iMC PLAT 平台登录 IP 白名单说明
问题:iMC 网页界面里,没有内置 Web 登录来源 IP 白名单配置页面,PLAT 组件本身没有页面上可以勾选的登录 IP 白名单功能。
区分两个容易混淆的白名单
- ❌iMC 平台 Web 管理登录的 IP 白名单:iMC PLAT 网页界面无配置项,不能在 iMC 页面设置哪些 IP 允许登录 iMC 后台。
- ✅接入设备白名单(添加接入设备):iMC 可以配置哪些网络设备可以和 iMC 建立 SNMP/Radius 通信,这个是【接入设备】菜单,不是限制管理员登录 iMC 网页的白名单。
实现 iMC 登录 IP 白名单的 3 种方案(按推荐优先级)
方案 1:服务器操作系统防火墙(Windows 防火墙 / Linux iptables,最推荐)
在 iMC 服务器本机操作系统层面,对 iMCWeb 端口做访问控制:
iMC 默认 web 端口:
TCP 21199(https)、
TCP 8080(http)
- Windows:高级安全防火墙 → 入站规则,针对 21199、8080,配置仅允许指定运维 IP / 网段访问,其余全部拒绝。
- Linux:iptables/firewalld,限制 21199、8080 来源 IP。
优点:直接拦截 TCP 连接,未授权 IP 连 iMC 登录页面都打不开,安全效果最好。
方案 2:前端网络设备 ACL(交换机 / 防火墙)
iMC 服务器前端部署防火墙 / 核心交换机,配置 ACL 策略:
仅允许运维网段访问 iMC 服务器 21199、8080 端口,拒绝其他来源 IP 访问这两个端口。
适合多台服务器场景,统一在网络侧做访问控制,不需要修改服务器配置。
方案 3:iMC 操作员账号维度限制(不是 IP 白名单!)
iMC 操作员页面,只能做账号密码、角色权限;
不能绑定登录源 IP。
同一个账号,任意 IP 只要账号密码正确都能登录,做不到 “这个账号只能从某个 IP 登录 iMC”。
补充说明
- iMC 没有配置文件修改就能开启登录 IP 白名单的参数,后台 conf 配置文件不支持来源 IP 过滤;
- 很多人混淆:UAM/EIA 组件里面的 Portal 用户 IP 地址组,是终端用户上网认证白名单,和 iMC 管理员登录后台无关H3C。
暂无评论