• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG 1000 放通单个https 地址 可以实现吗

2小时前提问
  • 0关注
  • 0收藏,24浏览
粉丝:0人 关注:0人

问题描述:

ACG 1000 放通单个https 地址 可以实现吗

是不是得配置 https解密?

3 个回答
粉丝:31人 关注:1人

可以放通单个 HTTPS 地址,但具体如何配置,取决于你的需求是“仅放行”还是需要“深度审计”。


 方案一:仅放行,无需配置HTTPS解密(推荐)

如果目标只是让用户可以访问某个特定网站,而不关心其具体访问内容,那么不需要配置复杂的HTTPS解密。HTTPS流量本身加密,ACG1000无法直接看到里面的内容,但这不影响“允许或拒绝访问”这个操作。

可以通过创建 自定义URL 对象并在控制策略中引用它来实现

具体步骤如下:

  1. 创建自定义URL对象

    • 登录ACG1000的Web管理界面。

    • 进入 策略配置 > 对象管理 > URL对象 > 自定义URL

    • 点击 新建,在“URL”字段中输入你要放行的完整域名,例如 ***.***,然后提交。

  2. 配置IPv4控制策略

    • 进入 策略配置 > 控制策略 > IPv4控制策略

    • 新建一条策略,动作为 允许

    • 在“应用”或“URL过滤”部分,引用你刚刚创建的自定义URL对象。

  3. 放行DNS协议

    • 这是关键且极易遗漏的一步。设备需要先通过DNS解析域名,才能进行后续的放行操作

    • 在相同的控制策略中,或单独创建一条高优先级的策略,放行 DNS 协议(通常是UDP 53端口)


 方案二:需要审计内容,必须配置HTTPS解密

如果除了放行,还需要审计用户在这个网站上的具体行为(如搜索关键词、上传的文件名等),那么必须开启HTTPS解密功能

HTTPS解密功能需要导入CA证书并进行一系列配置

核心配置步骤包括

  1. 配置HTTPS对象:在 策略配置 > 对象管理 > URL对象 > HTTPS对象 中,定义需要进行解密的网站

  2. 生成并导出CA根证书:在 策略配置 > 对象管理 > CA服务器 中生成根证书

  3. 在终端设备上安装证书:将导出的CA证书安装到所有需要审计的客户端上

  4. 配置SSL解密策略:在 策略配置 > SSL解密策略 中新建策略,并引用之前配置的HTTPS对象和生成的CA证书

暂无评论

粉丝:34人 关注:2人

# ACG1000 放通单个 HTTPS 地址(域名)分析

>
> 核心问题:**是否一定要配置 HTTPS(SSL)解密?答案分两种场景,不是必须解密,但有功能限制**H3C。

## 原理说明

HTTPS 报文载荷全部加密,ACG 不解密的情况下:
✅可以读取**TLS 握手阶段的 SNI 域名**(TLS 握手明文字段),可以识别访问的目标域名;
❌无法获取 URL 路径、GET/POST 内容、网页标题等 HTTP 明文内容;

>
> **仅做 “允许 / 阻断整个域名访问”,不需要 SSL 解密;如果要匹配 URL 路径、审计网页内容,就必须开启 SSL 解密**H3C。

## 方案一:不解密,基于 SNI 实现单个 HTTPS 域名放通(推荐优先)

>
> 适用:只控制整个域名`***.***`整体放行 / 阻断,**不需要审计页面内容、不需要匹配具体 URL 路径**。
> 限制:不能匹配`***.***/login`这种路径,只能匹配完整域名。

### 配置步骤

1、【对象管理】→【自定义应用】,新建自定义应用

- 匹配条件选择:`SNI域名`,填入目标域名 `***.***`;端口 443。
2、【策略配置】→【访问控制策略】
- 源:内网用户对象;应用:刚才新建的自定义 SNI 应用;动作:**允许**;
- 下方其他访问控制配置:其余策略按业务,默认拒绝其他非允许网站。

>
> ⚠️重要前提:**终端 DNS 报文必须经过 ACG 转发**;如果 DNS 绕开 ACG,SNI 匹配策略会失效。
> ⚠️缺陷:如果客户端使用 IP 直接访问 HTTPS,不发送 SNI,则该策略无法匹配,会被拒绝。
> 不解密模式阻断 HTTPS 站点:**不会弹出阻断提示页面,直接 TCP 断开**,浏览器报连接失败,无法展示提示页面,这是加密协议本身限制H3C。

## 方案二:开启 SSL/HTTPS 解密(需要时使用)

### 什么时候必须做解密

1. 需要匹配域名下**具体 URL 路径**(如`***.***/6w*`);
2. 需要审计网页标题、网页内容、记录访问的具体页面;
3. 需要阻断时弹出友好的拒绝提示页面。

>
> 解密代价:

1. 需要部署 CA 根证书到内网终端,否则浏览器报证书风险告警;
2. 解密会消耗 ACG 设备 CPU 性能,解密域名多会拉高负载;
3. 部分网站(金融、网银、带 HSTS 强校验)中间人解密会直接访问失败,需要加入解密排除列表。

配置要点:

1. 【策略配置】‑【SSL 解密策略】新建解密策略,把目标域名加入解密对象;
2. 上传 CA 证书,内网终端导入受信任根证书;
3. 再配置 URL 过滤策略,针对该域名做放通 / 阻断;

## 常见踩坑点

1. ❌只配置 URL 过滤,不做解密:URL 过滤对 HTTPS**路径不生效**,只能识别 SNI 域名。
2. ❌DNS 流量绕过 ACG:SNI 自定义应用策略直接失效。
3. ❌全部流量开启解密:性能压力大,HSTS 网站报错,建议只对必要域名做定向解密。

## 快速选型建议

表格

| 需求 | 是否开启 SSL 解密 | 实现方式 |
| --- | --- | --- |
| 仅放通 / 封禁整个 HTTPS 域名,不需要弹提示、不需要看页面内容 | 不需要解密 | 自定义应用‑SNI 域名匹配,访问控制策略放行 |
| 需要匹配 URL 子路径 / 需要审计网页内容 / 需要弹出阻断提示页面 | **必须开启 HTTPS 解密** | SSL 解密策略 + URL 过滤策略组合配置 |

## 给 400 工单故障描述模板

>
> ACG1000,需求放通单个 HTTPS 域名。需求仅允许内网访问该 HTTPS 域名,其余外网 HTTPS 拒绝。咨询是否必须配置 HTTPS 解密;
> 现状:DNS 报文经过 ACG;不需要审计网页具体内容,不需要网页阻断弹窗。计划使用 SNI 自定义应用的方式不解密实现域名放通。

暂无评论

粉丝:88人 关注:11人

得配置https解密的 

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明