• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C F100 防火墙,支持地址组写域名吗,然后再策略里调用,只允许访问这几个域名。

2026-06-02提问
  • 0关注
  • 0收藏,179浏览
粉丝:0人 关注:0人

问题描述:

需求,只允许某1台内网主机,访问指定的几个域名,拒绝其他所有。可以实现吗?

6 个回答
粉丝:0人 关注:2人

可以的,但URL需要对应授权

1、域名配置,使用地址对象,选择【主机】对应填写域名。

2、安全策略,【 高级  】安全里,选择URL。


暂无评论

粉丝:131人 关注:11人

支持的


暂无评论

粉丝:10人 关注:9人

H3C F100防火墙支持域名对象(非IP地址组),可实现需求。步骤:1. 创建域名对象:命令行domain name 目标域名(如domain name ***.***);2. 配置安全策略:源为指定内网主机IP,目的为上述域名对象,服务为需允许的协议(HTTP/HTTPS等),动作设为允许;3. 追加默认拒绝策略(deny any any),拦截其他所有流量。注意:需保证防火墙DNS解析正常,域名对象会自动同步解析的IP。

暂无评论

单打独斗 知了小白
粉丝:0人 关注:0人

估计是版本问题,对象-->地址组-->没有域名对象

1. 在地址组里通过主机名的方式,添加域名

2. 在安全策略里目的地址调用 地址组

结果:不生效,没用。

解决:

 通过URL过滤,白名单方式

 1. 对象-->应用--URL过滤--配置文件--新建--默认黑名单--开启白名单模式、HTTPS--添加白名单

2. 安全策略里,调用URL

暂无评论

粉丝:16人 关注:2人


HTTPS 域名不生效:防火墙开启特征库 / 云端查询(url-filter policy DOMAIN-WHITE / cloud-query enable),需要 URL 特征库授权;
查看防火墙域名解析:display dns host;查看地址组域名:display object-group ip host ALLOW-DOMAIN;
若要模糊匹配所有子域名,用正则:add whitelist host regex .*\.baidu\.com。

暂无评论

粉丝:22人 关注:1人

H3C F100 防火墙完全支持你的需求。你可以通过“地址对象组(写域名)+ 安全策略 + DNS代理”的组合拳,实现只允许某一台内网主机访问指定的几个域名,并拒绝其他所有流量。
以下是具体的配置思路和步骤:


 第一步:创建包含域名的地址对象组

在防火墙中,你可以直接创建一个地址对象组,并在其中添加你需要放行的具体域名(主机名)。
  • 操作:进入“对象” -> “地址” -> “地址组”,新建一个IPv4地址对象组(例如命名为 Allow_Domains)。
  • 添加内容:在类型中选择“主机名”,然后依次填入你需要允许访问的域名,例如 ***.******.*** 等。


 第二步:配置安全策略(核心)

你需要配置两条核心策略来实现“只允许访问指定域名,拒绝其他所有”:
  1. 放行策略(优先级最高)
    • 源地址/区域:填写那台特定的内网主机IP(或所在的Trust区域)。
    • 目的地址:选择你刚刚创建的地址对象组 Allow_Domains
    • 动作:允许(Permit/Pass)。
  2. 拒绝策略(兜底)
    • 源地址/区域:同样填写那台特定的内网主机IP。
    • 目的地址/区域:任意(Any)或 Untrust 区域。
    • 动作:拒绝(Deny/Drop)。


 第三步:开启 DNS 代理(成败关键!)

这是很多配置失败的核心原因。防火墙的安全策略本质上是基于 IP地址 进行匹配的。当你填写域名时,防火墙必须自己把这个域名解析成 IP,才能去拦截或放行流量。
  • 开启 DNS Proxy:在防火墙的系统视图或网络设置中,开启 DNS 代理(DNS Proxy) 功能。
  • 配置 DNS 服务器:在防火墙上配置一个能正常上网的公网 DNS(如 114.114.114.114 或 223.5.5.5),让防火墙自己能解析出你填写的域名对应的 IP。
  • 修改内网主机的 DNS极其重要! 你必须将那台特定内网主机的 DNS 服务器地址,修改为这台 H3C 防火墙的内网接口 IP
    • 原理:只有这样,当这台主机访问 ***.*** 时,才会先向防火墙发起 DNS 请求。防火墙在代理解析的同时,就能准确知道该主机要访问哪个 IP,从而精准匹配你配置的安全策略。如果主机使用其他 DNS(如直接指向光猫或公网DNS),防火墙就无法将域名和策略对应起来,导致访问失败。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明