(0)
暂无评论
system-view
blacklist enable
blacklist ip <需要封禁的IP地址> // 例如: blacklist ip 192.168.1.100Untrust 域Trust 域Trust 域Untrust 域(0)
暂无评论
原理:配置两条高优先级 deny 规则: ①此 IP 作为源,去往任意目的全部拒绝; ②任意源,访问此 IP 作为目的全部拒绝; 规则 ID 要写小,放在所有放行策略最前面。
system‑view
#1、新建地址对象
object‑group ip‑address block‑ip
ip‑address 10.1.1.100 255.255.255.255
quit
security‑policy ip
#规则1:IP作为源,任何去往全部域的流量拒绝
rule 0 name deny‑blockip‑src
source‑ip block‑ip
destination‑ip any
source‑zone any
destination‑zone any
service any
action deny
logging enable
counting enable
quit
#规则2:任何源访问该IP(作为目的)全部拒绝
rule 1 name deny‑blockip‑dst
source‑ip any
destination‑ip block‑ip
source‑zone any
destination‑zone any
service any
action deny
logging enable
counting enable
quit
save
block‑ip,填写单个 IP 10.1.1.100/32验证命中统计
display security‑policy ip hit‑count
注意:V7 黑名单分源黑名单、目的黑名单,想要双向阻断,两条都要加;黑名单优先级高于安全策略;默认永久生效,需要手动删除才解除H3C。
命令行:
system‑view
#开启黑名单全局开关
blacklist enable
#该IP作为源的报文全部丢弃
blacklist ip source‑ip 10.1.1.100
#该IP作为目的的报文全部丢弃
blacklist ip destination‑ip 10.1.1.100
Web 路径:策略‑主动防护‑黑名单,分别新建源黑名单、目的黑名单,全局开启黑名单功能。
查看黑名单:
display blacklist ip解除拉黑:
undo blacklist ip source‑ip 10.1.1.100
undo blacklist ip destination‑ip 10.1.1.100
表格
| 项目 | 安全策略(方案一) | IP 黑名单(方案二) |
|---|---|---|
| 日志 & 命中计数 | ✅支持,审计方便 | ❌日志能力弱 |
| 优先级 | 常规安全策略优先级 | 高于安全策略,优先匹配 |
| 适用场景 | 长期封禁,需要留存审计日志 | 临时快速拉黑,不需要详细审计 |
| 本机访问防火墙 | 可以阻断访问防火墙本机流量 | 不能阻断访问防火墙本机的流量!黑名单只对转发报文生效,访问防火墙自身的报文黑名单不生效 |
⚠️重要坑点:
- IP 黑名单无法阻断访问防火墙设备本身的报文;如果要禁止该 IPSSH/Web 登录防火墙,必须使用安全策略或者本地管理 ACL。
- 安全策略 rule 编号一定要小,放在所有放行策略最前面,否则被放行规则优先匹配,deny 不生效。
- 做完配置之后,
reset session table source‑ip x.x.x.x清空旧会话,否则已经建立的老会话不会立刻断开。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论