F1000 系列防火墙自动拉黑攻击源 IP 完整配置(V7/V9 版本通用)
核心结论
F1000完全支持检测到攻击后自动把攻击源 IP 加入动态黑名单,分为两大实现路径:
扫描行为防护自动拉黑(端口扫描、地址扫描,你只找到了泛洪配置,漏掉了扫描防护模块)
IPS 入侵防御特征命中攻击后拉黑(勒索病毒、漏洞攻击、恶意行为等所有 IPS 攻击)
你找不到配置入口,是因为动态黑名单不会展示在手动静态黑名单列表里。
前置必备条件(两个必须全开,否则拉黑无效)
全局开启黑名单总开关;
黑名单拦截功能启用,黑名单优先级高于安全策略,一旦入黑名单该 IP 所有流量直接丢弃。
Web 路径
策略 → 主动防护 → 黑名单 → 开启 启用 IP 黑名单过滤。
命令行
plaintext
system-view
ip blacklist enable
方案一:扫描攻击(端口扫描 / IP 地址扫描)触发自动拉黑(解决扫描探测行为)
Web 配置步骤
对象 → 安全配置文件 → 攻击防范 → 新建攻击防范配置文件;
切换到【扫描防范】标签:
检测敏感度:中 / 高 / 自定义(自定义可手动设置扫描阈值:10 秒内单个源访问不同端口 / IP 数量上限);
动作勾选:将发起攻击的源 IP 地址添加到黑名单;
设置黑名单老化时长(例如 3600 秒 = 1 小时自动解封);
将该攻击防范配置绑定在外网 Untrust 安全域:
策略 → 安全域 → Untrust 域 → 安全配置文件,绑定刚才创建的攻击防范模板;
提交配置。
命令行配置
plaintext
#1 新建攻击防范模板
attack-defense profile SCAN_BLOCK
scan-detect sensitivity high
scan-detect action add-blacklist
scan-detect blacklist aging-time 3600
#2 绑定在外网安全域untrust下
security-zone untrust
attack-defense apply profile SCAN_BLOCK
方案二:IPS 入侵防御命中攻击特征,自动拉黑攻击源(推荐,覆盖病毒、漏洞、注入、恶意攻击)
Web 完整步骤
进入「对象 → 入侵防御」,新建 / 编辑 IPS 策略模板;
针对需要拦截的攻击类型(高危漏洞、恶意流量、暴力破解、勒索病毒等),修改攻击动作:
将默认动作由「丢弃 / 告警」改为 阻断源 IP (block-source);
block-source 含义:丢弃攻击报文 + 自动将攻击源 IP 写入动态黑名单;
设置黑名单阻断老化时间:IPS 全局参数里配置黑名单阻断时长;
在外网 Untrust→内网 Trust 的安全策略的「内容安全」中,引用这条 IPS 模板;
提交激活 DPI 配置。
命令行核心配置
plaintext
# 1.IPS策略内修改攻击动作为拉黑源IP
ips policy IPS_BLOCK_ATTACK
rule signature severity critical action block-source logging
# 2.设置IPS拉黑后的封禁时长(秒)
ips parameter block-period 7200
# 3.安全策略调用IPS策略
security-policy
rule 10 permit source-zone untrust destination-zone trust
ips apply policy IPS_BLOCK_ATTACK
常见疑问:为什么 Web 黑名单列表看不到自动拉黑的 IP?
IPS / 扫描防护生成的是动态黑名单,不会展示在「手动 IP 黑名单」页面;
查看动态黑名单只能通过命令行:
plaintext
display blacklist ip
display blacklist ip dynamic
动态黑名单自带老化时间,超时自动解封;黑名单优先级高于白名单、安全策略,一旦拉黑无论安全策略是否放行都会阻断流量。
三、两种方案选型
表格
方案 适用场景 触发条件
扫描防范拉黑 防外网端口扫描、全网探测行为 源 IP 短时间大量访问不同端口 / IP
IPS 特征拉黑 防漏洞利用、木马、暴力破解、病毒攻击 IPS 特征库识别到恶意攻击行为
四、排错要点
只配置 IPS 动作 block-source,但没开启全局ip blacklist enable:IP 会写入黑名单但不会拦截流量;
安全策略没有引用 IPS 模板:无法识别攻击自然不会拉黑;
动态黑名单无法在 Web 页面查看,只能命令行查询;
若拉黑误封正常 IP,手动解封命令:
plaintext
undo ip blacklist source 攻击IP
极简落地建议
全局开启 IP 黑名单;
外网安全域绑定扫描防护模板,开启扫描自动拉黑;
外网进内网的安全策略引用 IPS 策略,高危攻击动作设置为 block-source 拉黑源 IP。
暂无评论
是的,F1000防火墙支持在检测到攻击后,将攻击源IP地址自动加入黑名单。
你之所以在界面上只看到“防泛洪攻击”的配置,是因为动态黑名单功能隐藏在“攻击检测与防范”和“IPS入侵防御”这两个模块中,并且配置好后,动态拉黑的IP并不会显示在手动添加的静态黑名单列表里。
要实现这个功能,主要有两种配置路径,你可以根据需要选择:
这个方案主要针对端口扫描(Port Scan) 和地址扫描(IP Sweep) 等探测行为。配置步骤如下:
开启全局黑名单开关(必须)
在防火墙的系统视图下,执行以下命令:
创建并配置攻击防范配置文件
在Web界面中,进入 对象 -> 安全配置文件 -> 攻击防范,新建一个配置文件。在 扫描防范 标签页下:
将配置文件应用到安全域
将创建好的攻击防范配置文件,绑定到连接外网的 Untrust 安全域上。在 策略 -> 安全域 中找到 Untrust 域,在“安全配置文件”中应用该策略。
这个方案更加全面,可以针对病毒、漏洞攻击、暴力破解、恶意软件等更为复杂的攻击行为进行防御。
修改攻击动作
在策略中,找到你需要拦截的攻击类型(如高危漏洞、暴力破解等),将其动作修改为 阻断源IP (block-source)。这个动作的含义是:丢弃攻击报文,并自动将攻击源IP加入动态黑名单。
应用IPS策略
在安全策略中,引用这个配置好的IPS策略,使其对经过防火墙的流量生效。
注意:策略自动添加的黑名单为 动态黑名单,在Web界面的“黑名单”页面(通常用于查看手动添加的静态黑名单)是看不到的。
你可以通过以下方式查看和管理:
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论