• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C ACG1000如何禁止某IP上外网

1小时前提问
  • 1关注
  • 0收藏,28浏览
粉丝:0人 关注:2人

问题描述:

H3C ACG1000如何禁止某IP上外网,只能钉钉,微信,邮箱走代理服务器,其他对外流量禁止,对内服务器等保持畅通

2 个回答
Xcheng 九段
粉丝:139人 关注:3人

需要购买应用特征库授权并更新特征库


建议先确认细节根据情况确认是否涉及采购

配置可参考手册

02-控制策略典型配置举例-新华三集团-H3C

暂无评论

粉丝:35人 关注:2人

需求说明:指定源 IP 终端,内网服务器互访完全放行;不能直接访问互联网;所有外网业务(钉钉 / 微信 / 邮箱)必须经过内网代理服务器转发。 ⚠️重要前提:ACG 必须是路由模式 / 透明桥串接部署;旁路镜像模式只能审计,无法做流量阻断控制。策略从上往下匹配,匹配即停止,策略序号顺序非常关键H3C。

一、前期对象准备(Web:策略配置‑对象管理)

  1. IPv4 地址对象
  • limit‑ip:需要限制上网的终端 IP(单个 IP 或者 IP 段)
  • proxy‑svr:内网代理服务器 IP 地址
  • inner‑net:全部内网网段(内网服务器网段,用于内网互访放行)
  1. 应用对象(可选):钉钉、微信、邮箱类应用;本场景流量是终端指向代理服务器,应用识别识别到的是代理流量,优先基于目的 IP 做控制,不依赖应用特征

二、控制策略顺序(从上到下,序号从小到大)

策略顺序不能乱,前面优先匹配:

  1. 策略 1:放行【受限 IP 访问全部内网网段】,保障对内服务器互通
  2. 策略 2:放行【受限 IP 访问内网代理服务器】,允许终端把外网请求发给代理
  3. 策略 3:拒绝【受限 IP 访问所有非内网(外网)地址】,禁止终端直接访问互联网
  4. 策略 4:默认策略,其他不受管控的 IP 正常允许上网

Web 界面配置步骤

菜单:策略配置 → IPv4 控制策略 → 新建策略

策略 1:受限 IP 访问内网,全部放行(序号 1)

  • 源地址:limit‑ip(被管控 IP)
  • 目的地址:inner‑net(所有内网网段)
  • 应用:any
  • 动作:允许,日志按需开启。

策略 2:受限 IP 访问内网代理服务器(序号 2)

  • 源地址:limit‑ip
  • 目的地址:proxy‑svr(代理服务器 IP)
  • 应用:any
  • 动作:允许,开启日志。

终端浏览器 / 钉钉 / 微信客户端配置代理指向该代理服务器,所有外网流量走代理转发。

策略 3:禁止受限 IP 直接访问外网(序号 3,核心阻断)

  • 源地址:limit‑ip
  • 目的地址:any
  • 排除目的:把inner‑netproxy‑svr添加到排除目的地址
  • 应用:any
  • 动作:拒绝,开启日志,用于查看拦截记录。

策略 4:默认策略(序号 100)

源 any、目的 any,动作允许,保证其余不受管控用户正常上网。

提交并激活全部策略

三、命令行参考

system‑view #策略1:受限IP访问内网放行 policy any any limit‑ip inner‑net any any always permit 1 #策略2:受限IP访问代理服务器放行 policy any any limit‑ip proxy‑svr any any always permit 2 #策略3:受限IP其余全部拒绝(排除已经放行的内网和代理) policy any any limit‑ip any any any always deny 3 #默认策略其他全部允许 policy any any any any any any always permit 100 policy enable

四、关键注意点 & 常见坑

  1. 客户端必须配置代理 钉钉、微信、邮件客户端、浏览器都要填写内网代理服务器地址端口;如果终端不填代理,策略 3 会直接拒绝外网访问,完全上不了外网。

⚠️部分软件会自动直连外网绕过系统代理,会被 ACG 直接阻断,需要在软件内单独配置代理。

  1. DNS 处理 被管控终端 DNS 建议填写内网 DNS 服务器;禁止终端直接配置公网 DNS,否则 DNS 报文会匹配策略 3 被拒绝,域名解析失败。
  2. 部署模式校验 旁路镜像模式下,控制策略不生效,只能审计,无法阻断流量,必须串接部署(路由 / 透明桥)H3C。
  3. 日志排查 在【日志中心‑控制策略日志】查看:
  • 看到策略 3 拒绝日志:代表终端尝试直接访问外网,被拦截,符合预期;
  • 如果访问代理被拒绝,核对策略 2 是否生效,对象 IP 填写是否正确。
  1. 代理服务器本身访问外网不受这套策略限制,代理服务器作为普通内网 IP,匹配序号 100 默认允许策略。

简短总结

ACG1000 通过控制策略实现:①放行受限 IP 访问内网服务器;②放行受限 IP 访问内网代理服务器;③拒绝受限 IP 访问其余所有外网地址。终端浏览器、钉钉、微信、邮件客户端均需要配置内网代理;禁止终端直接使用公网 DNS;策略从上往下匹配,顺序不能颠倒;旁路模式无法实现阻断,必须串接部署,可查看控制策略日志验证拦截效果。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明