• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1020防火墙配置安全策略不生效

5小时前提问
  • 0关注
  • 0收藏,27浏览
粉丝:0人 关注:0人

问题描述:

配置策略所有安全域到本地,拒绝,所有ip 地址,本地一个接口地址,服务为icmp ssh

4 个回答
粉丝:12人 关注:9人

排查步骤及命令
1. 检查安全策略配置准确性
执行命令display security-policy rule all查看策略是否存在,确认源安全域为“any”、目的安全域为“local”、源IP为“any”、目的IP为本地接口地址、服务为icmp和ssh,动作是否为deny。
2. 检查安全域与接口绑定
执行display zone确认本地接口(如G0/0)已正确绑定到local域:
display zone interface,若未绑定,需执行zone local进入域视图,再用add interface GigabitEthernet 0/0绑定。
3. 检查策略顺序
安全策略按顺序匹配,若存在更靠前的允许策略(如允许any到local的icmp/ssh),会优先匹配。执行display security-policy rule all查看策略ID顺序,确保deny策略在允许策略之前,或调整ID(security-policy rule 10 move before 5)。
4. 检查会话表与日志
执行display session table destination ip [本地接口IP]查看是否有匹配会话;开启策略日志(security-policy rule [ID] logging),执行display logbuffer查看是否有策略命中记录。
5. 测试流量
从其他安全域设备ping或ssh本地接口IP,同时在防火墙上抓包(packet-capture interface [接口] destination ip [本地IP]),确认流量是否到达防火墙,以及是否被策略拦截。
6. 检查本地安全策略
本地域默认可能有隐含允许策略,执行display security-policy local查看,若存在允许icmp/ssh的本地策略,需调整或删除。

暂无评论

粉丝:105人 关注:1人

接口策略有没有开启,安全策略有没有激活?

暂无评论

粉丝:23人 关注:2人

核心关键点先讲清楚(90% 人踩坑)
访问防火墙接口 IP 的流量,目的安全域必须写 Local(本地域);
⚠️ 重大特性:安全策略(域间策略)不能完全管控去往本机的管理流量!
防火墙存在独立的接口管理访问控制(service-manage acl),优先级高于域间安全策略。
现象:你配置 any→Local deny SSH/ICMP,依然能 ping、ssh 登录,就是这个原因。
一、先确认你的策略写法是否正确(标准安全策略范本)
plaintext
system-view
security-policy ip
# 规则ID尽量小号,放在所有放行规则最上方
rule 10 name deny_all_to_local
source-zone any
destination-zone local
service ssh icmp
action deny
quit
基础检查项(先排除配置写错)
接口已经正确加入对应安全域:display zone
策略顺序!拒绝规则必须在允许规则前面,自上而下匹配
确认没有同时混用【域间策略 object-policy】和【安全策略 security-policy】,二选一,不能共存
plaintext
display current-configuration | include security-policy disable
# 如果出现 security-policy disable → 当前生效的是旧域间策略,security-policy不工作!
排查命中统计,看流量有没有匹配这条策略
plaintext
display security-policy statistics rule name deny_all_to_local
计数上涨:策略命中,但是流量依然通 → 管理流量绕过安全策略
计数始终 0:安全域、方向、服务配置错误,流量根本匹配不上
二、最重要:安全策略不生效终极根因
去往防火墙本机接口 IP(Local 域)的 SSH、ICMP、Web 管理流量,优先受【接口 service-manage】控制,不受域间安全策略限制!
域间安全策略管控穿越防火墙的转发流量;
访问防火墙自身 CPU 的管理流量,有独立管控通道,安全策略拦不住。
两种解决方案(推荐方案 2,彻底管控本机访问)
方案 1(临时叠加,双层防护):保留安全策略 + 接口下 ACL 限制管理访问
在所有防火墙三层接口配置 service-manage,绑定 ACL 拦截 SSH/ICMP
plaintext
#1 创建ACL,拒绝所有IP访问本机SSH、ICMP
acl number 3000
rule deny tcp destination-port eq 22
rule deny icmp
rule permit ip
quit

#2 在每个三层接口下绑定(示例G1/0/0,所有接口都要配!)
interface GigabitEthernet 1/0/0
service-manage acl 3000
quit
interface GigabitEthernet 1/0/1
service-manage acl 3000
quit
service-manage acl:只控制访问本机接口 IP流量,不影响转发业务流量。
方案 2(最简推荐,精准管控):只允许指定管理员 IP 管理本机,其余全部拒绝
plaintext
acl number 3000
# 允许管理员网段
rule permit ip source 192.168.1.0 0.0.0.255
# 拒绝所有其他人访问本机ssh、icmp
rule deny tcp destination-port eq 22
rule deny icmp
quit
# 所有三层接口配置 service-manage acl 3000
三、常见误区汇总
❌ 以为一条 any→Local deny 就能阻断管理 SSH/ping
✅ 错误!安全策略管转发,本机管理流量由 service-manage 独立管控
❌ 安全域写成 Management,F1020 默认只有 Local 域,没有 Management 域
❌ 策略放在放行规则后面,永远匹配不到
❌ 同时开启 object-policy(域间策略)与 security-policy,互相冲突
❌ 只在一个接口配置 service-manage,其他接口漏掉,攻击者从其他接口依然能访问
四、快速验证手段
display security-policy statistics 看规则命中计数
关闭所有 service-manage,再测试:如果策略依然拦不住,实锤本机流量不走安全策略
测试:终端 ping 防火墙接口 IP,同时在防火墙抓包
plaintext
debugging ip packet
terminal debugging
terminal monitor

暂无评论

粉丝:133人 关注:11人

怎么测试的,看下安全策略会话情况 

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明