• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000防火墙主动加黑名单问题

2天前提问
  • 0关注
  • 0收藏,74浏览
粉丝:0人 关注:0人

问题描述:

一台F1000的防火墙,可以配置检测到攻击行为后,主动把源IP地址加入黑名单吗?没有找到可以配置的地方呢,只能配置防泛洪攻击

4 个回答
粉丝:13人 关注:9人

可以配置。F1000防火墙通过“攻击检测与防范”功能实现攻击源IP自动加入黑名单,步骤如下:
1. 进入攻击检测配置视图:
system-view
attack-defense policy
2. 开启攻击检测并配置黑名单动作:
以syn-flood攻击为例,其他攻击类型(如icmp-flood、udp-flood、port-scan等)配置类似
attack-type syn-flood
action block source-ip # 检测到攻击后将源IP加入临时黑名单
block-time # 可选,设置黑名单生效时间,默认300秒
3. 应用攻击检测策略到接口:
interface
attack-defense apply policy
4. 验证配置:
display attack-defense policy # 查看策略配置
display firewall blacklist # 查看当前黑名单IP
注:除泛洪攻击外,还支持端口扫描、异常报文等攻击类型的检测与自动拉黑,需根据实际需求配置对应attack-type。

暂无评论

粉丝:25人 关注:2人

F1000 系列防火墙自动拉黑攻击源 IP 完整配置(V7/V9 版本通用)
核心结论
F1000完全支持检测到攻击后自动把攻击源 IP 加入动态黑名单,分为两大实现路径:
扫描行为防护自动拉黑(端口扫描、地址扫描,你只找到了泛洪配置,漏掉了扫描防护模块)
IPS 入侵防御特征命中攻击后拉黑(勒索病毒、漏洞攻击、恶意行为等所有 IPS 攻击)
你找不到配置入口,是因为动态黑名单不会展示在手动静态黑名单列表里。
前置必备条件(两个必须全开,否则拉黑无效)
全局开启黑名单总开关;
黑名单拦截功能启用,黑名单优先级高于安全策略,一旦入黑名单该 IP 所有流量直接丢弃。
Web 路径
策略 → 主动防护 → 黑名单 → 开启 启用 IP 黑名单过滤。
命令行
plaintext
system-view
ip blacklist enable
方案一:扫描攻击(端口扫描 / IP 地址扫描)触发自动拉黑(解决扫描探测行为)
Web 配置步骤
对象 → 安全配置文件 → 攻击防范 → 新建攻击防范配置文件;
切换到【扫描防范】标签:
检测敏感度:中 / 高 / 自定义(自定义可手动设置扫描阈值:10 秒内单个源访问不同端口 / IP 数量上限);
动作勾选:将发起攻击的源 IP 地址添加到黑名单;
设置黑名单老化时长(例如 3600 秒 = 1 小时自动解封);
将该攻击防范配置绑定在外网 Untrust 安全域:
策略 → 安全域 → Untrust 域 → 安全配置文件,绑定刚才创建的攻击防范模板;
提交配置。
命令行配置
plaintext
#1 新建攻击防范模板
attack-defense profile SCAN_BLOCK
scan-detect sensitivity high
scan-detect action add-blacklist
scan-detect blacklist aging-time 3600
#2 绑定在外网安全域untrust下
security-zone untrust
attack-defense apply profile SCAN_BLOCK
方案二:IPS 入侵防御命中攻击特征,自动拉黑攻击源(推荐,覆盖病毒、漏洞、注入、恶意攻击)
Web 完整步骤
进入「对象 → 入侵防御」,新建 / 编辑 IPS 策略模板;
针对需要拦截的攻击类型(高危漏洞、恶意流量、暴力破解、勒索病毒等),修改攻击动作:
将默认动作由「丢弃 / 告警」改为 阻断源 IP (block-source);
block-source 含义:丢弃攻击报文 + 自动将攻击源 IP 写入动态黑名单;
设置黑名单阻断老化时间:IPS 全局参数里配置黑名单阻断时长;
在外网 Untrust→内网 Trust 的安全策略的「内容安全」中,引用这条 IPS 模板;
提交激活 DPI 配置。
命令行核心配置
plaintext
# 1.IPS策略内修改攻击动作为拉黑源IP
ips policy IPS_BLOCK_ATTACK
rule signature severity critical action block-source logging
# 2.设置IPS拉黑后的封禁时长(秒)
ips parameter block-period 7200
# 3.安全策略调用IPS策略
security-policy
rule 10 permit source-zone untrust destination-zone trust
ips apply policy IPS_BLOCK_ATTACK
常见疑问:为什么 Web 黑名单列表看不到自动拉黑的 IP?
IPS / 扫描防护生成的是动态黑名单,不会展示在「手动 IP 黑名单」页面;
查看动态黑名单只能通过命令行:
plaintext
display blacklist ip
display blacklist ip dynamic
动态黑名单自带老化时间,超时自动解封;黑名单优先级高于白名单、安全策略,一旦拉黑无论安全策略是否放行都会阻断流量。
三、两种方案选型
表格
方案 适用场景 触发条件
扫描防范拉黑 防外网端口扫描、全网探测行为 源 IP 短时间大量访问不同端口 / IP
IPS 特征拉黑 防漏洞利用、木马、暴力破解、病毒攻击 IPS 特征库识别到恶意攻击行为
四、排错要点
只配置 IPS 动作 block-source,但没开启全局ip blacklist enable:IP 会写入黑名单但不会拦截流量;
安全策略没有引用 IPS 模板:无法识别攻击自然不会拉黑;
动态黑名单无法在 Web 页面查看,只能命令行查询;
若拉黑误封正常 IP,手动解封命令:
plaintext
undo ip blacklist source 攻击IP
极简落地建议
全局开启 IP 黑名单;
外网安全域绑定扫描防护模板,开启扫描自动拉黑;
外网进内网的安全策略引用 IPS 策略,高危攻击动作设置为 block-source 拉黑源 IP。

暂无评论

粉丝:162人 关注:11人

就是这个功能


暂无评论

粉丝:27人 关注:1人

是的,F1000防火墙支持在检测到攻击后,将攻击源IP地址自动加入黑名单

你之所以在界面上只看到“防泛洪攻击”的配置,是因为动态黑名单功能隐藏在“攻击检测与防范”和“IPS入侵防御”这两个模块中,并且配置好后,动态拉黑的IP并不会显示在手动添加的静态黑名单列表里

要实现这个功能,主要有两种配置路径,你可以根据需要选择:

方案一:扫描攻击防护自动拉黑

这个方案主要针对端口扫描(Port Scan) 和地址扫描(IP Sweep) 等探测行为。配置步骤如下:

  1. 开启全局黑名单开关(必须)
    在防火墙的系统视图下,执行以下命令

    bash
    system-view ip blacklist enable

    注意:这是一个全局开关,如果不开启,即使配置了策略也无法实现自动拉黑

  2. 创建并配置攻击防范配置文件
    在Web界面中,进入 对象 -> 安全配置文件 -> 攻击防范,新建一个配置文件。在 扫描防范 标签页下

    • 检测敏感度:可以选择“中”、“高”或“自定义”来设定扫描阈值

    • 动作:勾选 将发起攻击的源IP地址添加到黑名单

    • 老化时间:设置黑名单的有效期,例如 3600 秒(1小时)

  3. 将配置文件应用到安全域
    将创建好的攻击防范配置文件,绑定到连接外网的 Untrust 安全域上。在 策略 -> 安全域 中找到 Untrust 域,在“安全配置文件”中应用该策略

方案二:IPS入侵防御自动拉黑(推荐)

这个方案更加全面,可以针对病毒、漏洞攻击、暴力破解、恶意软件等更为复杂的攻击行为进行防御

  1. 开启全局黑名单开关(必须)
    同样,需要先执行 ip blacklist enable 命令,开启全局黑名单功能

  2. 新建或编辑IPS策略
    在Web界面中,进入 对象 -> 入侵防御,新建或编辑一个IPS策略模板

  3. 修改攻击动作
    在策略中,找到你需要拦截的攻击类型(如高危漏洞、暴力破解等),将其动作修改为 阻断源IP (block-source)。这个动作的含义是:丢弃攻击报文,并自动将攻击源IP加入动态黑名单

  4. 应用IPS策略
    在安全策略中,引用这个配置好的IPS策略,使其对经过防火墙的流量生效。

查看与管理动态黑名单

注意:策略自动添加的黑名单为 动态黑名单,在Web界面的“黑名单”页面(通常用于查看手动添加的静态黑名单)是看不到的

你可以通过以下方式查看和管理:

  • 命令行查看:通过SSH或Console登录防火墙,执行 display blacklist ip 命令,可以查看所有被拉黑的源IP地址及其老化时间

  • Web界面查看:部分新版本的Web界面,在 策略 -> 安全防护 -> 黑名单 页面中,可以查看已拉黑的IP

  • 取消拉黑:如果需要手动解除对某个IP的封锁,可以在命令行执行 undo blacklist ip <IP地址> 命令

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明