• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F100 防火墙可以禁止访问除大陆以外的IP吗?该怎么操作呢?没有IP库。最终目的是为了防止翻墙。

21小时前提问
  • 0关注
  • 0收藏,81浏览
粉丝:0人 关注:0人

问题描述:

 

互联网专线--防火墙--核心交换机--PC

需求是防止内网用户通过VPN翻墙访问外网

如果是通过限制国外IP,会不会影响一些正常的业务。

请问下大佬们是怎么解决的

 

5 个回答
粉丝:7人 关注:46人

用跳板访问的。限制访问外网的IP区域

暂无评论

粉丝:130人 关注:11人

得自己找一下IP库,做一个对象组,加到相应的对象组里。然后做限制 

暂无评论

粉丝:10人 关注:9人

H3C F100防火墙无国外IP库时,可通过应用层识别控制翻墙常用的代理/VPN类应用实现,不影响正常业务,配置步骤及关键命令如下:
1. 开启应用识别功能(F100默认启用,未开启则执行):
system-view
application enable
2. 配置安全策略(先允许正常业务,再禁止翻墙应用):
security-policy
rule name allow-normal-biz
source-zone trust
destination-zone untrust
source-ip 内网网段(如192.168.1.0/24)
application http https 企业业务APP(替换为实际正常业务应用)
action permit
rule name deny-proxy-vpn
source-zone trust
destination-zone untrust
source-ip 内网网段
application proxy vpn(代理、VPN类应用)
action deny
应用策略后,内网无法通过代理/VPN翻墙,正常业务不受影响。

暂无评论

粉丝:14人 关注:2人

H3C F100 防火墙限制内网仅访问国内网络、防范违规外网访问配置方案
一、功能可行性说明
H3C F100 系列防火墙可实现仅放行中国大陆网络地址、阻断境外网络访问的管控需求。根据设备是否具备地域 IP 特征库,分为两种实现方式:
搭载地域 IP 特征库(新款 F100-G5/G6 等机型)
设备自带国家 / 地区地址对象,无需手动整理网段,配置简单且易维护。直接选择「中国」地址对象,通过安全策略做访问权限管控即可。
无地域 IP 特征库(老旧机型)
无法直接调用地域对象,可采用地址组 + 安全策略组合方式,导入国内公网 IP 网段制作白名单,依靠访问控制规则实现境外地址拦截,纯基础功能即可部署。
二、无 IP 特征库场景配置步骤(通用全机型)
该方案适用于所有 F100 防火墙,无需额外授权与特征库,依靠基础地址对象、安全策略实现管控。
(一)准备国内公网 IP 网段
收集公开可查的中国大陆公网 IP 段(格式为IP/掩码,如 1.0.0.0/24),整理为纯文本格式,用于后续批量导入。
(二)创建国内 IP 地址组
Web 管理界面操作
依次点击菜单:对象 → 地址 → IPv4 地址组,新建地址组,命名为CN-内网白名单。
选择批量导入功能,将整理好的国内 IP 网段粘贴导入;老旧机型仅支持逐条添加网段,按需录入即可。
命令行配置示例
plaintext
# 创建地址组,并添加国内IP网段
address-group CN-内网白名单
network 1.0.0.0 255.255.255.0
network 1.1.0.0 255.255.255.0
(三)配置安全访问策略(核心)
组网逻辑:内网(trust 区域)→ F100 防火墙 → 外网(untrust 区域)
安全策略按从上至下顺序匹配,严格遵循以下顺序配置:
放行内网访问国内网络
源区域 / 地址:Trust 区域、内网业务网段
目的地址:选择CN-内网白名单地址组
服务:所有服务
动作:允许
放行必要境外业务(按需配置)
若企业有合规海外办公、对外业务,单独创建专属境外 IP 地址组,新增一条策略放行对应地址;无海外业务可直接跳过此条。
阻断所有其他外网访问
源区域 / 地址:Trust 区域、内网业务网段
目的地址:任意地址
服务:所有服务
动作:拒绝
三、方案影响说明
采用国内 IP 白名单模式会直接阻断所有境外网络访问,存在一定业务影响,部署前请结合自身业务评估:
会被拦截的正常业务
境外企业官网、海外办公系统、国际邮件、境外云服务、海外视频会议、境外学术平台等外网业务均无法使用。
适用场景
仅对内办公、无任何境外网络访问需求,且网络管控要求严格的环境。
优化方案
若需保留合规境外业务,不要一刀切拦截所有外网,单独将合规境外 IP 添加为专属地址组,单独配置放行策略。
四、多层防护加固方案(强化违规外网访问防范)
仅依靠 IP 网段拦截存在局限性,当下各类加密隧道、代理工具可规避单纯 IP 限制,建议搭配多重防护手段,形成完整管控体系:
1. 应用行为管控
利用防火墙应用识别 / 应用过滤功能,拦截各类代理、隧道类应用。在安全策略中,针对内网网段,将代理、隧道类应用设置为拒绝访问。
2. 网页访问管控
启用URL 过滤功能,建立违规网站黑名单,拦截各类风险站点;开启 HTTPS 解析功能,精准识别加密网页域名,提升管控效果。
3. DNS 解析管控(可选)
限制内网终端仅使用国内公共 DNS 服务器,拦截境外 DNS 地址访问,规避 DNS 隧道类违规访问行为。
五、标准化策略模板(Web 界面直接套用)
前提:已完成CN-内网白名单(国内 IP)、合规境外业务(按需创建)地址组
策略排序及规则:
允许:内网 → 国内 IP 地址组,所有服务
允许:内网 → 合规境外业务地址组,所有服务(有海外业务启用)
拒绝:内网 → 任意地址,代理 / 隧道类应用
拒绝:内网 → 任意地址,所有服务
六、方案总结
无地域 IP 特征库的 F100 防火墙,可通过IP 地址组 + 安全策略搭建国内 IP 白名单,实现境外网络拦截,全机型通用。
纯 IP 拦截会阻断全部境外网络,有合规海外业务需单独添加白名单地址。
单一 IP 管控防护力度不足,推荐搭配应用过滤、URL 过滤、DNS 管控多重策略,全面强化网络管控效果。

暂无评论

粉丝:17人 关注:1人

针对您“禁止访问除大陆以外的IP以防止翻墙”的需求,H3C F100系列防火墙是支持该功能的。这主要通过地区识别(Geo-location)功能结合安全策略来实现。
以下是具体的操作方案及注意事项:

一、 解决“没有IP库”的问题

要实现基于地区的拦截,防火墙必须依赖内置的地理位置库(GeoIP)。由于您目前缺少IP库,需要先进行升级或加载:
  • 在线升级:如果设备能连接外网,在系统视图下执行 geo-location signature auto-update-now 命令即可自动获取最新特征库。
  • 离线导入:若设备无外网,需从 H3C 官网下载最新的 location.tar.gz 文件上传至设备 Flash 存储中,然后使用 geo-load flash:/location.tar.gz 命令进行本地加载。
  • (注:部分较老的F100固件版本可能不支持此功能,建议确认并升级到较新的主机软件版本分支)

二、 核心配置步骤

加载好地区库后,可以通过 Web 界面或命令行(CLI)进行配置。以 CLI 为例,您可以创建一个包含中国大陆的地区组,并在域间安全策略中进行调用:
  1. 创建地区组:定义一个仅包含中国的地址组。
    geo-location group name CN_GROUP member pre-defined China quit
  2. 配置安全策略:在内网(Trust区)到外网(Untrust区)的方向上,先放行中国地区流量,再拒绝所有其他流量。
    security-policy ip rule name PERMIT_CN source-zone Trust destination-zone Untrust source-geo-location group CN_GROUP action permit quit rule name DENY_ALL_OUTBOUND source-zone Trust destination-zone Untrust action deny quit
(注:安全策略按列表顺序从上到下匹配,因此“允许国内”的策略必须放在“拒绝所有”之前)

三、  关于业务影响的强烈预警

您提到“防止内网用户通过VPN翻墙”,但直接限制国外IP会对正常业务产生严重影响。因为许多合法的跨国业务同样位于海外服务器,一刀切的封锁会导致以下问题:
  1. 跨国企业办公受阻:无法访问海外的邮件服务器(如 Outlook/Exchange)、OA 系统或 ERP 数据同步节点。
  2. 研发与IT运维瘫痪:开发人员常用的 GitHub、Stack Overflow,以及各类开源软件的镜像源和更新服务器将被阻断。
  3. 云服务与API中断:部分依赖 AWS、Azure 等海外云服务的 SaaS 应用或第三方 API 接口将无法正常通信。

 更优的替代方案建议:
如果您的最终目的是“防翻墙”,不建议采用粗暴的“非大陆IP全封禁”策略。建议采取以下精细化管控方式:
  • URL过滤与域名黑名单:利用防火墙的 URL 过滤功能,专门添加已知的海外代理网站、VPN服务商域名进行精准拦截。
  • 应用层审计:开启防火墙的应用审计功能,直接识别并阻断常见的 VPN 协议(如 IPSec、L2TP、Shadowsocks 等特征流量),这样既能达到防翻墙的目的,又不会影响正常的海外网页浏览和业务访问。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明