核心关键点先讲清楚(90% 人踩坑)
访问防火墙接口 IP 的流量,目的安全域必须写 Local(本地域);
⚠️ 重大特性:安全策略(域间策略)不能完全管控去往本机的管理流量!
防火墙存在独立的接口管理访问控制(service-manage acl),优先级高于域间安全策略。
现象:你配置 any→Local deny SSH/ICMP,依然能 ping、ssh 登录,就是这个原因。
一、先确认你的策略写法是否正确(标准安全策略范本)
plaintext
system-view
security-policy ip
# 规则ID尽量小号,放在所有放行规则最上方
rule 10 name deny_all_to_local
source-zone any
destination-zone local
service ssh icmp
action deny
quit
基础检查项(先排除配置写错)
接口已经正确加入对应安全域:display zone
策略顺序!拒绝规则必须在允许规则前面,自上而下匹配
确认没有同时混用【域间策略 object-policy】和【安全策略 security-policy】,二选一,不能共存
plaintext
display current-configuration | include security-policy disable
# 如果出现 security-policy disable → 当前生效的是旧域间策略,security-policy不工作!
排查命中统计,看流量有没有匹配这条策略
plaintext
display security-policy statistics rule name deny_all_to_local
计数上涨:策略命中,但是流量依然通 → 管理流量绕过安全策略
计数始终 0:安全域、方向、服务配置错误,流量根本匹配不上
二、最重要:安全策略不生效终极根因
去往防火墙本机接口 IP(Local 域)的 SSH、ICMP、Web 管理流量,优先受【接口 service-manage】控制,不受域间安全策略限制!
域间安全策略管控穿越防火墙的转发流量;
访问防火墙自身 CPU 的管理流量,有独立管控通道,安全策略拦不住。
两种解决方案(推荐方案 2,彻底管控本机访问)
方案 1(临时叠加,双层防护):保留安全策略 + 接口下 ACL 限制管理访问
在所有防火墙三层接口配置 service-manage,绑定 ACL 拦截 SSH/ICMP
plaintext
#1 创建ACL,拒绝所有IP访问本机SSH、ICMP
acl number 3000
rule deny tcp destination-port eq 22
rule deny icmp
rule permit ip
quit
#2 在每个三层接口下绑定(示例G1/0/0,所有接口都要配!)
interface GigabitEthernet 1/0/0
service-manage acl 3000
quit
interface GigabitEthernet 1/0/1
service-manage acl 3000
quit
service-manage acl:只控制访问本机接口 IP流量,不影响转发业务流量。
方案 2(最简推荐,精准管控):只允许指定管理员 IP 管理本机,其余全部拒绝
plaintext
acl number 3000
# 允许管理员网段
rule permit ip source 192.168.1.0 0.0.0.255
# 拒绝所有其他人访问本机ssh、icmp
rule deny tcp destination-port eq 22
rule deny icmp
quit
# 所有三层接口配置 service-manage acl 3000
三、常见误区汇总
❌ 以为一条 any→Local deny 就能阻断管理 SSH/ping
✅ 错误!安全策略管转发,本机管理流量由 service-manage 独立管控
❌ 安全域写成 Management,F1020 默认只有 Local 域,没有 Management 域
❌ 策略放在放行规则后面,永远匹配不到
❌ 同时开启 object-policy(域间策略)与 security-policy,互相冲突
❌ 只在一个接口配置 service-manage,其他接口漏掉,攻击者从其他接口依然能访问
四、快速验证手段
display security-policy statistics 看规则命中计数
关闭所有 service-manage,再测试:如果策略依然拦不住,实锤本机流量不走安全策略
测试:终端 ping 防火墙接口 IP,同时在防火墙抓包
plaintext
debugging ip packet
terminal debugging
terminal monitor
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论