刚才没说清楚。在电脑端重新写一下问题所在,请大家帮忙,非常感谢。
旧设备是H3C SecPath F1000-S-AI 系统平台是V5,现在需要更换成新的设备SecPath F5000-AK515 系统是V7平台。遇到的问题:
旧设备上的配置,区域和区域之间通过域间策略做控制,在新设备上需要使用安全策略来做控制,请问如何手工输入或者自动将原来的域间策略改成新设备V7上的安全策略。旧设备上的部分域间策略如下:
interzone source Trust destination DMZ
rule 35 deny
source-ip any_address
destination-ip 2 119.14.16.22 /0.0.0.0
service any_service
rule enable
rule 2 permit
source-ip 172.16.0.0/0.15.255.255
destination-ip 118.16.10/0.0.0.31
destination-ip 119.14.16.0/0.0.0.31
service any_service
rule enable
rule 4 permit
source-ip 172.16.100.1/0.0.0.0
source-ip 172.16.100.2
source-ip 172.16.100.3
source-ip 172.16.100.4
destination-ip 118.16.10/0.0.0.31
destination-ip 119.14.16.0/0.0.0.31
service any_service rule enable
请问一下各位高手和根叔,还有H3C的工程师们,像这种域间策略,假如手工输入的话,如何写,安全策略、对象组和对象应该怎么写。哪位高手能给写个范例,我也好照猫画虎 。400的哥们搞不定啊 。
另外有哥们说 “将对象策略配置转换为安全策略配置”,这问这种interzone source Trust destination DMZ 域间策略也叫对象策略吗?我看华三的配置手册里,对象策略是这样子的
[Device] zone-pair security source trust destination DMZ
[Device-zone-pair-security-president-database] object-policy apply ip trust-dmz
另外我的设备在使用了不能重启啊。这个转换命令需要重启设备呢。这种方法不可行。
即使使用web配置,请问interzone source Trust destination DMZ 下面的每个rule规则,在新的V7安全策略里是不是都写一个对应的rule规则呢?是不是每个rule调用的ip对象不一样,还需要添加不同的对象和对象组。
看的很晕。不知道从哪里下手。谢谢大家的帮忙。
(0)
最佳答案
需要新建地址对象组或者服务对象组限制源地址和服务,然后在安全策略里调用就行了,如下:
[F1070]object-group IP address TEST
[F1070-obj-grp-ip-test]0 network subnet 1.1.1.1 24
[F1070]security-po ip
[F1070-security-policy-ip]rule 1 name 1
[F1070-security-policy-ip-1-Anytrust_1_IPv4]source-zone trust
[F1070-security-policy-ip-1-Anytrust_1_IPv4]destination-zone untrust
[F1070-security-policy-ip-1-Anytrust_1_IPv4]source-ip TEST
[F1070-security-policy-ip-1-Anytrust_1_IPv4]dis th
#
rule 1 name Anytrust_1_IPv4
source-zone trust
destination-zone Untrust
source-ip test
(0)
v5的策略逻辑和v7的比较像,我没转换过。v7安全策略每个rule里面定义源域目的域源地址目的地址端口啥的。建议手工配置吧。
(0)
暂无评论
补充下
原来的
rule 4 permit
source-ip 172.16.100.1/0.0.0.0
source-ip 172.16.100.2
source-ip 172.16.100.3
source-ip 172.16.100.4
destination-ip 118.16.10/0.0.0.31
destination-ip 119.14.16.0/0.0.0.31
service any_service rule enable
安全策略
security-policy
rule 4 name test
source-ip 172.16.100.1/0.0.0.0
source-ip 172.16.100.2
source-ip 172.16.100.3
source-ip 172.16.100.4
destination-ip 118.16.10/0.0.0.31
destination-ip 119.14.16.0/0.0.0.31
service any_service rule enable
172.16.100.1/0.0.0.0这些源地址,目的地址,服务之类的都是要定义的
object-group 172.16.100.1/0.0.0.0
network host/subnet 172.16.100这种,地址范围看业务需求。
如有帮助,请采纳
(0)
暂无评论
请问一下各位兄弟,在V7平台里,对象策略是这样定义的:
配置对象策略及规则
[Device] object-policy ip president-database
[Device-object-policy-ip-president-database] rule pass source-ip president
destination-ip database service web
配置安全域间实例并应用对象策略
[Device] zone-pair security source president destination database
[Device-zone-pair-security-president-database] object-policy apply ip
president-database
在V5平台里没有搜到对象策略一说,只能搜到域间策略一说,形如
interzone source Trust destination DMZ。
请问V7下的域间实例调用对象策略和V5下的在interzone source Trust destination DMZ直接加rule规则是一回事吗?V5下叫不叫对象策略?还是只叫域间策略。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论