可以,但无法直接通过一个“勾选地区”的按钮实现。
F1090防火墙本身具备基于源IP地址进行访问控制的能力,要实现“地区限制”,核心方法是通过手动维护一个地区IP地址库,将其转化为防火墙可以识别的安全策略。
你的需求本质是:只允许(或禁止)来自特定地理位置的IP地址,访问你通过NAT发布的内部服务器。
实现路径如下:
获取地区IP地址段:从第三方渠道获取目标地区(如中国大陆)的IP地址列表。
在防火墙上创建地址对象组:将这些IP地址段导入防火墙,形成一个可被策略引用的对象。
配置安全策略:在防火墙的安全策略中,引用该地址对象组作为“源IP地址”,并关联到你的NAT内部服务器策略上,从而控制访问来源。
IP地址库的动态性:全球IP地址段是不断变化的,你需要定期更新防火墙中的地址对象组,否则限制会变得不准确。
性能影响:如果一个地址对象组包含成千上万条IP段,可能会对防火墙的策略匹配性能产生一定影响,需要注意评估。
策略匹配顺序:H3C防火墙的安全策略是自上而下匹配的。请确保这条基于地区的“允许”策略,位于任何通用的“拒绝”策略之前。
V7-GEO-1.0.12.dat(2026-03-27 发布)即可启用
💡 如果你的版本太老,知了社区早年的回答是"暂时没有地域限制功能,只能手工加国内/国外地址段"——这是旧版本的无奈之举,新版本已经不用这么笨了。
# 1. 加载地区识别特征库
geo-load V7-GEO-1.0.12.dat
# 2. 配置 nat server(端口映射)
# 在外网口做公网地址:端口 -> 内网服务器地址:端口 的映射
# 3. 配置安全策略,源区域 Untrust -> 目的区域 Trust
# 匹配条件:目的 IP = 内网服务器 IP,服务 = 对应端口
# 源地区:选择允许的国家/地区(如 China),动作 allow
# 再补一条默认拒绝规则,丢弃其他地区流量
security-policy ip
rule name untrust-to-dmz-web
source-zone untrust
destination-zone trust
destination-ip-host 172.16.100.1
service http
source-geo-location China # 关键:按地区匹配
action pass
rule name untrust-to-dmz-deny-other
source-zone untrust
destination-zone trust
destination-ip-host 172.16.100.1
action denysource-geo-location 是能力示意,具体命令名以你版本的实际 CLI 为准。geo-location signature auto-update
⚠️ 如果你当前的 F1090 还跑在 R8660/R8860 这类老版本上,先确认版本是否支持地区识别——不支持的话光配 nat server + 普通安全策略是做不到"按国家/地区"过滤的,要么升级版本和特征库,要么退而求其次用手工地址段。
特征库里都没看到地区识别特征库
特征库里都没看到地区识别特征库
核心说明:NAT‑Server 本身没有地区过滤功能;地区限制是在安全策略层面实现,NAT 只做地址转换,访问控制交给域间安全策略,引用地理位置对象做源地区过滤。 版本要求:F1090 Comware V7,需要加载地区特征库 geo‑location,支持国家 / 省 / 城市粒度匹配外网访问源 IP 地区H3C。
nat server发布内网服务器;untrust→dmz/trust安全策略中,源匹配地区组,对访问内网服务器的流量做 pass/deny;逻辑:外网用户访问公网映射 IP,防火墙先做 NAT 目的转换,再执行安全策略校验源 IP 所属地区,匹配策略动作放行或者阻断。
system‑view
#加载地区库文件
geo‑load location.tar.gz
#查看已识别地区,测试某个IP归属地
display geo‑location ip 113.xx.xx.xx
#创建地区组,加入中国全部地区
geo‑location‑group Allow‑CN
add geo‑location pre‑defined china
quit
interface GigabitEthernet1/0/0 #外网untrust接口
nat server protocol tcp global 202.1.1.1 80 inside 192.168.10.10 80
quit
###4、安全策略引用地区组做访问控制(关键)
security‑policy
#规则1:仅【中国地区】源,untrust访问dmz区服务器,放行
rule 1 name Allow‑CN‑Access‑Server
source‑zone untrust
destination‑zone dmz
destination‑ip‑host 192.168.10.10
source‑geo‑location‑group Allow‑CN
service http
action pass
#规则2:其他所有地区全部拒绝访问该服务器
rule 2 name Deny‑Other‑Geo
source‑zone untrust
destination‑zone dmz
destination‑ip‑host 192.168.10.10
service http
action deny
quit
⚠️注意:安全策略写转换之后的真实内网目的 IP,不要写 NAT 公网 IP。防火墙完成目的 NAT 转换之后,匹配安全策略使用转换后的内网服务器 IP。
source‑geo‑location‑group实现,很多人误以为 NAT 配置里可以直接写地区。unknown(未知地区),如果只放通 china,unknown 地区会被拒绝,根据业务决定是否要把 unknown 加入允许组。display security‑policy statistics rule name Allow‑CN‑Access‑Server,确认地区规则是否命中流量。
如果版本不支持 geo 地理位置库,只能手动收集允许访问的公网 IP 网段,用地址对象组在安全策略源地址做放行。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明