• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S5552P-EI-D-H3 Version 7.1.070-高危端口

16小时前提问
  • 0关注
  • 0收藏,47浏览
粉丝:0人 关注:2人

问题描述:

设备:S5552P-EI-D-H3 Version 7.1.070 

需求:只拦访问交换机本机的高危端口,不影响业务转发流量 

方案:用control-plane控制平面 QoS 策略(仅对上 CPU 报文生效)

 

定义流分类匹配目标高危 TCP/UDP 端口

流行为配置丢弃

策略绑定后应用到 control-plane inbound

 

可选:不需要 Web 就直接关闭 http/https 服务;也可加 ACL 限制管理源 IP 

验证:display qos policy control-plane inbound

核心要点:不要在接口下配 packet-filter,会拦截转发业务。

 

system-view

 

acl advanced 3000

rule 5 deny tcp destination-port range 80 445

rule 10 deny tcp destination-port eq 593

rule 15 deny tcp destination-port range 1434 4444

rule 20 deny tcp destination-port range 5554 8080

rule 25 deny udp destination-port range 80 445

rule 30 deny udp destination-port eq 593

rule 35 deny udp destination-port range 1434 4444

rule 40 deny udp destination-port range 5554 8080

rule 100 permit ip

quit

 

traffic classifier HighRiskPorts operator or

if-match acl 3000

quit

 

traffic behavior DropHighRisk

car cir 0

quit

 

qos policy Control-Plane-Protect

classifier HighRiskPorts behavior DropHighRisk

quit

 

control-plane slot 0

qos apply policy Control-Plane-Protect inbound

quit

save force

4 个回答
zhiliao_o5MXnv 知了小白
粉丝:0人 关注:2人

感谢大家指正,如何正确配置?

粉丝:12人 关注:7人

其实不用写下面的traffic classifier HighRiskPorts 

直接在接口下应用就行了加个微信我发你具体  私信你l


粉丝:15人 关注:9人

你提供的配置有误且不完整。现修正并补全关键配置如下:
1. 修正思路
不要用 packet-filter,改用 Control Plane QoS (CPPr),且流行为应设为 deny。
2. 完整配置
shell
system-view
1. 定义高级ACL,匹配攻击本机的高危端口(示例含端口,可自行增减)
acl advanced 3000
rule 0 permit tcp destination-port eq 23 // Telnet
rule 5 permit tcp destination-port eq 135 // RPC
rule 10 permit tcp destination-port eq 139 // NetBIOS
rule 15 permit tcp destination-port eq 445 // SMB
rule 20 permit udp destination-port eq 137 // NetBIOS Name
rule 25 permit udp destination-port eq 138 // NetBIOS Datagram
rule 30 permit udp destination-port range 161 162 // SNMP
rule 35 permit tcp destination-port range 80 443 // HTTP/HTTPS (可选)
quit
2. 定义流分类
traffic classifier COPP_Class
if-match acl 3000
quit
3. 定义流行为(丢弃)
traffic behavior COPP_Behavior
filter deny
quit
4. 定义QoS策略
qos policy COPP_Policy
classifier COPP_Class behavior COPP_Behavior
quit
5. 应用到控制平面(仅拦截上CPU的流量,不影响转发)
control-plane slot 0
qos apply policy COPP_Policy inbound
quit
可选:加强管理,若不用Web则直接关闭服务
undo ip http enable
undo ip https enable
3. 验证
shell
display qos policy control-plane inbound
display acl 3000

粉丝:36人 关注:2人

关键点:control‑plane 策略只处理上送 CPU 的报文(访问交换机自身),不会对经过交换机转发的业务数据流生效;绝对不要在物理接口下配置packet‑filter,接口 ACL 会拦截业务流量。

原配置存在一处缺陷

原配置流行为使用 car cir 0,car 限速为 0 是做限速丢弃,不是标准的丢弃动作;推荐直接使用 filter deny,语义更清晰,专门用于丢弃匹配的控制平面报文。

修正后完整配置

system-view # 高级ACL,匹配访问本机高危TCP/UDP目的端口 acl advanced 3000 rule 5 deny tcp destination-port range 80 445 rule 10 deny tcp destination-port eq 593 rule 15 deny tcp destination-port range 1434 4444 rule 20 deny tcp destination-port range 5554 8080 rule 25 deny udp destination-port range 80 445 rule 30 deny udp destination-port eq 593 rule 35 deny udp destination-port range 1434 4444 rule 40 deny udp destination-port range 5554 8080 rule 100 permit ip quit # 流分类绑定ACL traffic classifier HighRiskPorts operator or if-match acl 3000 quit # 流行为:直接丢弃报文(推荐替换原来car cir 0写法) traffic behavior DropHighRisk filter deny quit # QoS策略:分类+行为绑定 qos policy Control‑Plane‑Protect classifier HighRiskPorts behavior DropHighRisk quit # 绑定到控制平面入方向,slot0为主控槽位 control‑plane slot 0 qos apply policy Control‑Plane‑Protect inbound quit save force

配套加固建议(可选,提升交换机自身安全)

  1. 不需要 Web 管理就关闭 HTTP/HTTPS 服务
undo ip http enable undo ip https enable
  1. ACL 限制 VTY、SSH 管理源 IP(仅指定网段可以登录交换机)
acl advanced 3001 rule permit ip source 192.168.1.0 0.0.0.255 quit user‑interface vty 0 15 acl 3001 inbound

验证命令

# 查看控制平面已应用策略 display qos policy control‑plane inbound # 查看流分类、流行为命中统计 display traffic classifier user‑defined display traffic behavior user‑defined # 查看策略匹配计数,确认高危报文是否命中丢弃 display qos policy interface control‑plane slot 0 inbound

排障注意点

  1. 该策略只保护交换机主控自身;终端之间跨设备业务转发不受任何影响。
  2. 如果后续需要开放部分管理端口(SSH 22、Telnet 23),需要在 ACL3000 调整规则顺序,允许 22 端口放在 deny 规则前面,否则 SSH 会被拦截。

示例开放 SSH:rule 0 permit tcp destination‑port eq 22

  1. 查看display qos policy interface control‑plane slot 0 inbound,看报文计数器,如果有 matched 数据包,代表已经匹配到高危访问。

回滚方法(配置异常时)

system‑view control‑plane slot 0 undo qos apply policy Control‑Plane‑Protect inbound quit

补充说明:V7 平台 control‑plane 策略是交换机本地防护标准方案,适合抵御针对交换机自身端口扫描、恶意访问;不作用于穿越转发流量,符合需求。

闪电AI侠

8个零走天下 发表时间:2小时前 更多>>

闪电AI侠

8个零走天下 发表时间:2小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明