• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MER3220有端口需要封堵

17小时前提问
  • 0关注
  • 0收藏,42浏览
粉丝:0人 关注:0人

问题描述:

三个端口有漏洞需要封堵 DNS 递归(TCP/UDP 53端口) 封堵 NTP Mode 6(UDP 123端口) 封堵 443 端口(TCP 443)怎么封堵这三个端口

5 个回答
粉丝:22人 关注:0人

兄弟,MER3220 上"封堵端口"在 Web 界面里没有直接开关,得走 ACL(高级访问控制列表)+ packet-filter(包过滤)​ 的路子,这是 H3C 官方推荐的端口封堵方式。但这三个端口性质不一样,不能一刀切,我给你分开讲,最后给一套完整可抄的配置。
先理清三个端口的封堵逻辑
端口

协议

漏洞本质

封堵策略


TCP/UDP 53

DNS

递归查询被外网利用做反射放大

禁止外网把 MER3220 当递归 DNS;同时关闭设备 DNS 代理


UDP 123

NTP

Mode 6/7 查询可被未授权读取/修改

禁止外网 UDP 123 入包


TCP 443

HTTPS

管理界面暴露 / 业务加密流量

谨慎!​ 别把全站内网 HTTPS 业务全砍了
⚠️ 443 端口要特别小心:如果你是封堵"外网扫描到 MER3220 自身 443 管理端口",那只拦"到本机"的流量;如果你无差别 deny tcp destination-port eq 443,内网所有 HTTPS 网站访问(百度、钉钉、OA…)全会断。下面配置里我会区分处理。
一、DNS 递归封堵(TCP/UDP 53)—— 双管齐下
DNS 漏洞修复有两件事要做:①关掉 MER3220 自身的 DNS 代理;②ACL 拦截外网进来的 53 口流量。
1. 关闭 DNS 代理(H3C 官方建议)
system-view
undo dns proxy enable
undo dns server
这一步能让 MER3220 不再响应外部 DNS 查询请求,从根源上消除"被当递归 DNS"的问题。
2. ACL 拦截 53 口入方向流量
system-view
acl advanced 3000
rule 0 deny udp destination-port eq 53
rule 1 deny tcp destination-port eq 53
rule 2 deny udp source-port eq 53
rule 3 deny tcp source-port eq 53
rule 100 permit ip
💡 rule 100 permit ip 是关键兜底——H3C ACL 末尾默认是 deny all,不加这条会让后续业务全断。
二、NTP Mode 6 封堵(UDP 123)
acl advanced 3001
rule 0 deny udp destination-port eq 123
rule 1 deny udp source-port eq 123
rule 100 permit ip
如果你的内网有 NTP 服务器(比如上一题里配的 5590 核心),要放行内网 NTP 同步,把 rule 0 改成带源地址的精确匹配:
acl advanced 3001
rule 0 deny udp destination-port eq 123 source 0.0.0.0 0.0.0.0
rule 5 permit udp destination-port eq 123 source 10.0.0.0 0.255.255.255
rule 100 permit ip
这样外网来的 123 被拦,内网 10.0.0.0/8 的 NTP 同步正常。
三、TCP 443 封堵(谨慎处理)
这里要分两种场景:
场景 A:只屏蔽外网对 MER3220 自身 443 管理口的扫描
acl advanced 3002
rule 0 deny tcp destination-port eq 443 destination <MER3220_WAN_IP> 0
rule 100 permit ip
把 <MER3220_WAN_IP> 换成你 WAN 口的公网/外网地址。这样只拦"打向路由器自己 443"的包,内网访问外部 HTTPS 网站不受影响。
场景 B:彻底禁掉穿越设备的 443 流量(极少用,慎选)
如果你确认网络里没有任何合法的 HTTPS 业务需要过这台路由器:
acl advanced 3002
rule 0 deny tcp destination-port eq 443
rule 1 deny tcp source-port eq 443
rule 100 permit ip
⚠️ 强烈不建议直接这么干,会导致内网全员无法访问 HTTPS 网站。
四、把 ACL 应用到接口
H3C 官方报文过滤标准做法是在接口下调用 packet-filter:
# 进入外网接口(WAN 口,假设是 GigabitEthernet 0/0/1)
interface GigabitEthernet 0/0/1
packet-filter 3000 inbound # DNS 拦截
packet-filter 3001 inbound # NTP 拦截
packet-filter 3002 inbound # 443 拦截
quit

# 如果内网也有暴露风险,在内网接口(LAN 口)也调用
interface Vlan-interface 1 # 假设你内网 VLAN 接口
packet-filter 3000 inbound
packet-filter 3001 inbound
packet-filter 3002 inbound
quit

save force
接口方向选择原则:
inbound:拦截进入该接口的流量(外网→路由器 / 内网→路由器)
outbound:拦截从该接口发出的流量
一般外网扫描是从 WAN 口 inbound 进来,所以在 WAN 口 inbound 调 ACL 就能挡住绝大部分漏扫项。
五、验证配置
# 查看 ACL 规则及命中计数
display acl all

# 查看接口包过滤应用情况
display packet-filter interface GigabitEthernet 0/0/1

# 查看包过滤统计
display packet-filter statistics interface GigabitEthernet 0/0/1
重点看 display acl all 输出里,每条 deny 规则的 Matched 计数是否在增长——增长说明拦截生效。
完整可抄配置(合并版)
如果你懒得分 ACL,可以把三个端口合并成一个 ACL 3000:
system-view

# 1. 关闭 DNS 代理
undo dns proxy enable
undo dns server

# 2. 建高级 ACL,合并封堵
acl advanced 3000
rule 0 deny udp destination-port eq 53
rule 1 deny tcp destination-port eq 53
rule 2 deny udp source-port eq 53
rule 3 deny tcp source-port eq 53
rule 10 deny udp destination-port eq 123
rule 11 deny udp source-port eq 123
rule 20 deny tcp destination-port eq 443 destination <WAN_IP> 0
rule 100 permit ip
quit

# 3. 应用到 WAN 口入方向
interface GigabitEthernet 0/0/1
packet-filter 3000 inbound
quit

# 4. 保存
save force
📌 把 <WAN_IP> 替换成 MER3220 WAN 口的实际 IP。
几个容易踩的坑
⚠️ 坑 1:ACL 末尾忘记 permit ip
H3C 高级 ACL 默认隐含 deny all,如果只写了 deny 规则没写 rule N permit ip,所有没被 deny 的流量也会被丢,表现就是配完 ACL 后网络全断。务必在最后加一条 rule 100 permit ip。
⚠️ 坑 2:443 端口无差别封堵
如果你按"场景 B"配了 deny tcp destination-port eq 443 且应用到了 LAN 口,内网所有 HTTPS 访问会立刻中断。漏扫修复建议用"场景 A",只拦到路由器自身的 443。
⚠️ 坑 3:NTP 服务受影响


暂无评论

粉丝:162人 关注:11人

防火墙出入站功能封堵 

暂无评论

米多 七段
粉丝:5人 关注:0人

关闭设备的NTP\DNS\HTTPS服务就行了。

暂无评论

粉丝:25人 关注:2人

MER3220 封堵端口完整方案(安全域域间策略,推荐 Web 可视化配置 + CLI 命令两套方案)

封堵需求:
  1. DNS 递归:TCP 53、UDP 53
  2. NTP Mode6:UDP 123
  3. HTTPS 高危端口:TCP 443
默认安全域划分:
  • Trust:内网用户网段
  • Untrust:互联网外网
  • Local:MER3220 设备自身
封堵逻辑:
  1. Trust→Untrust:禁止内网主动向外发起 53/123/443 出站请求;
  2. Untrust→Trust:禁止外网主动向内网发起这三个端口的入站攻击;
  3. Untrust→Local:禁止外网访问路由器自身 53/443 管理端口,防止漏洞攻击。

方式一:Web 界面配置(MER3220 可视化,最稳妥)

步骤 1:进入防火墙域间策略页面

登录 MER3220 管理页 → 【网络安全】→【防火墙】→【域间策略】

步骤 2:添加拒绝规则(优先级建议 5~20,高于放行规则)

规则 1:内网 Trust 禁止向外网 Untrust 访问高危端口

  • 源安全域:Trust
  • 目的安全域:Untrust
  • 动作:拒绝
  • 协议与端口逐条添加:
    1. TCP,目的端口 = 53
    2. UDP,目的端口 = 53
    3. UDP,目的端口 = 123
    4. TCP,目的端口 = 443
  • 源地址:any,目的地址:any
  • 状态:启用

规则 2:外网 Untrust 禁止主动打入内网 Trust

  • 源安全域:Untrust
  • 目的安全域:Trust
  • 动作:拒绝
  • 协议端口同上:TCP53、UDP53、UDP123、TCP443
  • 源 / 目的地址:any

规则 3:外网禁止访问路由器本机 Local 域(防护设备自身漏洞)

  • 源安全域:Untrust
  • 目的安全域:Local
  • 动作:拒绝
  • TCP53、UDP53、UDP123、TCP443

步骤 3:规则顺序要求

拒绝端口规则放在所有放行规则上方(防火墙从上至下匹配规则,命中即终止匹配)。

补充:如需内网保留正常 DNS 解析

内网需要正常上网 DNS 时,不要全局封堵 53,改为:
只拒绝 UDP 53 递归查询(NTP 123、TCP443 正常封堵),或者单独放行内网 DNS 服务器 IP。

方式二:Console/SSH 命令行完整配置(Comware V7)

h3c
system-view # 1、创建服务对象组,统一管理需要封堵的端口 service-object block_port service tcp destination eq 53 service udp destination eq 53 service udp destination eq 123 service tcp destination eq 443 quit # 2、域间策略:Trust→Untrust 阻断高危端口 security-policy interzone Trust Untrust rule 5 deny service block_port rule 10 permit any # 其余流量正常放行 quit # 3、Untrust→Trust 阻断外网向内发起攻击 security-policy interzone Untrust Trust rule 5 deny service block_port rule 10 permit any quit # 4、禁止外网访问路由器本机Local域53/443端口 security-policy interzone Untrust Local rule 5 deny service block_port quit # 保存配置 save force

额外加固两项(消除 MER3220 自身端口漏洞)

1、关闭路由器本机多余服务(杜绝 Local 域 443/53 端口暴露)

h3c
system-view undo ip https enable # 关闭路由器HTTPS管理443端口,后续只用内网管理 undo dns server enable # 关闭本机DNS服务,消除53递归漏洞 undo ntp server enable # 关闭本机NTP服务,消除Mode6漏洞 save force
关闭ip https enable后,只能用内网 IP 登录路由器后台,外网无法访问管理页面,安全性大幅提升。

2、仅内网允许登录路由器(推荐)

h3c
security-policy interzone Trust Local rule 10 permit service https quit

关键说明 & 排错

1、NTP Mode 6 防护要点

Mode6 是 NTP 私有控制报文,只需要封堵 UDP 123 全域即可防御;如果内网有内部 NTP 服务器,单独放行该服务器 IP 的 UDP123 即可。

2、DNS 53 端口两种策略选择

  1. 完全封堵 UDP53:内网无法解析域名,必须部署内网 DNS 服务器;
  2. 仅阻断递归 DNS:保留内网 DNS 服务器 IP 放行规则,既能防外网 DNS 攻击,又不影响上网。

3、验证封堵是否生效

  1. 内网电脑访问外网 nslookup baidu.com 8.8.8.8,无法解析即 53 封堵生效;
  2. 使用外网主机扫描公网 IP 的 53/443 端口,无法连通即为拦截成功。

4、误封恢复

如果封堵后内网断网,进入域间策略,删除阻断 53 端口的规则即可恢复 DNS 上网。

暂无评论

粉丝:27人 关注:1人

MER3220 上“封堵端口”在 Web 界面里没有直接开关,需要通过 ACL(访问控制列表)+ packet-filter(包过滤) 的方式来实现

请注意:这三个端口(DNS、NTP、HTTPS)的处理逻辑不同,尤其是443端口,不能简单地一刀切全部封堵

以下是针对每个端口的详细封堵方法和配置步骤。

🔧 准备工作:登录命令行界面

你需要通过 Console线、Telnet 或 SSH 登录到路由器的命令行界面(CLI),所有配置都在此完成。

1. DNS 递归封堵 (TCP/UDP 53)

策略:双管齐下,既要关闭设备自身的DNS代理功能,也要用ACL拦截外网来的53端口流量

  • 关闭DNS代理

    text
    <H3C> system-view [H3C] undo dns proxy enable [H3C] undo dns server

    这可以从根源上消除设备被当成递归DNS的风险

  • 配置ACL拦截53端口

    text
    [H3C] acl advanced 3000 [H3C-acl-ipv4-adv-3000] rule 0 deny udp destination-port eq 53 [H3C-acl-ipv4-adv-3000] rule 1 deny tcp destination-port eq 53 [H3C-acl-ipv4-adv-3000] rule 2 deny udp source-port eq 53 [H3C-acl-ipv4-adv-3000] rule 3 deny tcp source-port eq 53 [H3C-acl-ipv4-adv-3000] rule 100 permit ip [H3C-acl-ipv4-adv-3000] quit

    关键点rule 100 permit ip 是兜底规则,因为H3C ACL末尾默认是deny all,不加这条会导致其他所有业务中断

2. NTP Mode 6 封堵 (UDP 123)

策略:拦截外部对UDP 123端口的访问,同时放行内网合法的NTP同步流量

  • 配置ACL

    text
    [H3C] acl advanced 3001 [H3C-acl-ipv4-adv-3001] rule 0 deny udp destination-port eq 123 [H3C-acl-ipv4-adv-3001] rule 1 deny udp source-port eq 123 [H3C-acl-ipv4-adv-3001] rule 100 permit ip [H3C-acl-ipv4-adv-3001] quit

    如果你的内网有NTP服务器(例如IP在10.0.0.0/8网段),需要放行内网NTP同步,可将rule 0rule 1替换为更精确的匹配规则

    text
    [H3C-acl-ipv4-adv-3001] rule 0 deny udp destination-port eq 123 source 0.0.0.0 0.0.0.0 [H3C-acl-ipv4-adv-3001] rule 5 permit udp destination-port eq 123 source 10.0.0.0 0.255.255.255 [H3C-acl-ipv4-adv-3001] rule 100 permit ip

3. TCP 443 端口封堵(⚠️ 极度谨慎)

策略:区分场景,绝不能无差别地封堵所有443端口的流量,否则内网所有HTTPS网站(百度、钉钉等)都将无法访问

场景A:只屏蔽外网对MER3220自身443管理端口的扫描(推荐)

text
[H3C] acl advanced 3002 [H3C-acl-ipv4-adv-3002] rule 0 deny tcp destination-port eq 443 destination <MER3220_WAN_IP> 0 [H3C-acl-ipv4-adv-3002] rule 100 permit ip [H3C-acl-ipv4-adv-3002] quit

请将 <MER3220_WAN_IP> 替换为路由器WAN口的实际公网IP地址

场景B:封堵内网用户访问特定外网HTTPS网站
如果你是想封堵内网用户访问某个特定的HTTPS网站(如***.***),需要先解析出该网站的IP地址,然后配置ACL:

text
[H3C] acl advanced 3002 [H3C-acl-ipv4-adv-3002] rule 0 deny tcp source <内网网段> 0.0.0.255 destination <目标网站IP> 0 destination-port eq 443 [H3C-acl-ipv4-adv-3002] rule 100 permit ip [H3C-acl-ipv4-adv-3002] quit

🚀 最后一步:应用ACL到接口

创建完ACL后,需要将其应用到WAN口的入方向,规则才能生效

text
[H3C] interface GigabitEthernet 0/0 (请将接口替换为你的实际WAN口) [H3C-GigabitEthernet0/0] packet-filter 3000 inbound [H3C-GigabitEthernet0/0] packet-filter 3001 inbound [H3C-GigabitEthernet0/0] packet-filter 3002 inbound [H3C-GigabitEthernet0/0] quit

💾 保存配置

最后,一定记得保存配置,防止路由器重启后配置丢失。

text
[H3C] save

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明