暂无评论
# SecPath F1000‑905‑AI(V7.1.064 R9524P35)限制管理登录源 IP
>
> 原理:使用**基本 ACL(2000‑2999)**,分别绑定到 `ssh server`、`ip http`、`ip https`、`telnet server`,**只有 ACL permit 的源 IP 才能登录设备管理端口**,其余全部拒绝。
> ⚠️配置前务必确认**管理网段已经写进 ACL**,防止把自己锁在设备外面!
## 完整命令行配置示例
```
system-view
# 1、创建基本ACL 2000,只允许指定管理网段,示例:10.1.1.0/24、192.168.1.100单IP
acl basic 2000
rule 0 permit source 10.1.1.0 0.0.0.255
rule 5 permit source 192.168.1.100 0
rule 10 deny
quit
# 2、绑定到管理服务
ssh server acl 2000 # SSH登录限制
ip http acl 2000 # HTTP Web管理
ip https acl 2000 # HTTPS Web管理
telnet server acl 2000 # Telnet(建议关闭telnet)
# 可选:关闭不安全Telnet
undo telnet server enable
# 保存配置
save force
```
## 重要说明
1. **ACL 规则逻辑**:ACL 里只有`permit`的源 IP 可以登录;**ACL 末尾必须加 rule deny**,否则其它 IP 依然可以登录H3C。
2. 该 ACL 作用于**设备自身管理服务**,不是业务安全策略;**不影响防火墙转发业务流量**。
3. 如果设备做了 NAT,**ACL 匹配的是客户端原始源 IP,不是 NAT 转换后的 IP**。
4. 配置完成后,**不要退出当前会话**,新开一个终端测试能否登录,确认管理网段可以正常登录,避免锁机。
## 验证命令
```
display ssh server status #查看ssh绑定acl
display ip http status #查看http/https绑定acl
display acl 2000 #查看ACL规则命中统计
```
## Web 界面操作(图形界面)
1. 对象 → ACL → IPv4 基本 ACL,新建 2000,添加 permit 管理 IP / 网段,最后 deny 所有;
2. 网络 → 服务 → HTTP/HTTPS,在**访问控制 ACL**选择 2000;
3. 系统 → 服务 → SSH,配置访问控制 ACL 引用 2000;
4. 保存配置。
## 坑点提醒
1. 若 ACL 配置错误,**所有 IP 都无法登录**,只能通过 Console 口登录设备修改。
2. 该配置**不限制业务访问防火墙的业务接口**,只限制登录设备管理端口。
3. 不要用高级 ACL(3000‑3999)做管理服务 acl,**管理服务只能使用基本 ACL(2000‑2999)**。
## 极简总结
1. 建基本 ACL,放行管理 IP,最后 deny 全部;
2. 分别绑定到 ssh、http、https、telnet 服务;
3. 配置完务必新开会话验证,防止锁机。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论