• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

IPS规则库

2天前提问
  • 0关注
  • 0收藏,69浏览
粉丝:0人 关注:0人

问题描述:

IPS自动通过互联网更新,需要访问哪些域名或者地址

4 个回答
粉丝:131人 关注:11人

华三官网通就可以:


www.h3c.com.cn和downloadcdn.h3c.com  


暂无评论

粉丝:10人 关注:9人

H3C IPS自动更新规则库时,需访问以下关键域名/地址(具体可能因产品型号和版本略有差异):
1. 主更新服务器:update.ips.h3c.com(HTTPS协议,端口443)
2. 备用更新服务器:updates.ips.h3c.com(HTTPS协议,端口443)
3. 证书服务器:ca.h3c.com(可能用于验证更新包签名,HTTPS)
补充说明:
若设备通过代理服务器更新,需配置代理地址(如http://proxy_ip:port)。
部分型号可能需开放IP段:202.103.24.0/24、202.103.25.0/24(中国区IP段),或通过H3C官网查询最新IP列表。
建议:更新前确认设备时间同步,避免因证书过期导致更新失败。

暂无评论

粉丝:16人 关注:2人

华三 SecPath IPS / 防火墙 互联网自动升级特征库完整域名、端口、放行规则
一、核心升级域名(IPS 入侵防御、AV 病毒、URL 应用库共用一套服务器)
1. 主升级域名(设备默认内置)
sec.h3c.com(HTTPS 443,新一代云升级服务,AI 系列 F1000-AI、ACG1000、T 系列 IPS 默认)
update.h3c.com(HTTP/HTTPS,老款 V7 防火墙、IPS 通用升级地址)
www.h3c.com.cn(校验授权、SN、特征库版本,基础域名校验依赖)
www.h3c.com(国际备用节点,海外组网设备自动切换)
完整访问 URL 示例(设备内置)
https://update.h3c.com/h3cupdate/addupdate.asp
二、通信端口要求(防火墙安全策略必须放行)
业务下载端口
HTTPS:TCP 443(主流,新一代设备全部走 443 加密下载)
HTTP:TCP 80(老版本备用通道,部分校验接口使用)
DNS 解析端口(必备)
UDP 53(设备必须配置 DNS 服务器,否则无法解析升级域名 IP)
无需放行 FTP/TFTP,在线自动升级仅 HTTP/HTTPS
三、配套辅助域名(校验、证书、授权校验)
license.h3c.com:License 授权在线校验,无有效 IPS 授权会直接拒绝下载特征库
ca.h3c.com:HTTPS 证书可信根证书校验,阻断后 HTTPS 握手失败、升级报错
dl.h3c.com:大体积特征库分流下载节点
四、安全域放行策略模板(Local→Untrust,V7 防火墙)
ios
system-view
security-policy ip
# 允许DNS解析域名
rule permit name Allow_DNS source-zone Local dest-zone Untrust service udp domain
# 允许特征库升级HTTPS/HTTP
rule permit name Allow_Signature_Update source-zone Local dest-zone Untrust service tcp 80
rule permit name Allow_Signature_Update443 source-zone Local dest-zone Untrust service tcp 443
# 限制仅访问华三升级域名(可选精细化控制)
rule permit source-zone Local dest-zone Untrust destination-address domain sec.h3c.com
rule permit source-zone Local dest-zone Untrust destination-address domain update.h3c.com
rule permit source-zone Local dest-zone Untrust destination-address domain license.h3c.com
五、关键注意事项
DNS 不可缺失
设备必须配置可用 DNS(114.114.114.114 / 8.8.8.8),执行nslookup update.h3c.com验证解析;仅配静态 IP、无 DNS 会直接升级失败。
Local 域流量放行
升级流量发自防火墙本机 Local 安全域,不是内网 Trust 用户,策略源域必须写Local,只放 Trust→Untrust 无效。
NAT 出口要求
若设备管理地址走内网 NAT 上网,确保 Local 域流量能正常做源 NAT 访问外网 443/80。
License 前提
IPS 特征库在线升级需要IPS 特征库有效授权,授权过期 / 未导入,即使域名通也无法下载更新。
无法解析域名临时替代方案
可联系 400 获取升级服务器公网 IP 段,添加静态域名映射ip host update.h3c.com 升级IP。
六、极简清单(防火墙 / 上网策略直接复制放行)
需要放行域名
sec.h3c.com、update.h3c.com、www.h3c.com.cn、license.h3c.com、ca.h3c.com
需要放行端口
UDP 53(DNS)、TCP 80(HTTP)、TCP 443(HTTPS)
流量方向
设备 Local 安全域 → 外网 Untrust 安全域

暂无评论

粉丝:21人 关注:1人

H3C (新华三)

  • 默认升级域名www.h3c.com.cn 或 downloadcdn.h3c.com
  • 协议与端口:通常使用默认的 HTTP/HTTPS 端口(TCP 80 / TCP 443),无需对出方向端口做过于严格的限制,只需放通上述域名即可。
  • 网络要求:除了确保路由可达和 DNS 解析正常外,还需要配置安全策略,明确放通从 Local 区域到 Untrust 区域(即设备自身访问外网)的流量。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明