在H3C防火墙上对“零段”(通常指10.0.0.0/8、172.16.0.0/12、192.168.0.0/16或特定的如192.168.0.x/24)中的个别IP设置双向阻断,推荐配置如下:
1. 定义对象(最佳实践)
先将需阻断的IP加入对象组,方便后续维护。
创建地址对象组
object-group ip address Block_List
network host 192.168.0.10
network host 192.168.0.11
2. 配置安全策略
在全局或域间实例中,在策略列表的顶部配置拒绝规则。
假设是从 Trust 域到 Untrust 域,以及 Untrust 到 Trust:
进入安全策略视图(以经典本地转发为例)
security-policy ip
规则1:阻断该IP主动访问外网
rule name Block_IP_Out
source-zone Trust
destination-zone Untrust
source-ip Block_List
action deny
规则2:阻断外网主动访问该IP(也阻断其应答流量,如有会话先清会话)
rule name Block_IP_In
source-zone Untrust
destination-zone Trust
destination-ip Block_List
action deny
3. 验证与保存
查看策略匹配计数
display security-policy ip rule name Block_IP_Out
display security-policy ip rule name Block_IP_In
如有现存会话需清除以让策略立即生效
reset session table source-ip 192.168.0.10
save
注意: 若只需阻断该IP发起的连接,配规则1即可;若需完全隔离,两条配全并确认对象组和域间方向正确。
暂无评论