在 H3C SecPath ACG1000-ME 上,禁止内网用户“翻墙”或使用 VPN 的核心功能位于 策略配置 -> 应用控制策略(或 IPv6 应用控制策略)中,本质上是通过 应用识别(DPI) 功能来阻断特定的代理和 VPN 协议流量。
以下是具体的配置路径和操作步骤:
登录 Web 管理界面,在顶部导航栏中找到 策略配置。
在左侧菜单栏中选择 应用控制策略(如果是纯 IPv6 环境,选择对应的 IPv6 策略)。
点击 新建 或 插入 一条策略。
要实现阻断,关键在于选择应用:
基本信息:
动作:选择 拒绝。
源地址:指定为 内网用户组 或 内网 IP 段。
目的地址:通常保持为 any(即任意公网地址)。
选择应用(核心):
在应用选择框中,点击 选择 或 添加。
在应用分类中,重点查找并勾选以下几个类别(具体名称视特征库版本略有不同):
网络代理 / Proxy:包含 HTTP/Socks 代理、加密代理等。
VPN:包含 OpenVPN、PPTP、L2TP、IPSec 等传统 VPN。
翻墙软件 / Anonymous:特征库通常会归集 Shadowsocks、V2Ray、WireGuard 等流行工具的特定签名。
远程访问:部分远程桌面或隧道工具也可在此归类。
匹配日志(建议勾选):勾选 记录日志,方便后续查看被阻断的终端尝试记录。
特征库必须更新(最重要):“翻墙”工具更新迭代极快。如果设备的 应用识别特征库(APP ID库) 不是最新版本,设备可能无法识别新的加密协议,导致策略失效(漏过流量)。请确保特征库已更新到最新。
加密流量的限制:对于完全走 TLS/HTTPS 且混淆特征非常强的新型私有代理,DPI 设备存在一定的漏判率。建议结合 行为审计 中的流量分析辅助判断,但这属于辅助手段。
策略位置:应用控制策略是逐条匹配的,请确保这条 “拒绝”策略的优先级高于 其他允许上网的普通策略(例如放在最上面)。
白名单例外:如果你有需要访问外网做测试的服务器(如运维堡垒机),需要在该策略的 源地址 中排除这些 IP,以免误断正常业务。
暂无评论
核心入口位置
Web 菜单路径:策略配置 → IPv4 控制策略
依靠【应用过滤】识别各类 VPN、翻墙代理软件进行阻断;没有独立命名为 “防翻墙” 的单独菜单,统一在控制策略内实现。
一、准备工作(先决条件,否则识别失效)
授权与特征库
进入【系统维护→特征库升级】
确保 应用识别特征库 授权有效、定期升级;老旧特征库无法识别新版 Shadowsocks/V2Ray/WireGuard 等翻墙工具。
特征库过期,DPI 深度识别失效,只能拦截标准 VPN,无法拦截加密翻墙代理。
部署模式提醒
路由模式:阻断功能完整生效;
旁路模式:必须开启【旁路阻断】,否则仅审计、不能断流!
二、Web 界面完整配置步骤
步骤 1:新建控制策略
【策略配置】→【IPv4 控制策略】→【新建】
源地址:选择内网地址段对象
目的地址:any
动作:拒绝
开启【记录日志】,方便事后审计溯源
步骤 2:应用过滤勾选需要封堵的类别(重点清单)
点开【应用过滤】,在应用库搜索勾选:
① 正规商用 VPN(员工私自外连异地 VPN)
OpenVPN
WireGuard
IPSec VPN、L2TP、PPTP、IKEv2
SoftEther VPN
② 翻墙代理工具(重点封堵)
Shadowsocks、ShadowsocksR、V2Ray、Xray、Trojan、Clash、Surge 等
名称随特征库版本略有差异,直接检索关键词勾选全部相关条目。
步骤 3:策略顺序规则
⚠️ 阻断 VPN / 翻墙策略必须放在【内网正常上网放行策略上方】
ACG 控制策略自上而下顺序匹配;放行策略放在前面会直接绕过阻断规则。
步骤 4:提交启用策略,调整优先级
三、补充加固方案(双层防护,特征库识别不到的加密流量兜底)
加固 1:阻断标准 VPN 固定端口(辅助兜底)
在控制策略内增加【服务】条件,阻断知名 VPN 端口:
UDP 500、4500、1701;TCP 1723、1194
加固 2(可选)全球 IP 地址段管控
如果业务无访问海外网站需求:
创建地址对象【海外 IP 网段】,新增策略拒绝内网访问海外地址;
缺点:会误阻断合法境外业务服务器,有跨境业务不要启用。
四、高频踩坑点
❌ 只配置审计策略!审计策略只能记录流量,无法阻断;阻断必须使用【控制策略】。
❌ 特征库长期不升级:新型加密翻墙工具无法识别。
❌ 旁路模式忘记开启【旁路阻断】,配置了策略但是流量不断。
❌ 策略顺序颠倒:上网放行策略在前,阻断规则永远不会匹配。
⚠️ 极端 TLS443 伪装流量:纯特征识别存在局限性,想要更强管控建议结合终端桌面管控。
五、命令行简要参考(备选)
plaintext
#创建内网地址对象
object ip-address inner-net 192.168.1.0 255.255.255.0
#控制策略拒绝翻墙VPN
policy control deny-vpn
source inner-net
application OpenVPN Shadowsocks V2Ray Trojan WireGuard
action deny
logging enable
#移动策略至最上方优先级
policy control move deny-vpn top
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论