• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C SecPath ACG1000-ME 禁止内网用户翻墙或使用vpn

7小时前提问
  • 0关注
  • 0收藏,46浏览
粉丝:0人 关注:0人

问题描述:

禁止内网用户翻墙或使用vpn的功能在哪

6 个回答
Xcheng 九段
粉丝:137人 关注:3人

那你得知道用户侧使用的什么vpn或者ip五元组信息,否则搞不了


或通过acg授权方式能拦截绝大数vpn类型

暂无评论

粉丝:25人 关注:1人

在 H3C SecPath ACG1000-ME 上,禁止内网用户“翻墙”或使用 VPN 的核心功能位于 策略配置 -> 应用控制策略(或 IPv6 应用控制策略)中,本质上是通过 应用识别(DPI) 功能来阻断特定的代理和 VPN 协议流量。

以下是具体的配置路径和操作步骤:

🗺️ 功能配置路径

  1. 登录 Web 管理界面,在顶部导航栏中找到 策略配置

  2. 在左侧菜单栏中选择 应用控制策略(如果是纯 IPv6 环境,选择对应的 IPv6 策略)。

  3. 点击 新建 或 插入 一条策略。

⚙️ 关键配置步骤

要实现阻断,关键在于选择应用

  1. 基本信息

    • 动作:选择 拒绝

    • 源地址:指定为 内网用户组 或 内网 IP 段

    • 目的地址:通常保持为 any(即任意公网地址)。

  2. 选择应用(核心)

    • 在应用选择框中,点击 选择 或 添加

    • 在应用分类中,重点查找并勾选以下几个类别(具体名称视特征库版本略有不同):

      • 网络代理 / Proxy:包含 HTTP/Socks 代理、加密代理等。

      • VPN:包含 OpenVPN、PPTP、L2TP、IPSec 等传统 VPN。

      • 翻墙软件 / Anonymous:特征库通常会归集 Shadowsocks、V2Ray、WireGuard 等流行工具的特定签名。

      • 远程访问:部分远程桌面或隧道工具也可在此归类。

  3. 匹配日志(建议勾选):勾选 记录日志,方便后续查看被阻断的终端尝试记录。

⚠️ 关键注意事项

  1. 特征库必须更新(最重要)“翻墙”工具更新迭代极快。如果设备的 应用识别特征库(APP ID库) 不是最新版本,设备可能无法识别新的加密协议,导致策略失效(漏过流量)。请确保特征库已更新到最新。

  2. 加密流量的限制:对于完全走 TLS/HTTPS 且混淆特征非常强的新型私有代理,DPI 设备存在一定的漏判率。建议结合 行为审计 中的流量分析辅助判断,但这属于辅助手段。

  3. 策略位置:应用控制策略是逐条匹配的,请确保这条 “拒绝”策略的优先级高于 其他允许上网的普通策略(例如放在最上面)。

  4. 白名单例外:如果你有需要访问外网做测试的服务器(如运维堡垒机),需要在该策略的 源地址 中排除这些 IP,以免误断正常业务。

暂无评论

粉丝:23人 关注:2人

核心入口位置
Web 菜单路径:策略配置 → IPv4 控制策略
依靠【应用过滤】识别各类 VPN、翻墙代理软件进行阻断;没有独立命名为 “防翻墙” 的单独菜单,统一在控制策略内实现。
一、准备工作(先决条件,否则识别失效)
授权与特征库
进入【系统维护→特征库升级】
确保 应用识别特征库 授权有效、定期升级;老旧特征库无法识别新版 Shadowsocks/V2Ray/WireGuard 等翻墙工具。
特征库过期,DPI 深度识别失效,只能拦截标准 VPN,无法拦截加密翻墙代理。
部署模式提醒
路由模式:阻断功能完整生效;
旁路模式:必须开启【旁路阻断】,否则仅审计、不能断流!
二、Web 界面完整配置步骤
步骤 1:新建控制策略
【策略配置】→【IPv4 控制策略】→【新建】
源地址:选择内网地址段对象
目的地址:any
动作:拒绝
开启【记录日志】,方便事后审计溯源
步骤 2:应用过滤勾选需要封堵的类别(重点清单)
点开【应用过滤】,在应用库搜索勾选:
① 正规商用 VPN(员工私自外连异地 VPN)
OpenVPN
WireGuard
IPSec VPN、L2TP、PPTP、IKEv2
SoftEther VPN
② 翻墙代理工具(重点封堵)
Shadowsocks、ShadowsocksR、V2Ray、Xray、Trojan、Clash、Surge 等
名称随特征库版本略有差异,直接检索关键词勾选全部相关条目。
步骤 3:策略顺序规则
⚠️ 阻断 VPN / 翻墙策略必须放在【内网正常上网放行策略上方】
ACG 控制策略自上而下顺序匹配;放行策略放在前面会直接绕过阻断规则。
步骤 4:提交启用策略,调整优先级
三、补充加固方案(双层防护,特征库识别不到的加密流量兜底)
加固 1:阻断标准 VPN 固定端口(辅助兜底)
在控制策略内增加【服务】条件,阻断知名 VPN 端口:
UDP 500、4500、1701;TCP 1723、1194
加固 2(可选)全球 IP 地址段管控
如果业务无访问海外网站需求:
创建地址对象【海外 IP 网段】,新增策略拒绝内网访问海外地址;
缺点:会误阻断合法境外业务服务器,有跨境业务不要启用。
四、高频踩坑点
❌ 只配置审计策略!审计策略只能记录流量,无法阻断;阻断必须使用【控制策略】。
❌ 特征库长期不升级:新型加密翻墙工具无法识别。
❌ 旁路模式忘记开启【旁路阻断】,配置了策略但是流量不断。
❌ 策略顺序颠倒:上网放行策略在前,阻断规则永远不会匹配。
⚠️ 极端 TLS443 伪装流量:纯特征识别存在局限性,想要更强管控建议结合终端桌面管控。
五、命令行简要参考(备选)
plaintext
#创建内网地址对象
object ip-address inner-net 192.168.1.0 255.255.255.0
#控制策略拒绝翻墙VPN
policy control deny-vpn
source inner-net
application OpenVPN Shadowsocks V2Ray Trojan WireGuard
action deny
logging enable
#移动策略至最上方优先级
policy control move deny-vpn top

暂无评论

行为管理只能拦截一些代理vpn

暂无评论

粉丝:133人 关注:11人

得看内网用的什么翻墙抓包封禁端口或者地址啥的,无法直接封禁

暂无评论

粉丝:0人 关注:0人

我这边 系统版本:i-Ware software,Version 1.10,Release 6618p02版本,有防翻墙功能

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明