不可以。
H3C M9K 防火墙的 security-policy(安全策略)无法直接引用或调用 traffic-policy(流策略/流量策略)。
流策略需要先定义“流分类”和“流行为”,再组合成策略,最后应用到接口上。这是一个独立于安全策略之外的配置流程。
H3C官方极不推荐将 traffic-policy 与 security-policy 混合使用来做基础的访问控制。主要原因是:
暂无评论
M9K(SecPath M9000 Comware V7)安全策略 security-policy ip 无法直接引用、绑定传统 MQC traffic-policy(qos policy),没有 apply traffic-policy 这类命令,二者是两套独立的流量处理体系。
一、两套机制分工、报文处理顺序
安全策略(security-policy)
负责域间放行 / 阻断、应用识别、IPS、AV、会话建立。报文先经过安全策略校验,只有被 action pass 放行的流量,才会进入后续 QoS 处理阶段。
traffic-policy(MQC 流策略 / QoS 策略)
负责限速、标记 DSCP、流量整形、重定向,只能绑定在物理接口 / 聚合接口的 inbound/outbound 方向,不能嵌入安全策略规则内执行。
完整报文流程:
报文入接口 → 接口 traffic-policy(入方向)→ 安全策略放行拦截 → 业务转发 → 出接口 traffic-policy(出方向)。
二、如果你想实现「安全策略放行某类流量,同时对该流量限速」两种标准方案
方案 1(标准推荐):安全策略放行流量 + 接口绑定 traffic-policy 限速
安全策略放开业务流量
shell
security-policy ip
rule name Trust_to_Untrust_Internet
source-zone trust
destination-zone untrust
action pass
quit
定义 MQC 流策略,匹配对应网段 / 应用并限速
shell
# 1.流分类匹配内网学生网段
traffic classifier Student_Class operator and
if-match source-address 10.1.0.0 0.0.255.255
quit
# 2.流行为限速下行10Mbps
traffic behavior Limit_10M
car cir 10240 cbs 128000 green pass red discard
quit
# 3.绑定分类+行为生成流策略
qos policy Limit_Student_Policy
classifier Student_Class behavior Limit_10M
quit
# 4.在连接外网的出接口应用流策略(outbound方向限速下行带宽)
interface Ten-GigabitEthernet 1/0/0
qos apply policy Limit_Student_Policy outbound
方案 2(M9K 原生融合方案,推荐替代 MQC):全局带宽管理 traffic-policy(系统视图下的带宽策略)
M9 防火墙内置独立带宽管控模块(系统视图 traffic-policy,并非接口 MQC qos policy),支持直接匹配安全域、用户组、应用、地址对象,和安全策略打通联动,无需在接口绑定,更适配防火墙域间场景:
shell
system-view
# 进入防火墙专属带宽策略视图
traffic-policy
# 匹配内网域上网流量
rule name Student_Limit
source-zone trust
destination-zone untrust
source-address address-set Student_Subnet
action qos profile Student_10M
quit
# 定义带宽模板
profile Student_10M
bandwidth maximum 10240
quit
优势:匹配条件和安全策略完全对齐(安全域、应用、用户),不用重复写 ACL,是 M9 官方主推的域间限速方案。
三、容易混淆的 2 个误区
安全策略的 action qos-profile:只能调用带宽模板 profile,不能绑定完整 traffic-policy 流策略;
只有交换机、路由器可以在接口大量部署 MQC traffic-policy,防火墙出于安全架构隔离,不支持安全策略内嵌 MQC 流策略。
四、补充:如果想要「仅被某条安全策略放行的流量才限速」
用防火墙系统视图下的带宽 traffic-policy,配置相同的安全域 / 地址匹配条件,即可精准匹配这条安全策略放行的流量;
禁止混用接口 MQC qos policy + 域间安全策略,容易出现匹配错乱、限速不生效。
五、查看验证命令
shell
# 查看接口绑定的MQC流策略
display qos policy interface Ten-GigabitEthernet 1/0/0
# 查看防火墙全局带宽策略
display traffic-policy rule all
# 查看安全策略配置,确认不存在绑定traffic-policy的命令
display security-policy ip rule all | include traffic
六、总结
安全策略不能直接引用 MQC traffic-policy;
普通限速:接口绑定 qos apply policy;
域间精细化限速(防火墙最佳实践):使用系统视图 traffic-policy 带宽管理功能;
执行顺序:安全策略决定通断,traffic-policy 负责放行后的流量管控。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论