• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙URL过滤问题

1小时前提问
  • 0关注
  • 0收藏,36浏览
粉丝:0人 关注:0人

问题描述:

域名黑名单是通过url策略添加的吗?信誉功能是不是匹配到恶意域名执行指定的动作?

组网及组网描述:

H3C-F1000-AK1160 7.1.064,Release 9660P59

4 个回答
粉丝:15人 关注:9人

问题1:域名黑名单是否通过URL策略添加
是。域名黑名单属于URL过滤的一种实现方式,需通过URL过滤策略配置,关键步骤:
1. 配置URL分类(自定义黑名单分类,添加需阻断的域名):
url-category blacklist_custom
domain include *.***.***
2. 在URL过滤策略中调用该分类并配置动作:
url-filter policy url_policy1
rule 0 deny url-category blacklist_custom
3. 将URL过滤策略应用到安全策略或DPI应用策略中生效。
问题2:信誉功能是否匹配恶意域名执行指定动作
是。URL信誉功能通过内置/自定义的信誉库(含恶意、钓鱼、木马等域名分类),匹配对应信誉级别的域名后执行预设动作(阻断、告警、限流等)。
关键配置:
url-filter policy url_policy1
rule 10 deny reputation-level malicious // 匹配恶意信誉级别域名并阻断
需确保设备已激活URL信誉库 license 并完成特征库升级。

暂无评论

粉丝:34人 关注:2人

# F1000‑AK1160 URL 过滤 & URL 信誉说明(版本 7.1.064 Release9660P59)H3C

>
> 两个截图分别是【**URL 过滤配置文件**】和【**URL 信誉功能**】,二者是两套独立模块,不要混淆。

## 问题 1:域名黑名单是通过 url 策略添加的吗?

✅**手动自定义域名 / URL 黑名单,是在「URL 过滤配置文件」里面添加黑名单条目**(第一张截图)H3C。

1. 新建 URL 过滤配置文件 → 切换到**黑名单标签页**,点击添加,填写 HOST 域名,例如`*.***.***`。
2. 把这个 URL 过滤配置文件,调用到安全策略的**内容检测‑URL 过滤**中生效。

>
> ⚠️这里是**管理员手动录入黑白名单**,自己加哪些域名就过滤哪些,属于静态配置。
> 第一张截图里的白名单标签,是配置白名单域名;页面往下滑动,还有黑名单标签页。

>
> 区分:

- URL 过滤配置文件:**管理员自定义黑白名单、URL 分类、云端分类查询、内嵌白名单**;自己手工添加域名黑名单在这里。
- URL 信誉(第二张截图):**不是手工添加域名,依赖设备特征库**,系统内置大量恶意 URL / 域名库,自动匹配,不能自己往里加域名。

## 问题 2:URL 信誉功能,是不是匹配到恶意域名执行指定的动作?

✅是的,逻辑如下H3C:

1. 开启【开启 URL 信誉功能】后,设备提取访问的 URL / 域名,和本地**URL 信誉特征库**做比对。
2. 如果命中库里面某一类恶意攻击类型(木马、钓鱼、恶意下载等),就执行这一类攻击类型预先配置动作(允许 / 丢弃 / 重置 / 重定向 / 黑名单 / 记录日志,第二张截图动作配置表格)。
3. 没有命中特征库,则不做信誉阻断,交给 URL 过滤配置文件继续处理。

>
> 重要补充:

1. **URL 信誉需要对应 license**,license 过期,旧特征库还能用,但是无法升级更新恶意域名库H3C。
2. URL 信誉和 URL 过滤配置文件的处理顺序:**先匹配 URL 信誉,再执行 URL 过滤配置文件的黑白名单、分类规则**。
3. URL 信誉是特征库自动识别,**不能手工往信誉库里新增自定义域名**;自己要拉黑某个域名,只能在【URL 过滤配置文件‑黑名单】添加。

## 界面参数解释(你的截图)

### 截图 1:新建 URL 过滤配置文件

- **缺省动作**:所有流量不匹配黑白名单时的处理动作。
- **开启云端查询功能**:本地没有该网站分类,向 H3C 云端查询网站类别(需要设备能上公网)。
- **开启 HTTPS 流量过滤功能**:解析 SSL 证书里面的 HOST,实现 HTTPS 域名过滤,建议勾选。
- **白名单模式**:勾选之后变成只允许白名单域名,其余全部拒绝;一般不勾选。
- **开启内嵌白名单功能**:访问白名单网站时,允许该网页内嵌跳转的子资源,避免网页打不开,建议勾选。

### 截图 2:URL 信誉功能

- **开启 URL 信誉功能**:总开关。
- **动作配置表格**:针对每一类恶意 URL 攻击类型,单独配置处理动作(丢弃 / 重置 / 日志等)。

## 完整业务流程

用户访问网页 → ①URL 信誉匹配(特征库恶意域名,执行对应动作)→②交给 URL 过滤配置文件,匹配手动黑名单 / 白名单 →③匹配 URL 分类 →④执行配置文件缺省动作。

## 常见踩坑

1. ❌不要把自定义黑名单加到 URL 信誉,信誉库不能手动新增域名;自定义拉黑域名在 URL 过滤配置文件的黑名单。
2. HTTPS 域名过滤,务必勾选【开启 HTTPS 流量过滤功能】,否则 https 网站域名过滤不生效。
3. URL 信誉 license 过期:原有特征库还工作,但是无法更新新的恶意域名。
4. 配置完 URL 过滤配置文件,**必须在安全策略的内容检测中选择该配置文件,否则不生效**。

## 快速验证排查命令

```
display url‑filter profile #查看url过滤配置文件
display url‑filter reputation configuration #查看url信誉配置
display url‑filter reputation statistics #查看信誉命中统计
```

### 简单总结

1. **自己手工拉黑域名:在【URL 过滤配置文件】黑名单添加**。
2. **URL 信誉:靠系统内置恶意特征库,命中后执行你配置的动作,不能手工添加域名到信誉库**。

暂无评论

粉丝:88人 关注:11人

是的 

暂无评论

粉丝:31人 关注:1人

针对你关于 H3C F1000-AK1160 防火墙 URL 过滤功能的两个问题,答案是肯定的。

这两个功能都是有效的上网行为管理工具,但实现原理和管理方式不同。


 问题一:域名黑名单是通过URL策略添加的吗?

是的,域名黑名单是通过配置 URL 过滤策略来实现的。具体来说,有以下两种配置路径:

  1. 方式一:在URL过滤配置文件中手动添加(最推荐)
    你可以创建一个专门的URL过滤配置文件,然后在其中添加你需要的黑名单域名

    • Web界面路径对象 → 应用安全 → URL过滤 → 配置文件,新建或编辑一个配置文件,在“黑名单”标签页中添加需要阻断的域名

    • 命令行示例

      text
      # 创建一个名为 domain-blacklist 的URL过滤配置文件 url-filter profile domain-blacklist # 添加黑名单域名,支持通配符如 *.***.*** blacklist-common host ***.*** blacklist-common host *.***.*** quit # 在安全策略中引用此配置文件 security-policy rule name trust-to-untrust source-zone trust destination-zone untrust url-filter profile domain-blacklist action drop

  2. 方式二:创建自定义URL分类
    你也可以先创建一个包含黑名单域名的URL分类,然后在URL过滤策略中引用这个分类并执行“丢弃”(drop)动作

 重要提示:请不要尝试在防火墙的“IP黑名单”功能中添加域名,因为IP黑名单只支持IP地址,无法识别域名,配置了也不会生效


 问题二:信誉功能是匹配到恶意域名执行指定动作吗?

是的,你的理解完全正确

URL信誉功能是防火墙的一项高级安全特性,它与手动配置的黑白名单不同

  • 工作原理:防火墙内置了一个庞大的、由安全厂商持续更新的“URL信誉特征库。当用户访问一个网站时,防火墙会提取其域名,并与这个特征库进行比对

  • 执行动作:如果发现该域名属于特征库中定义的恶意类别,如“木马”、“钓鱼网站”、“恶意软件下载”等,防火墙就会根据预设的动作进行处理

  • 预设动作:你可以为不同的信誉级别或攻击类别配置不同的动作,例如阻断(丢弃)、告警、重定向或记录日志

  • 命令行示例

    text
    # 在URL过滤策略中,为“恶意”信誉级别的域名设置阻断动作 url-filter policy url_policy1 rule 10 deny reputation-level malicious

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明