兄弟,MER3220 上"封堵端口"在 Web 界面里没有直接开关,得走 ACL(高级访问控制列表)+ packet-filter(包过滤) 的路子,这是 H3C 官方推荐的端口封堵方式。但这三个端口性质不一样,不能一刀切,我给你分开讲,最后给一套完整可抄的配置。
先理清三个端口的封堵逻辑
端口
协议
漏洞本质
封堵策略
TCP/UDP 53
DNS
递归查询被外网利用做反射放大
禁止外网把 MER3220 当递归 DNS;同时关闭设备 DNS 代理
UDP 123
NTP
Mode 6/7 查询可被未授权读取/修改
禁止外网 UDP 123 入包
TCP 443
HTTPS
管理界面暴露 / 业务加密流量
谨慎! 别把全站内网 HTTPS 业务全砍了
⚠️ 443 端口要特别小心:如果你是封堵"外网扫描到 MER3220 自身 443 管理端口",那只拦"到本机"的流量;如果你无差别 deny tcp destination-port eq 443,内网所有 HTTPS 网站访问(百度、钉钉、OA…)全会断。下面配置里我会区分处理。
一、DNS 递归封堵(TCP/UDP 53)—— 双管齐下
DNS 漏洞修复有两件事要做:①关掉 MER3220 自身的 DNS 代理;②ACL 拦截外网进来的 53 口流量。
1. 关闭 DNS 代理(H3C 官方建议)
system-view
undo dns proxy enable
undo dns server
这一步能让 MER3220 不再响应外部 DNS 查询请求,从根源上消除"被当递归 DNS"的问题。
2. ACL 拦截 53 口入方向流量
system-view
acl advanced 3000
rule 0 deny udp destination-port eq 53
rule 1 deny tcp destination-port eq 53
rule 2 deny udp source-port eq 53
rule 3 deny tcp source-port eq 53
rule 100 permit ip
💡 rule 100 permit ip 是关键兜底——H3C ACL 末尾默认是 deny all,不加这条会让后续业务全断。
二、NTP Mode 6 封堵(UDP 123)
acl advanced 3001
rule 0 deny udp destination-port eq 123
rule 1 deny udp source-port eq 123
rule 100 permit ip
如果你的内网有 NTP 服务器(比如上一题里配的 5590 核心),要放行内网 NTP 同步,把 rule 0 改成带源地址的精确匹配:
acl advanced 3001
rule 0 deny udp destination-port eq 123 source 0.0.0.0 0.0.0.0
rule 5 permit udp destination-port eq 123 source 10.0.0.0 0.255.255.255
rule 100 permit ip
这样外网来的 123 被拦,内网 10.0.0.0/8 的 NTP 同步正常。
三、TCP 443 封堵(谨慎处理)
这里要分两种场景:
场景 A:只屏蔽外网对 MER3220 自身 443 管理口的扫描
acl advanced 3002
rule 0 deny tcp destination-port eq 443 destination <MER3220_WAN_IP> 0
rule 100 permit ip
把 <MER3220_WAN_IP> 换成你 WAN 口的公网/外网地址。这样只拦"打向路由器自己 443"的包,内网访问外部 HTTPS 网站不受影响。
场景 B:彻底禁掉穿越设备的 443 流量(极少用,慎选)
如果你确认网络里没有任何合法的 HTTPS 业务需要过这台路由器:
acl advanced 3002
rule 0 deny tcp destination-port eq 443
rule 1 deny tcp source-port eq 443
rule 100 permit ip
⚠️ 强烈不建议直接这么干,会导致内网全员无法访问 HTTPS 网站。
四、把 ACL 应用到接口
H3C 官方报文过滤标准做法是在接口下调用 packet-filter:
# 进入外网接口(WAN 口,假设是 GigabitEthernet 0/0/1)
interface GigabitEthernet 0/0/1
packet-filter 3000 inbound # DNS 拦截
packet-filter 3001 inbound # NTP 拦截
packet-filter 3002 inbound # 443 拦截
quit
# 如果内网也有暴露风险,在内网接口(LAN 口)也调用
interface Vlan-interface 1 # 假设你内网 VLAN 接口
packet-filter 3000 inbound
packet-filter 3001 inbound
packet-filter 3002 inbound
quit
save force
接口方向选择原则:
inbound:拦截进入该接口的流量(外网→路由器 / 内网→路由器)
outbound:拦截从该接口发出的流量
一般外网扫描是从 WAN 口 inbound 进来,所以在 WAN 口 inbound 调 ACL 就能挡住绝大部分漏扫项。
五、验证配置
# 查看 ACL 规则及命中计数
display acl all
# 查看接口包过滤应用情况
display packet-filter interface GigabitEthernet 0/0/1
# 查看包过滤统计
display packet-filter statistics interface GigabitEthernet 0/0/1
重点看 display acl all 输出里,每条 deny 规则的 Matched 计数是否在增长——增长说明拦截生效。
完整可抄配置(合并版)
如果你懒得分 ACL,可以把三个端口合并成一个 ACL 3000:
system-view
# 1. 关闭 DNS 代理
undo dns proxy enable
undo dns server
# 2. 建高级 ACL,合并封堵
acl advanced 3000
rule 0 deny udp destination-port eq 53
rule 1 deny tcp destination-port eq 53
rule 2 deny udp source-port eq 53
rule 3 deny tcp source-port eq 53
rule 10 deny udp destination-port eq 123
rule 11 deny udp source-port eq 123
rule 20 deny tcp destination-port eq 443 destination <WAN_IP> 0
rule 100 permit ip
quit
# 3. 应用到 WAN 口入方向
interface GigabitEthernet 0/0/1
packet-filter 3000 inbound
quit
# 4. 保存
save force
📌 把 <WAN_IP> 替换成 MER3220 WAN 口的实际 IP。
几个容易踩的坑
⚠️ 坑 1:ACL 末尾忘记 permit ip
H3C 高级 ACL 默认隐含 deny all,如果只写了 deny 规则没写 rule N permit ip,所有没被 deny 的流量也会被丢,表现就是配完 ACL 后网络全断。务必在最后加一条 rule 100 permit ip。
⚠️ 坑 2:443 端口无差别封堵
如果你按"场景 B"配了 deny tcp destination-port eq 443 且应用到了 LAN 口,内网所有 HTTPS 访问会立刻中断。漏扫修复建议用"场景 A",只拦到路由器自身的 443。
⚠️ 坑 3:NTP 服务受影响
TrustUntrustUntrustTrustUntrustLocalsystem-view
# 1、创建服务对象组,统一管理需要封堵的端口
service-object block_port
service tcp destination eq 53
service udp destination eq 53
service udp destination eq 123
service tcp destination eq 443
quit
# 2、域间策略:Trust→Untrust 阻断高危端口
security-policy interzone Trust Untrust
rule 5 deny service block_port
rule 10 permit any # 其余流量正常放行
quit
# 3、Untrust→Trust 阻断外网向内发起攻击
security-policy interzone Untrust Trust
rule 5 deny service block_port
rule 10 permit any
quit
# 4、禁止外网访问路由器本机Local域53/443端口
security-policy interzone Untrust Local
rule 5 deny service block_port
quit
# 保存配置
save force
system-view
undo ip https enable # 关闭路由器HTTPS管理443端口,后续只用内网管理
undo dns server enable # 关闭本机DNS服务,消除53递归漏洞
undo ntp server enable # 关闭本机NTP服务,消除Mode6漏洞
save force
关闭ip https enable后,只能用内网 IP 登录路由器后台,外网无法访问管理页面,安全性大幅提升。
security-policy interzone Trust Local
rule 10 permit service https
quit
nslookup baidu.com 8.8.8.8,无法解析即 53 封堵生效;暂无评论
MER3220 上“封堵端口”在 Web 界面里没有直接开关,需要通过 ACL(访问控制列表)+ packet-filter(包过滤) 的方式来实现。
以下是针对每个端口的详细封堵方法和配置步骤。
你需要通过 Console线、Telnet 或 SSH 登录到路由器的命令行界面(CLI),所有配置都在此完成。
策略:双管齐下,既要关闭设备自身的DNS代理功能,也要用ACL拦截外网来的53端口流量。
关闭DNS代理:
配置ACL拦截53端口:
关键点:rule 100 permit ip 是兜底规则,因为H3C ACL末尾默认是deny all,不加这条会导致其他所有业务中断。
策略:拦截外部对UDP 123端口的访问,同时放行内网合法的NTP同步流量。
配置ACL:
如果你的内网有NTP服务器(例如IP在10.0.0.0/8网段),需要放行内网NTP同步,可将rule 0和rule 1替换为更精确的匹配规则:
策略:区分场景,绝不能无差别地封堵所有443端口的流量,否则内网所有HTTPS网站(百度、钉钉等)都将无法访问。
场景A:只屏蔽外网对MER3220自身443管理端口的扫描(推荐)
请将 <MER3220_WAN_IP> 替换为路由器WAN口的实际公网IP地址。
场景B:封堵内网用户访问特定外网HTTPS网站
如果你是想封堵内网用户访问某个特定的HTTPS网站(如***.***),需要先解析出该网站的IP地址,然后配置ACL:
创建完ACL后,需要将其应用到WAN口的入方向,规则才能生效。
最后,一定记得保存配置,防止路由器重启后配置丢失。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论