H3C防火墙支持限制单IP会话数功能,可通过对象策略+会话限制实现,配置步骤如下:
1. 配置会话限制策略
session-limit policy 1
rule 0 limit-destination ip 192.168.1.10 255.255.255.255 max-session 100 //限制目的IP单IP最大会话数100
rule 1 limit-source ip 10.1.1.0 255.255.255.0 max-session 50 //限制源IP段内单IP最大会话数50
注:limit-destination为目的IP维度,limit-source为源IP维度,可根据需求选择。
2. 安全策略调用(V7版本在安全域间实例调用,V5在域间策略调用,以V7为例:
security-zone name Trust
import interface GigabitEthernet1/0/1
security-zone name Untrust
import interface GigabitEthernet1/0/2
zone-pair security source Trust destination Untrust
session-limit apply policy 1
3. 验证命令:
display session-limit policy 1
display session-limit statistics
可根据实际场景调整源/目的维度、会话数阈值,支持IPv4/IPv6,也可结合对象组批量匹配IP。
暂无评论