最佳答案
现象:Web 服务打开 SSH 服务,接口没有勾选 SSH 访问限制,内外网都能 SSH 登录防火墙本机;安全策略只有 Trust‑Untrust,最后一条 Any‑Any 全拒绝。
防火墙本机 SSH 属于访问Local 安全域(设备自身),不走业务安全策略表!业务安全策略只管跨域转发流量(A 域→B 域,经过防火墙转发的业务报文),不管访问防火墙本机的管理报文H3C。
manage ssh inbound:接口层面直接放行 SSH 入站,报文跳过安全策略校验H3C。Management 域特殊:该域接口访问本机的 SSH/HTTPS/Ping 默认全部放行,不受接口 manage 勾选、不受业务安全策略控制,这就是外网没勾选 SSH 依旧能连上的根本原因H3C。
⚠️重点:你写的安全策略
Trust‑Untrust、最后Any‑Any拒绝,只控制穿过防火墙转发的业务流量,对访问防火墙自己(Local 域)完全无效,阻止不了外网 SSH。
#查看各个接口属于哪个安全域,看外网接口是否在Management域
display security‑zone member
#查看接口下manage管理协议配置(确认没有manage ssh inbound)
display current‑configuration interface GigabitEthernet x/x/x
#查看ssh服务器状态
display ssh server status
移出 Management 域后:Untrust→Local 默认拒绝,外网 SSH 直接被阻断;Trust→Local 依旧默认放行,内网 SSH 不受影响。
注意:移出 Management 域之后,如果需要 Untrust 域下接口要管理设备,二选一: ①接口上配置
manage ssh inbound(不建议外网); ②配置域间包过滤策略:zone‑pair security source untrust destination local,放行指定源 IP 的 SSH。
acl basic 2000
rule permit source 192.168.1.0 0.0.0.255 #仅允许内网网段
rule deny
ssh server acl 2000
ssh server acl 是 SSH 服务自带白名单,无论安全域如何,只有 ACL 允许的 IP 才能 SSH 登录设备,作为加固手段H3C。
ssh server acl做源 IP 白名单双重防护。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论