以下是F1005防火墙拦截私网“零段”(0.0.0.0/8)攻击或非法流量的配置思路:
1. 开启基本攻击防范(推荐)
先开启全局的攻击防范,包括畸形报文、LAND攻击等,这些攻击常常涉及零段地址。
shell
system-view
attack-defense enable // 全局开启攻击防范
attack-defense land enable // 开启LAND攻击防范(源目地址相同)
attack-defense ip-fragment enable // 开启分片报文防范
2. 通过 ACL 精准拦截 0.0.0.0/8 段
在域间或接口调用 ACL 进行精确过滤。
定义 ACL:
shell
acl number 3000
rule 10 deny ip source 0.0.0.0 0.255.255.255 // 拒绝源地址为0段的报文
rule 20 deny ip destination 0.0.0.0 0.255.255.255 // 拒绝目的地址为0段的报文
rule 100 permit ip // 允许其他流量
在域间应用(假设是 Untrust -> Trust):
shell
zone-pair security source Untrust destination Trust
packet-filter 3000 inbound
说明:
正常的 DHCP Discover 报文通常是源 0.0.0.0、目的 255.255.255.255,上述拦截一般不会误判,因为防火墙通常能识别并放行受控接口的 DHCP 协商报文。如果网络环境特殊,需在 ACL 中添加 rule 5 permit udp source-port eq bootpc destination-port eq bootps 进行豁免。
暂无评论