可以放通单个 HTTPS 地址,但具体如何配置,取决于你的需求是“仅放行”还是需要“深度审计”。
如果目标只是让用户可以访问某个特定网站,而不关心其具体访问内容,那么不需要配置复杂的HTTPS解密。HTTPS流量本身加密,ACG1000无法直接看到里面的内容,但这不影响“允许或拒绝访问”这个操作。
可以通过创建 自定义URL 对象并在控制策略中引用它来实现。
具体步骤如下:
创建自定义URL对象:
登录ACG1000的Web管理界面。
进入 策略配置 > 对象管理 > URL对象 > 自定义URL。
点击 新建,在“URL”字段中输入你要放行的完整域名,例如 ***.***,然后提交。
配置IPv4控制策略:
进入 策略配置 > 控制策略 > IPv4控制策略。
新建一条策略,动作为 允许。
在“应用”或“URL过滤”部分,引用你刚刚创建的自定义URL对象。
放行DNS协议:
如果除了放行,还需要审计用户在这个网站上的具体行为(如搜索关键词、上传的文件名等),那么必须开启HTTPS解密功能。
核心配置步骤包括:
# ACG1000 放通单个 HTTPS 地址(域名)分析
>
> 核心问题:**是否一定要配置 HTTPS(SSL)解密?答案分两种场景,不是必须解密,但有功能限制**H3C。
## 原理说明
HTTPS 报文载荷全部加密,ACG 不解密的情况下:
✅可以读取**TLS 握手阶段的 SNI 域名**(TLS 握手明文字段),可以识别访问的目标域名;
❌无法获取 URL 路径、GET/POST 内容、网页标题等 HTTP 明文内容;
>
> **仅做 “允许 / 阻断整个域名访问”,不需要 SSL 解密;如果要匹配 URL 路径、审计网页内容,就必须开启 SSL 解密**H3C。
## 方案一:不解密,基于 SNI 实现单个 HTTPS 域名放通(推荐优先)
>
> 适用:只控制整个域名`***.***`整体放行 / 阻断,**不需要审计页面内容、不需要匹配具体 URL 路径**。
> 限制:不能匹配`***.***/login`这种路径,只能匹配完整域名。
### 配置步骤
1、【对象管理】→【自定义应用】,新建自定义应用
- 匹配条件选择:`SNI域名`,填入目标域名 `***.***`;端口 443。
2、【策略配置】→【访问控制策略】
- 源:内网用户对象;应用:刚才新建的自定义 SNI 应用;动作:**允许**;
- 下方其他访问控制配置:其余策略按业务,默认拒绝其他非允许网站。
>
> ⚠️重要前提:**终端 DNS 报文必须经过 ACG 转发**;如果 DNS 绕开 ACG,SNI 匹配策略会失效。
> ⚠️缺陷:如果客户端使用 IP 直接访问 HTTPS,不发送 SNI,则该策略无法匹配,会被拒绝。
> 不解密模式阻断 HTTPS 站点:**不会弹出阻断提示页面,直接 TCP 断开**,浏览器报连接失败,无法展示提示页面,这是加密协议本身限制H3C。
## 方案二:开启 SSL/HTTPS 解密(需要时使用)
### 什么时候必须做解密
1. 需要匹配域名下**具体 URL 路径**(如`***.***/6w*`);
2. 需要审计网页标题、网页内容、记录访问的具体页面;
3. 需要阻断时弹出友好的拒绝提示页面。
>
> 解密代价:
1. 需要部署 CA 根证书到内网终端,否则浏览器报证书风险告警;
2. 解密会消耗 ACG 设备 CPU 性能,解密域名多会拉高负载;
3. 部分网站(金融、网银、带 HSTS 强校验)中间人解密会直接访问失败,需要加入解密排除列表。
配置要点:
1. 【策略配置】‑【SSL 解密策略】新建解密策略,把目标域名加入解密对象;
2. 上传 CA 证书,内网终端导入受信任根证书;
3. 再配置 URL 过滤策略,针对该域名做放通 / 阻断;
## 常见踩坑点
1. ❌只配置 URL 过滤,不做解密:URL 过滤对 HTTPS**路径不生效**,只能识别 SNI 域名。
2. ❌DNS 流量绕过 ACG:SNI 自定义应用策略直接失效。
3. ❌全部流量开启解密:性能压力大,HSTS 网站报错,建议只对必要域名做定向解密。
## 快速选型建议
表格
| 需求 | 是否开启 SSL 解密 | 实现方式 |
| --- | --- | --- |
| 仅放通 / 封禁整个 HTTPS 域名,不需要弹提示、不需要看页面内容 | 不需要解密 | 自定义应用‑SNI 域名匹配,访问控制策略放行 |
| 需要匹配 URL 子路径 / 需要审计网页内容 / 需要弹出阻断提示页面 | **必须开启 HTTPS 解密** | SSL 解密策略 + URL 过滤策略组合配置 |
## 给 400 工单故障描述模板
>
> ACG1000,需求放通单个 HTTPS 域名。需求仅允许内网访问该 HTTPS 域名,其余外网 HTTPS 拒绝。咨询是否必须配置 HTTPS 解密;
> 现状:DNS 报文经过 ACG;不需要审计网页具体内容,不需要网页阻断弹窗。计划使用 SNI 自定义应用的方式不解密实现域名放通。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论