华为防火墙上配置
firewall detect netbios(华为的aspf和alg均是该配置)
在我们华三防火墙的alg与aspf上均不存在netbios那么 那么如何将华为的firewall detect netbios翻译为华三的,之前听说是要写安全策略,如果写安全策略的话需要怎么写
华为防火墙上配置
firewall detect netbios(华为的aspf和alg均是该配置)
在我们华三防火墙的alg与aspf上均不存在netbios那么 那么如何将华为的firewall detect netbios翻译为华三的,之前听说是要写安全策略,如果写安全策略的话需要怎么写
你担心的策略写法是对的。问题的关键不在于设备不支持,而在于华三的设备已经不推荐使用“基于应用层状态检测”的旧办法,而是采用现代防火墙更主流的“安全策略”来精细控制。
下面就是两种思路的具体转换方法,供你参考。
这最接近你提到的“翻译”想法。如果华三防火墙支持,你可以用 detect nbt 命令来实现类似华为 detect netbios 的功能。
命令行配置
值得注意的是:在新版本的Comware V7系统中,ASPF的配置思路和命令可能会有些调整。如果找不到
aspf policy命令,就需要用下面更稳妥的“安全策略”办法来实现。
这是目前华三推荐的标准做法。这里没有直接的“翻译”,而是通过放行NetBIOS相关的通信端口(137/UDP, 138/UDP, 139/TCP)来达到同样的放通效果。
命令行配置
firewall detect netbios作用:开启 NetBIOS 应用层网关 / 多通道报文解析,放行 NetBIOS 协议的动态端口、会话检测、多通道穿透,本质就是:NetBIOS 协议 ALG + ASPF 智能报文检测。system-view
# 全局启用ASPF 应用层智能检测
firewall aspf enable all
# 创建服务组
service-group NETBIOS
port udp 137
port udp 138
port tcp 139
security-policy ip
rule permit-netbios
source-zone Trust
destination-zone Untrust
service-group NETBIOS
action pass
firewall detect netbios 效果完全一致。firewall detect netbios
firewall aspf enable all您好,这个不是会在应用层面会随机一个端口号的嘛,如果只是安全策略进行放通,会不会对原有的业务造成影响
您好,这个不是会在应用层面会随机一个端口号的嘛,如果只是安全策略进行放通,会不会对原有的业务造成影响
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明