需求说明:指定源 IP 终端,内网服务器互访完全放行;不能直接访问互联网;所有外网业务(钉钉 / 微信 / 邮箱)必须经过内网代理服务器转发。 ⚠️重要前提:ACG 必须是路由模式 / 透明桥串接部署;旁路镜像模式只能审计,无法做流量阻断控制。策略从上往下匹配,匹配即停止,策略序号顺序非常关键H3C。
limit‑ip:需要限制上网的终端 IP(单个 IP 或者 IP 段)proxy‑svr:内网代理服务器 IP 地址inner‑net:全部内网网段(内网服务器网段,用于内网互访放行)策略顺序不能乱,前面优先匹配:
菜单:策略配置 → IPv4 控制策略 → 新建策略
limit‑ip(被管控 IP)inner‑net(所有内网网段)limit‑ipproxy‑svr(代理服务器 IP)终端浏览器 / 钉钉 / 微信客户端配置代理指向该代理服务器,所有外网流量走代理转发。
limit‑ipanyinner‑net、proxy‑svr添加到排除目的地址源 any、目的 any,动作允许,保证其余不受管控用户正常上网。
提交并激活全部策略。
system‑view
#策略1:受限IP访问内网放行
policy any any limit‑ip inner‑net any any always permit 1
#策略2:受限IP访问代理服务器放行
policy any any limit‑ip proxy‑svr any any always permit 2
#策略3:受限IP其余全部拒绝(排除已经放行的内网和代理)
policy any any limit‑ip any any any always deny 3
#默认策略其他全部允许
policy any any any any any any always permit 100
policy enable
⚠️部分软件会自动直连外网绕过系统代理,会被 ACG 直接阻断,需要在软件内单独配置代理。
ACG1000 通过控制策略实现:①放行受限 IP 访问内网服务器;②放行受限 IP 访问内网代理服务器;③拒绝受限 IP 访问其余所有外网地址。终端浏览器、钉钉、微信、邮件客户端均需要配置内网代理;禁止终端直接使用公网 DNS;策略从上往下匹配,顺序不能颠倒;旁路模式无法实现阻断,必须串接部署,可查看控制策略日志验证拦截效果。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论