f1000-920-ai批量添加域名黑名单及URL过滤策略批量导入域名黑名
(0)
最佳答案
# F1000‑920‑AI(Comware‑V7)批量导入域名黑名单、URL 过滤配置
>
> 设备:F1000‑920‑AI,属于 AI 系列 V7 防火墙;**Web 界面没有直接上传 txt/csv 批量导入 URL 黑名单的按钮**,批量域名黑名单有两种实现路径:①命令行 url‑filter 自定义分类;②DNS 过滤黑名单做 DNS 层面拦截(适合大量域名)。
>
> 重要限制:
1. URL 过滤**只解析 HTTP/HTTPS 报文 Host 字段;DoH/DoT 加密 DNS 会绕过 URL 过滤**,建议搭配 DNS 过滤双重防护。
2. 自定义 URL 单条规则支持通配符`*.***.***`;自定义分类有规格上限,大批量域名优先合并通配符,减少条目数量。
## 方案一:URL 过滤自定义分类(应用层拦截,推荐)
### 步骤 1:准备域名清单 txt 文件
编码必须**UTF‑8 无 BOM**,每行 1 条域名,示例:
```
*.***.***
*.***.***
***.***
```
>
> 不要写 http/https 前缀,只写域名 / 主机名。
将 txt 文件通过 TFTP/FTP 上传到防火墙`flash:/`,文件名`black_domain.txt`。
>
> ⚠️V7 防火墙**没有`url‑filter policy add blacklist file xxx.txt`一键导入命令**,不支持直接 txt 批量灌入 url‑filter 配置,**不能直接文件加载生成 url‑filter rule**。
#### 两种录入方式
##### 方式 A:少量域名(几百条以内),命令行逐条写规则
```
system‑view
#新建自定义URL分类,严重级别1000以上(自定义范围)
url‑filter category custom‑block‑domain level 1001
#添加域名黑名单规则,deny动作
rule 1 deny host "*.***.***"
rule 2 deny host "*.***.***"
rule 3 deny host "***.***"
quit
#新建URL‑filter配置文件,调用自定义分类
url‑filter profile block‑url
category custom‑block‑domain action deny
quit
#在内网访问外网的安全策略中调用url‑filter profile
security‑policy ip
rule name trust‑to‑untrust‑internet
source‑zone Trust
destination‑zone Untrust
source‑ip subnet 192.168.1.0 24
action pass
profile url‑filter block‑url
quit
quit
```
##### 方式 B:上千条大批量域名(效率最高)
1. 在电脑上使用文本工具,把 txt 域名列表批量生成完整命令片段:
```
rule X deny host "*.***.***"
rule X deny host "*.***.***"
```
2. SSH 登录防火墙,粘贴全部生成的 rule 命令,直接粘贴进`url‑filter category custom‑block‑domain`视图。
>
> 注意:序号 rule 编号不要重复。
### Web 界面对应路径
【对象】‑【URL 过滤】‑【URL 自定义分类】,新建自定义分类,手动添加主机规则;
【对象】‑【URL 过滤】‑【URL 过滤配置文件】,引用自定义分类设置动作 deny;
【策略】‑【安全策略】,内网出外网策略,启用 URL‑filter 配置文件。
## 方案二:DNS 过滤黑名单(DNS 解析阶段拦截,适合大量域名,建议搭配 URL 过滤)
>
> 作用:内网终端向防火墙 DNS 代理请求域名解析时,直接拒绝解析该域名,拿不到 IP 地址,从 DNS 层阻断访问。
> ⚠️前提:内网终端 DNS 指向防火墙,防火墙开启`dns proxy enable`;**终端配置外部公共 DNS 则会绕过 DNS 过滤**。
```
system‑view
dns proxy enable
#新建dns‑filter黑名单
dns‑filter denylist domain‑block
rule 1 deny domain "*.***.***"
rule 2 deny domain "*.***.***"
quit
#应用到内网接口(终端网关接口)
interface GigabitEthernet1/0/1
dns‑filter apply denylist domain‑block inbound
quit
```
>
> DNS 过滤同样**没有文件导入命令**,大批量域名需要提前生成 rule 脚本粘贴。
## 三、查看与排错命令
```
#查看自定义URL分类规则
display url‑filter category custom‑block‑domain verbose
#查看url‑filter配置文件
display url‑filter profile block‑url
#查看DNS过滤黑名单
display dns‑filter denylist domain‑block verbose
#查看安全策略是否绑定url‑filter profile
display security‑policy rule name trust‑to‑untrust‑internet
#查看URL过滤日志(需要硬盘存储介质,开启安全日志)
display security‑log url‑filter last 200
```
## 四、重要踩坑说明
1. ❌F1000‑AI 系列 V7,**Web 没有 URL 黑名单文件导入按钮,没有命令直接导入 txt 生成 url‑filter 规则**,网上部分文档`add blacklist file`是其他型号版本,F1000‑AI‑920 不支持该命令。大批量域名需要本地预生成 rule 脚本,SSH 粘贴批量录入。
2. URL 过滤仅处理 HTTP/HTTPS 的 Host 字段,**DoH/DoT 加密 DNS 绕过 URL 过滤;务必限制内网终端 DNS 服务器,配合 dns‑filter**。
3. 自定义 URL 分类有规格上限,尽量多用`*.***.***`通配符,减少单条精确域名条目。
4. URL 过滤需要 URL‑filter License 授权,`display license`确认 URL‑filter 授权有效;无授权配置不生效。
5. 安全策略必须`action pass`,再调用`profile url‑filter xxx`;如果策略是 deny,URL 过滤不会执行。
## 五、大批量域名实操工作流
1. 原始域名清单 txt(每行一个域名);
2. 本地电脑文本工具批量生成完整 rule 命令片段;
3. SSH 登录防火墙,进入`url‑filter category xxx`视图,粘贴全部规则;
4. url‑filter profile 引用该自定义分类,动作 deny;
5. 内网出外网安全策略绑定 url‑filter profile;
6. 测试访问黑名单域名,查看 security‑log url‑filter 日志确认命中。
>
> 补充:如果域名数量巨大几千条,建议评估第三方域名威胁情报服务器,通过云端 URL 分类库实现,避免设备本地配置压力。
(0)
在H3C F1000-AI-920防火墙上,黑名单功能本身不支持直接批量导入域名,它只支持IP地址。要实现批量封禁域名,标准方法是使用 URL过滤(URL Filtering) 功能。
这里有几种方法可以实现批量添加,你可以根据需求选择。
准备文件:创建一个文本文件(例如 block_domains.txt),每行一个要封禁的域名。格式示例:
导入文件:
应用策略:在 “安全策略” 中,创建或编辑一条规则,在 “URL过滤配置文件” 一栏引用你刚刚创建的 domain-blacklist 配置文件,并将该策略的动作设置为 “拒绝”。
如果你习惯用命令行,可以批量生成命令来执行。虽然无法直接导入文件,但可以批量粘贴命令。
生成命令:在Excel或文本编辑器里,为每个域名生成一条 add 命令。格式如下:
执行命令:通过SSH或Console登录防火墙,进入系统视图,然后批量粘贴这些命令即可。
对于HTTPS站点,URL过滤有时需要配置SSL解密才能生效。如果不想配置解密,可以考虑使用 DNS过滤 功能,它基于DNS请求进行拦截,对HTTP和HTTPS都有效。
(0)
暂无评论
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论