• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000白名单功能

2小时前提问
  • 1关注
  • 1收藏,42浏览
粉丝:0人 关注:0人

问题描述:

F1000安全防护白名单添加域名

组网及组网描述:

内网需要访问外网某个域名url,已放行安全策略和net,telnet域名+端口是通的。但因为跳转后存在url,故需要添加白名单。 其他友商添加域名白名单后访问正常。 F1000添加白名单无域名编辑,添加解析后的ip仍然无法访问。

4 个回答
粉丝:27人 关注:1人

你遇到的问题很典型,在 H3C F1000 系列防火墙上,为域名配置白名单并让它生效,不能只添加解析后的 IP 地址。因为很多大型网站(尤其是使用CDN的)IP会动态变化,导致基于IP的白名单失效

要解决这个问题,核心是让防火墙能直接识别和处理域名,而不是它解析出的IP。以下是两种最有效的配置方法:

🔑 方法一:使用 URL 过滤功能(最推荐)

这是处理域名白名单最专业、最直接的方法,能够精确控制对特定域名的访问

1. 创建 URL 过滤策略并开启白名单模式

在防火墙的 Web 界面中,导航到 “对象” > “应用安全” > “URL过滤”,创建一个新策略(例如 policy_whitelist

  • 开启 “只允许白名单” 功能(whitelist-only enable

  • 将默认动作(default-action)设置为 “丢弃”drop

  • 在 “白名单” 中添加你需要放行的域名

2. 将 URL 过滤策略应用到安全策略

  • 创建一个 “内容安全应用profile”app-profile),并在其中引用你刚创建的 URL 过滤策略

  • 在你的安全策略(security-policy)中,引用这个 app-profile,并确保动作是 “允许”pass

🌐 方法二:配置 DNS 过滤功能

这个方法通过在DNS层面进行拦截,配置相对简单,但控制粒度不如URL过滤精细

1. 开启 DNS 代理并配置白名单

在防火墙的系统视图下,通过命令行开启 DNS 过滤功能,并添加白名单域名

text
system-view dns filter allowlist <hostname> # 将 <hostname> 替换为你要放行的域名

allowlist 参数即表示配置白名单

2. 将终端的 DNS 指向防火墙

需要将内网终端的 DNS 服务器地址设置为防火墙的 IP 地址,这样DNS请求才会经过防火墙的过滤

📝 为什么你的方法无效?

你“添加解析后的 IP”的方法之所以无效,是因为:

  1. IP 地址会变:对于使用CDN的网站,其IP地址会动态变化,你添加的IP可能很快就失效了

  2. HTTPS 流量无法基于IP过滤:防火墙对于HTTPS加密流量,通常无法看到其请求的域名,只能看到目标IP。你添加的IP一旦变化,HTTPS访问就会失败

✅ 验证与排错

  • 查看日志:在防火墙的 “监控” > “日志” 中,筛选“URL过滤”类型的日志,查看访问是否被正确放行或拒绝。

  • 检查版本:部分旧版本可能存在功能限制。建议通过 display version 命令检查版本,如果低于 R8860P43,可以考虑升级

  • 检查配置:确认URL过滤策略已正确引用到安全策略中

暂无评论

粉丝:13人 关注:9人

1. 确认F1000的白名单功能类型:若为应用控制或URL过滤白名单,需用URL过滤策略而非IP白名单。
2. 配置URL过滤白名单步骤:
进入系统视图:system-view
创建URL过滤配置文件:url-filter profile name [profile-name]
添加允许的域名:allow domain [domain-name](支持通配符,如*.***.***)
应用到安全策略:在安全策略中关联URL过滤配置文件,命令:security-policy ip → rule name [rule-name] → action permit → url-filter profile [profile-name]
3. 验证配置:
查看URL过滤配置:display url-filter profile [profile-name]
测试访问目标域名,检查会话和日志:display session table destination [domain-ip]、display logbuffer | include [domain-name]
4. 若仍异常,检查DNS解析是否正确(nslookup [domain-name]),确认跳转后的URL是否包含在白名单中(可抓包分析跳转后的域名)。

暂无评论

粉丝:24人 关注:2人

H3C F1000(V7 平台)各类安全白名单分为两层:网络层 IP 白名单、应用层域名 / URL 白名单,二者互相独立,不能混用!
只添加解析后的 IP 地址白名单,仅放行三层流量,无法跳过 DPI 深度安全检测(URL 过滤、IPS、WAF、威胁检测)。网页跳转后的二级 URL / 二级域名仍然会被安全模块拦截;
友商很多防火墙支持直接在 IP 对象填入域名自动解析;H3C Web 界面大部分白名单框只支持 IP,不能直接填写域名,必须使用【URL 过滤白名单】或者【自定义 URL 对象】基于 Host 域名放行;
场景特征:主域名能通,页面跳转二级 URL 阻断,就是典型应用层拦截,三层策略已经放行。
区分清楚:你被拦截在哪一个模块
优先在防火墙【日志中心】查看阻断日志:
日志来源:URL 过滤 → 使用【URL 过滤策略白名单】
日志来源:WAF / 入侵防御 IPS → 需要配置 WAF/IPS 例外白名单
日志来源:病毒过滤 AV → AV 例外白名单
绝大多数网页跳转拦截,都是URL 过滤模块拦截跳转后的二级域名。
方案 1:URL 过滤域名白名单(推荐,解决跳转 URL 拦截)
Web 界面操作步骤
策略配置 → DPI 深度安全 → URL 过滤 → 创建 URL 过滤策略
进入策略内【白名单】→ 添加规则
匹配类型:Host(域名)
内容:填写原始域名+ 跳转后所有二级域名(例如***.***、redirect.***.***)
支持模糊后缀匹配 *.***.***(部分新版本支持)
在内网访问外网的允许安全策略→DPI 深度安全,绑定这条 URL 过滤策略。
命令行参考
plaintext
system-view
url-filter policy WEB_WHITE
add whitelist host text ***.***
add whitelist host text redirect.***.***
#如果需要匹配所有子域名可用正则
add whitelist host regex .*\.aaa\.com
方案 2:如果是 HTTPS 网站必看(高频踩坑!)
HTTPS 流量防火墙默认无法解密,无法获取 HTTP 头部 Host、URL;
情况 A:未开启 SSL 解密
防火墙只能看到目标 IP,识别不到跳转后的域名 / URL,URL 过滤无法生效。
👉解决方案:
① 开启 SSL 解密(SSL 代理);
② 或者改用【自定义应用对象】填写域名进行放行。
方案 3:IPS/WAF 误拦截(跳转页面触发攻击特征)
若日志显示为 WAF/IPS 阻断,只配置 URL 白名单无效,需要添加安全例外
路径:策略配置 → DPI 深度安全 → 入侵防御 / WEB 防护 → 例外白名单,填入源网段 + 目标域名 / 目标 IP。
方案 4:不要混淆两类白名单(重点避坑)
❌错误做法:资源管理→地址对象填入域名(仅安全策略三层放行,无法跳过应用检测)
❌错误做法:安全策略 IP 白名单,仅放行流量,不解除 URL/IPS 检测
✅正确做法:应用层拦截必须在DPI 深度安全对应模块配置域名白名单
补充:页面跳转的关键点
网站跳转会产生新域名 / 新 URL;只添加初始访问域名,跳转出来的二级域名没有加入白名单,访问依旧阻断。
操作建议:浏览器 F12 抓包,把跳转全过程所有域名全部收集,批量加入白名单。

暂无评论

粉丝:97人 关注:0人

安全策略 主机名 可以加域名

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明