H3C防火墙中,针对个别IP设置进出方向均不允许,通常有两种核心方式:黑名单(Blacklist)和安全策略(Security Policy)。
如果您只是想简单、快速地封禁该IP,推荐使用黑名单;如果您需要做精细的访问控制,建议使用安全策略。以下是具体的配置方法:
方法一:通过“黑名单”配置(最快捷)
单纯想封禁一个IP,使用黑名单是最快的方式。
Web界面配置:
- 登录防火墙Web管理页面。
- 依次进入“数据中心” > “系统监控” > “黑名单记录”(或在“策略” > “黑名单”中查找)。
- 点击“新建”,勾选“启用”,输入您需要封禁的IP地址。
- 根据需要设置老化时间(到期自动解封),如果不设置则为永久封禁。
命令行(CLI)配置:
system-view
blacklist enable
blacklist ip <需要封禁的IP地址> // 例如: blacklist ip 192.168.1.100
方法二:通过“安全策略”配置(最精细)
如果您需要分别控制该IP的“进(入站)”和“出(出站)”方向,可以通过配置安全策略来实现。
Web界面配置步骤:
- 进入“策略” > “安全策略”。
- 点击“新建”,配置拒绝该IP进入(入站)的策略:
- 名称:自定义(如 Block_IP_In)
- 源安全域:选择外网所在的
Untrust 域 - 目的安全域:选择内网所在的
Trust 域 - 源IPv4地址:选择要封禁的IP
- 动作:选择“拒绝(Deny)”
- 再次新建,配置拒绝该IP外出(出站)的策略:
- 名称:自定义(如 Block_IP_Out)
- 源安全域:选择内网所在的
Trust 域 - 目的安全域:选择外网所在的
Untrust 域 - 目的IPv4地址:选择要封禁的IP
- 动作:选择“拒绝(Deny)”
暂无评论