• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath F1000-905-AI,设置只允许特定的网络登录管理端口

21小时前提问
  • 0关注
  • 0收藏,39浏览
粉丝:0人 关注:0人

问题描述:

SecPath F1000-905-AI版本7.1.064,Release 9524P35,如何设置只允许特定的网络IP登录管理端口

3 个回答
粉丝:174人 关注:11人

1、acl限制

2、安全策略限制

暂无评论

粉丝:15人 关注:9人

配置步骤(Comware V7平台,F1000-905-AI适用)
1. 定义允许登录的网段/IP(用基本ACL)
system-view
acl basic 2000
rule 0 permit source 192.168.1.0 0.0.0.255 //替换为你要放通的管理网段
rule 10 deny source any
quit
2. 在管理业务的服务模板下调用ACL
设备默认通过HTTP/HTTPS/SSH/Telnet登录,需分别在对应服务下绑定ACL,以最常用的HTTPS和SSH为例:
// 限制HTTPS Web登录
ip https acl 2000
// 限制SSH登录
ssh server acl 2000
// 若用Telnet(不推荐,建议关闭)
telnet server acl 2000
// 若用HTTP(不推荐,建议关闭)
ip http acl 2000
3. (可选)限制从指定接口登录
若要进一步限制只能从管理口登录,可在用户线视图配置:
line vty 0 63
acl 2000 inbound
quit
注意事项
1. 先确保放通的网段能正常访问设备,再配置deny规则,避免把自己锁在设备外。
2. 配置完建议保存配置:save force。
3. 若管理口在单独安全域,也可结合安全策略限制管理流量,但上述ACL方式更直接。

暂无评论

粉丝:32人 关注:2人

# SecPath F1000‑905‑AI(V7.1.064 R9524P35)限制管理登录源 IP

>
> 原理:使用**基本 ACL(2000‑2999)**,分别绑定到 `ssh server`、`ip http`、`ip https`、`telnet server`,**只有 ACL permit 的源 IP 才能登录设备管理端口**,其余全部拒绝。
> ⚠️配置前务必确认**管理网段已经写进 ACL**,防止把自己锁在设备外面!

## 完整命令行配置示例

```
system-view
# 1、创建基本ACL 2000,只允许指定管理网段,示例:10.1.1.0/24、192.168.1.100单IP
acl basic 2000
rule 0 permit source 10.1.1.0 0.0.0.255
rule 5 permit source 192.168.1.100 0
rule 10 deny
quit

# 2、绑定到管理服务
ssh server acl 2000 # SSH登录限制
ip http acl 2000 # HTTP Web管理
ip https acl 2000 # HTTPS Web管理
telnet server acl 2000 # Telnet(建议关闭telnet)

# 可选:关闭不安全Telnet
undo telnet server enable

# 保存配置
save force
```

## 重要说明

1. **ACL 规则逻辑**:ACL 里只有`permit`的源 IP 可以登录;**ACL 末尾必须加 rule deny**,否则其它 IP 依然可以登录H3C。
2. 该 ACL 作用于**设备自身管理服务**,不是业务安全策略;**不影响防火墙转发业务流量**。
3. 如果设备做了 NAT,**ACL 匹配的是客户端原始源 IP,不是 NAT 转换后的 IP**。
4. 配置完成后,**不要退出当前会话**,新开一个终端测试能否登录,确认管理网段可以正常登录,避免锁机。

## 验证命令

```
display ssh server status #查看ssh绑定acl
display ip http status #查看http/https绑定acl
display acl 2000 #查看ACL规则命中统计
```

## Web 界面操作(图形界面)

1. 对象 → ACL → IPv4 基本 ACL,新建 2000,添加 permit 管理 IP / 网段,最后 deny 所有;
2. 网络 → 服务 → HTTP/HTTPS,在**访问控制 ACL**选择 2000;
3. 系统 → 服务 → SSH,配置访问控制 ACL 引用 2000;
4. 保存配置。

## 坑点提醒

1. 若 ACL 配置错误,**所有 IP 都无法登录**,只能通过 Console 口登录设备修改。
2. 该配置**不限制业务访问防火墙的业务接口**,只限制登录设备管理端口。
3. 不要用高级 ACL(3000‑3999)做管理服务 acl,**管理服务只能使用基本 ACL(2000‑2999)**。

## 极简总结

1. 建基本 ACL,放行管理 IP,最后 deny 全部;
2. 分别绑定到 ssh、http、https、telnet 服务;
3. 配置完务必新开会话验证,防止锁机。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明