---|---|---|
| 特征库升级 (核心) | www.h3c.com | 防火墙连接此域名以检查、获取特征库最新版本信息。 |
| 特征库下载 | downloadcdn.h3c.com | 特征库文件的实际下载都通过此域名进行。 |
| (备选)统一升级域名 | update.h3c.com | 部分资料显示,更新也可能走此统一域名,建议一并放行。 |
在防火墙上完成这项精细控制,关键在于配置一条精准的安全策略。核心要素如下:
源安全域:必须指定为 local
目的安全域:必须指定为 untrust
服务:需要放行 HTTP (TCP 80) 和 HTTPS (TCP 443) 协议
内容安全:为保证升级数据完整性,建议对此策略动作为允许,并不开启任何内容安全检测
为什么放行域名比放行IP更好?
因为 H3C 官方服务器的 IP 地址可能会变化。用域名配置,防火墙每次都能解析到正确的地址;而如果只放行固定 IP,一旦 IP 变更,升级就会失败。
为确保自动升级能顺利进行,除了放行域名外,还需检查以下基础配置:
License 授权有效:确保特征库升级的License已购买并处于激活(In use)状态。
DNS 配置正确:确保防火墙能通过 DNS 服务器正常解析上述域名。
路由(含默认路由)配置正确:确保防火墙到互联网的路由(尤其是默认路由)已配置无误。
代理服务器设置(如需):若网络环境需代理访问外网,需在“系统 > 升级中心 > 特征库升级”页面配置代理服务器的地址和端口。
暂无评论
download.h3c.com(主升级服务器,HTTP/HTTPS)downloadcdn.h3c.com(CDN 加速,IPS/AV 特征库专用)www.h3c.com(官网与部分校验)license.h3c.com(License 激活 / 续期)update.h3c.com(部分版本旧升级地址)wwwsg-proxy.h3c.com(URL 过滤特征库升级)# 先解析域名拿到 IP(示例,实际以解析结果为准)
dns resolve download.h3c.com
dns resolve downloadcdn.h3c.com
# 高级 ACL 放行
acl advanced 3000
rule permit ip source local destination download.h3c.com
rule permit ip source local destination downloadcdn.h3c.com
rule permit ip source local destination www.h3c.com
rule permit ip source local destination license.h3c.com
rule permit udp source local destination any eq 53 # DNS
rule deny ip source local destination any # 拒绝其他所有
security-policy
rule name Local-to-H3C-Upgrade
source-zone local
destination-zone untrust
source-address any
destination-address any
service http
service https
service dns
action permit
acl 3000 # 绑定精细 ACL
rule name Deny-Other-Local
source-zone local
destination-zone untrust
action deny
# IPS/AV 特征库定时升级(示例:每周日 2 点)
inspect signature auto-update
schedule weekly sun 02:00:00
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论