# F1000‑AK1160 URL 过滤 & URL 信誉说明(版本 7.1.064 Release9660P59)H3C
>
> 两个截图分别是【**URL 过滤配置文件**】和【**URL 信誉功能**】,二者是两套独立模块,不要混淆。
## 问题 1:域名黑名单是通过 url 策略添加的吗?
✅**手动自定义域名 / URL 黑名单,是在「URL 过滤配置文件」里面添加黑名单条目**(第一张截图)H3C。
1. 新建 URL 过滤配置文件 → 切换到**黑名单标签页**,点击添加,填写 HOST 域名,例如`*.***.***`。
2. 把这个 URL 过滤配置文件,调用到安全策略的**内容检测‑URL 过滤**中生效。
>
> ⚠️这里是**管理员手动录入黑白名单**,自己加哪些域名就过滤哪些,属于静态配置。
> 第一张截图里的白名单标签,是配置白名单域名;页面往下滑动,还有黑名单标签页。
>
> 区分:
- URL 过滤配置文件:**管理员自定义黑白名单、URL 分类、云端分类查询、内嵌白名单**;自己手工添加域名黑名单在这里。
- URL 信誉(第二张截图):**不是手工添加域名,依赖设备特征库**,系统内置大量恶意 URL / 域名库,自动匹配,不能自己往里加域名。
## 问题 2:URL 信誉功能,是不是匹配到恶意域名执行指定的动作?
✅是的,逻辑如下H3C:
1. 开启【开启 URL 信誉功能】后,设备提取访问的 URL / 域名,和本地**URL 信誉特征库**做比对。
2. 如果命中库里面某一类恶意攻击类型(木马、钓鱼、恶意下载等),就执行这一类攻击类型预先配置动作(允许 / 丢弃 / 重置 / 重定向 / 黑名单 / 记录日志,第二张截图动作配置表格)。
3. 没有命中特征库,则不做信誉阻断,交给 URL 过滤配置文件继续处理。
>
> 重要补充:
1. **URL 信誉需要对应 license**,license 过期,旧特征库还能用,但是无法升级更新恶意域名库H3C。
2. URL 信誉和 URL 过滤配置文件的处理顺序:**先匹配 URL 信誉,再执行 URL 过滤配置文件的黑白名单、分类规则**。
3. URL 信誉是特征库自动识别,**不能手工往信誉库里新增自定义域名**;自己要拉黑某个域名,只能在【URL 过滤配置文件‑黑名单】添加。
## 界面参数解释(你的截图)
### 截图 1:新建 URL 过滤配置文件
- **缺省动作**:所有流量不匹配黑白名单时的处理动作。
- **开启云端查询功能**:本地没有该网站分类,向 H3C 云端查询网站类别(需要设备能上公网)。
- **开启 HTTPS 流量过滤功能**:解析 SSL 证书里面的 HOST,实现 HTTPS 域名过滤,建议勾选。
- **白名单模式**:勾选之后变成只允许白名单域名,其余全部拒绝;一般不勾选。
- **开启内嵌白名单功能**:访问白名单网站时,允许该网页内嵌跳转的子资源,避免网页打不开,建议勾选。
### 截图 2:URL 信誉功能
- **开启 URL 信誉功能**:总开关。
- **动作配置表格**:针对每一类恶意 URL 攻击类型,单独配置处理动作(丢弃 / 重置 / 日志等)。
## 完整业务流程
用户访问网页 → ①URL 信誉匹配(特征库恶意域名,执行对应动作)→②交给 URL 过滤配置文件,匹配手动黑名单 / 白名单 →③匹配 URL 分类 →④执行配置文件缺省动作。
## 常见踩坑
1. ❌不要把自定义黑名单加到 URL 信誉,信誉库不能手动新增域名;自定义拉黑域名在 URL 过滤配置文件的黑名单。
2. HTTPS 域名过滤,务必勾选【开启 HTTPS 流量过滤功能】,否则 https 网站域名过滤不生效。
3. URL 信誉 license 过期:原有特征库还工作,但是无法更新新的恶意域名。
4. 配置完 URL 过滤配置文件,**必须在安全策略的内容检测中选择该配置文件,否则不生效**。
## 快速验证排查命令
```
display url‑filter profile #查看url过滤配置文件
display url‑filter reputation configuration #查看url信誉配置
display url‑filter reputation statistics #查看信誉命中统计
```
### 简单总结
1. **自己手工拉黑域名:在【URL 过滤配置文件】黑名单添加**。
2. **URL 信誉:靠系统内置恶意特征库,命中后执行你配置的动作,不能手工添加域名到信誉库**。
暂无评论
针对你关于 H3C F1000-AK1160 防火墙 URL 过滤功能的两个问题,答案是肯定的。
这两个功能都是有效的上网行为管理工具,但实现原理和管理方式不同。
是的,域名黑名单是通过配置 URL 过滤策略来实现的。具体来说,有以下两种配置路径:
方式一:在URL过滤配置文件中手动添加(最推荐)
你可以创建一个专门的URL过滤配置文件,然后在其中添加你需要的黑名单域名。
Web界面路径:对象 → 应用安全 → URL过滤 → 配置文件,新建或编辑一个配置文件,在“黑名单”标签页中添加需要阻断的域名。
命令行示例:
方式二:创建自定义URL分类
你也可以先创建一个包含黑名单域名的URL分类,然后在URL过滤策略中引用这个分类并执行“丢弃”(drop)动作。
重要提示:请不要尝试在防火墙的“IP黑名单”功能中添加域名,因为IP黑名单只支持IP地址,无法识别域名,配置了也不会生效。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论