• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

url过滤不生效,还是能访问navicat相关的域名

2天前提问
  • 0关注
  • 0收藏,62浏览
零段
粉丝:0人 关注:0人

问题描述:

 

 

3 个回答
粉丝:10人 关注:9人

1. 确认URL过滤功能启用:检查设备是否开启URL过滤全局开关(如url-filter enable),并在安全策略中应用过滤策略(security-policy规则需关联url-filter-profile)。
2. 检查URL过滤策略配置:
执行display url-filter url-list确认是否添加***.***、*.***.***等域名;
检查策略优先级,确保拒绝策略在允许策略之后。
3. 更新URL库:执行display url-filter update-info查看URL库更新状态,若未更新则手动更新(update url-filter url-list)。
4. 验证HTTPS解密:若访问HTTPS,需配置SSL解密(ssl-profile)并信任设备CA证书,否则无法解析URL。
5. 检查流量路径:通过display firewall session-table确认内网流量是否经设备拦截,display dns-proxy status检查DNS是否被设备拦截。
关键命令:display url-filter rule、display security-policy、display url-filter update-info。

暂无评论

粉丝:16人 关注:2人

华三防火墙 URL 过滤拦截 navicat 不生效完整排查修复
一、先梳理你当前配置存在的 4 个核心问题(按影响优先级)
问题 1:URI 匹配写死全通配,无实际意义,且 HOST 匹配逻辑没问题但存在优化点
你配置:
HOST:*.***.*** / *.***.***.cn
URI:*.*.*.* / *.*.*.*.*
URI 填全通配符等于不做 URI 限制,虽然不影响 HOST 拦截,但规范写法直接填单个*即可;
HOST 通配写法*.***.***本身正确,能匹配所有子域名,这条配置语法没问题。
问题 2:URL 过滤配置文件逻辑冲突(最关键失效点)
【缺省动作】勾选允许
黑名单分类blocknavicat动作勾选丢弃
Comware V7 URL 过滤规则逻辑:
缺省动作是匹配不到黑名单时执行的动作;匹配到黑名单条目才走黑名单的丢弃动作,你这部分配置本身逻辑没问题,但存在一个致命遗漏:未开启 SSL 解密 / 无 SNI 深度识别兜底。
问题 3:安全策略绑定正确,但缺少 HTTPS 域名识别前置条件
你的 Trust→Untrust 允许策略已绑定blocknavicat过滤文件,策略绑定是对的,但防火墙拦截 HTTPS 域名分两种机制:
SNI 识别(推荐,无需解密):必须全局开启 DPI HTTPS SNI 检测;
SSL 代理解密:完全解密流量读取 Host 头;
如果两种都没配置,HTTPS 数据包仅 443 加密流量,防火墙看不到 HOST 域名,URL 过滤直接失效,客户端照常打开 navicat 官网。
问题 4:优先级、日志校验缺失,无法判断报文是否命中黑名单
自定义分类优先级 65535 是最高优先级本身没问题,但没开启 DPI 检测、无 SNI 解析,域名根本解析不出来,自然不会命中丢弃规则。
二、分步修复操作(Web 界面 + 配套命令行)
步骤 1:修正自定义 URL 分类 URI(规范写法,消除配置冗余)
编辑blocknavicat分类两条 HOST 条目:
HOST:*.***.***,URI 改为 *
HOST:*.***.***.cn,URI 改为 *
保存,多余多层*.*.*通配无意义,统一单*匹配全部页面路径。
步骤 2:开启全局 HTTPS 流量深度检测(核心,让防火墙读取 HTTPS 域名 SNI)
Web 界面操作
策略→DPI 配置文件,新建 / 编辑已绑定的 DPI 配置模板;
勾选【开启 HTTPS 流量解析 / SNI 识别】,保存;
回到 Trust→Untrust 安全策略,绑定该 DPI 应用配置文件(你当前策略只绑了 URL 过滤,没绑 DPI 模板,SNI 无法解析)。
命令行一键开启(复制执行)
shell
system-view
# 新建DPI配置文件
app-profile Trust_Untrust_DPI
url-filter apply policy blocknavicat
inspect activate
quit
# 安全策略绑定DPI模板
security-policy ip
rule name PolicyV4_4
app-profile Trust_Untrust_DPI
quit
步骤 3:确认 URL 过滤配置文件参数无误(核对你的截图)
开启 HTTPS 流量过滤功能 ✅ 你已勾选,保留;
开启内嵌白名单功能 ✅ 保留;
记录日志 ✅ 保留,方便后续查看命中日志;
缺省动作:允许;黑名单分类 blocknavicat 动作丢弃 ✅ 逻辑正确无需修改。
步骤 4:补充兜底拦截优化(防止客户端绕过 SNI 场景)
方案 A:补充 navicat 全部根域名,防止漏域名
新增两条 HOST 规则到 blocknavicat 分类:
***.***(根域名不带 www)
***.***.cn
方案 B:如果内网大量 HTTPS 绕过 SNI,配置 SSL 解密策略
对象→SSL 策略,新建 SSL 解密模板,Trust→Untrust 策略绑定 SSL 策略,完全解密 HTTPS 读取 Host 头,100% 拦截。
三、验证 & 定位工具(判断到底有没有命中黑名单)
1. 查看 URL 过滤统计命中计数
shell
display url-filter statistics policy blocknavicat
有丢弃计数:配置生效,之前能访问是缓存 / DNS 缓存;
计数始终 0:防火墙没解析到 HTTPS 域名,DPI/SNI 未开启是根源。
2. 清除客户端缓存测试
浏览器无痕窗口访问,关闭本地 DNS 缓存:ipconfig /flushdns;
无痕模式直接访问 https://www.***.*** 测试。
3. 查看 URL 过滤日志
监控→日志中心→内容安全日志,筛选 URL 过滤丢弃日志,能看到客户端 IP + 拦截域名代表配置正常。
四、极简失效根因总结
根本原因:安全策略仅绑定 URL 过滤文件,未绑定 DPI 应用模板,防火墙无法解析 HTTPS 的 SNI 域名,识别不到 navicat 主机名,过滤规则不触发;
次要问题:URI 多层通配冗余,补充根域名避免漏匹配;
修复核心:新建 DPI 配置文件并绑定到 Trust 到 Untrust 放行策略,开启 HTTPS SNI 识别。

暂无评论

粉丝:21人 关注:1人

URL过滤策略配置后未能生效,通常是由协议类型、匹配规则或设备性能瓶颈等原因引起的。针对您遇到的 Navicat 相关域名仍能访问的问题,建议您按照以下四个维度进行排查:

一、 检查 HTTPS 流量过滤功能是否开启

这是最常见的原因。在缺省情况下,许多网络设备仅对明文 HTTP 流量进行 URL 过滤。由于现代软件(包括 Navicat)的网络请求大多采用加密的 HTTPS 协议,如果未开启相应功能,设备将无法解析并拦截这些请求。
  • 解决方案:请在设备的 URL 过滤策略中,确认已勾选或启用了“HTTPS流量过滤功能”(部分厂商称为 SSL加密流量检测)。

二、 核对 URL 匹配规则与域名组配置

Navicat 可能会使用多个子域名或动态更新的服务器地址来进行授权验证和下载更新,单一的精确域名拦截可能无法覆盖所有请求。
  • 使用后缀匹配:如果您使用的是黑名单模式,建议不要仅填写 ***.***,而是使用通配符配置为一级域名 *.***.***,以阻断该网站下的所有内嵌网页和子域名流量。
  • 注意多域名证书问题:当一个证书中包含多个 URL 时,如果其中一个被阻断,可能会导致整条流量都被阻断;反之,如果只配置了其中一个域名,也可能无法完全阻断整个网站的流量。

三、 评估设备性能与加解密开销

如果您为了拦截 HTTPS 流量而开启了“SSL解密功能”,需要注意这涉及大量的加解密操作,会对防火墙等设备的转发性能产生较大的影响。
  • 优化建议:如果您的核心需求仅仅是基于域名级别进行 HTTPS URL 过滤,建议在仅需要此业务的场景下优先开启“HTTPS流量过滤功能”,而非完整的 SSL 解密功能,以避免因设备性能过载导致过滤失效或网络卡顿。

四、 排查浏览器缓存与私有协议干扰

终端用户的浏览器行为有时也会绕过网络层的 URL 过滤机制。
  • 清理本地缓存:客户端本地可能存在 DNS 缓存或浏览器缓存,导致策略下发后依然能短暂访问。建议在测试终端上执行清除 DNS 缓存的操作(如 Windows 下运行 ipconfig /flushdns),或使用浏览器的隐私/无痕模式进行测试。
  • 排查私有协议:某些现代浏览器默认使用私有协议(如 QUIC 协议)进行数据传输。由于这类协议使用了专门的加密方式,传统防火墙往往不能解密,从而导致 URL 过滤无法生效。您可以尝试在安全策略中将 QUIC 应用进行阻断来验证效果。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明