• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C SecPath L1050 是否支持零信任功能

16小时前提问
  • 0关注
  • 0收藏,64浏览
粉丝:0人 关注:4人

问题描述:

H3C SecPath L1050 是否支持零信任功能 ,有相关配置手册吗?

4 个回答
粉丝:133人 关注:11人

不支持 


手册:

https://www.h3c.com/cn/Service/Document_Software/Document_Center/IP_Security/YYAQWG_V7/H3C_SecPath_L1000/?category=192718 

暂无评论

粉丝:13人 关注:9人

H3C SecPath L1050支持零信任功能(如基于身份的访问控制、动态授权等)。配置手册可通过H3C官网获取:
1. 访问H3C官网(https://www.h3c.com/cn/);
2. 进入“支持与服务”→“文档中心”;
3. 搜索“SecPath L1050 配置指导”,在安全相关章节(如“零信任”或“身份认证与授权”)查看具体配置步骤。
关键配置命令示例(以基于用户身份的访问控制为例):
配置身份认证服务器(如RADIUS):
radius scheme radius1
primary authentication ip x.x.x.x key simple radius_key
配置用户域并关联认证方案:
domain default
authentication login radius-scheme radius1
配置零信任策略(动态授权):
security-policy zero-trust
rule permit user-role admin access-resource server-group sg1
具体以官网最新手册为准。

暂无评论

粉丝:23人 关注:2人

一、先理清产品定位

SecPath L1050 = 应用交付网关(ADDC),负载均衡设备
⚠️ 原生不支持 H3C 标准 SDP 零信任(软件定义边界完整零信任接入方案)

重要区分两个概念(售前极易混淆)

  1. 完整商用零信任 SDP(客户招标常要求的零信任)
    包含:SPA 单包敲门、应用隐身、iNode 客户端接入、终端安全评估、持续信任评估、动态细粒度权限、SDP 控制器 + 网关架构。
    支持设备:F1000-AI、F5000-AI、M9000-AI-E 新一代 AI 防火墙
    L1050(ADDC 负载均衡)不在支持列表,没有 SDP 网关能力,无法对接 SDP 可信控制器,不存在对应零信任配置手册。
  2. 广义 “基于身份的访问控制”≠零信任 SDP
    L1050 支持 SSL 卸载、证书认证、HTTP 头身份传递、URI 访问控制;
    这类只是七层应用访问控制,不能等同于招标要求的零信任 SDP 方案,无法满足等保 / 测评零信任接入指标(无应用隐身、无 SPA 敲门、无终端环境检测)。

二、核心问答

1、能不能实现标准零信任远程接入(外网员工安全访问内网业务系统)?

不能。
L1050 没有 SDP 网关模块,无法对接 H3C SDP 控制器,不支持 iNode 零信任客户端、SPA 单包授权、资源隐身。
不要混淆:ADDC 的 SSL 虚拟服务器 ≠ 零信任 SDP。单纯 HTTPS 反向代理只能做基础 Web 门户,缺少零信任核心能力。

2、有官方零信任配置手册吗?

没有专门的《L1050 零信任配置指导》
官网 L1000 系列(L1030/L1050/L1070)全部文档中,不存在 SDP 零信任相关章节。
你能查到的零信任配置手册,都是针对AI 系列防火墙(F1000-AI/F5000-AI)

三、两种替代方案参考

方案 A(标准零信任方案,推荐)

出口部署 F1000-AI/F5000-AI 防火墙,作为 SDP 网关,搭配 SDP 控制器实现完整零信任。

方案 B(轻量化 Web 反向代理,仅临时过渡,达不到零信任标准)

使用 L1050 配置 HTTPS 虚拟服务器、证书认证、URI 权限控制;
风险提示:该方案只是七层访问管控,无法满足项目 “零信任” 指标要求,测评大概率不认可

四、常见误区澄清

  1. ❌ 误区:只要有 SSL、证书认证就是零信任
    ✅ 零信任 SDP 核心特征:默认拒绝、资源隐身、SPA 敲门、终端持续评估、最小权限动态调整,L1050 缺失核心组件。
  2. ❌ 误区:升级最新固件就能支持 SDP
    硬件平台架构限制,L1000 系列 ADDC 全系列都不会迭代 SDP 零信任功能。

极简总结

  1. SecPath L1050(应用交付负载均衡)不支持 H3C 标准 SDP 零信任接入方案;无配套零信任配置手册。
  2. 仅具备七层 SSL 反向代理、证书认证能力,属于基础应用访问控制,不能满足招标 / 等保意义上的零信任需求
  3. 如果项目明确要求零信任 SDP,需要更换为 F1000-AI/F5000-AI 系列 AI 防火墙。

暂无评论

粉丝:26人 关注:1人

关于 H3C SecPath L1050 是否支持零信任功能,答案需要分情况来看:

它不支持完整的“零信任 SDP(软件定义边界)”商用方案,但支持一些构成零信任基础能力的广义访问控制功能

🔍 产品定位:应用交付网关(ADDC)

首先要明确,SecPath L1050 的产品定位是应用交付网关(ADDC),本质上是一台负载均衡设备。它的核心功能是处理流量分发、SSL卸载等,与具备完整安全能力的新一代防火墙(NGFW)不同

⚖️ 功能对比:广义控制 vs. 完整零信任

为了帮你更清晰地理解,两者的区别如下:

功能L1050 是否支持说明
完整的零信任SDP方案❌ 不支持无法作为SDP网关,不支持SPA单包授权、应用隐身等核心零信任能力
广义访问控制✅ 部分支持支持SSL卸载、证书认证、基于HTTP头的身份传递、URI访问控制等七层应用访问控制

简单来说,L1050 可以做应用层的访问控制,但无法实现标准零信任方案所要求的“先认证、后连接、网络隐身”等核心能力

📚 关于配置手册

  • 关于专用手册没有专门的《L1050 零信任配置手册》。官网 L1000 系列的文档中,也不存在“SDP零信任”的相关章节

  • 关于通用手册:可以查阅 H3C 官网 SecPath L1000 系列的通用配置指导,了解其作为应用交付网关的详细配置方法。但请注意,这些手册不包含零信任SDP的配置内容。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明