• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000对内网资产ip统一管理及阻断ip配置

15小时前提问
  • 0关注
  • 0收藏,26浏览
粉丝:0人 关注:0人

问题描述:

ACG1000-SE-PWR Version 1.10,Release 6618支持对内网资产的IP、用户、部门、操作系统、重要程度、可用服务、是否可信进行统一梳理,发现问题资产支持阻断ip吗?若是支持的话请给出具体的web配置指导及web界面截图参考

2 个回答
粉丝:13人 关注:9人

ACG1000-SE-PWR R6618版本支持内网资产识别管理,且支持对问题资产的IP阻断,配置步骤如下:
一、前置:开启资产识别
1. 登录Web管理页,进入策略配置>对象管理>资产对象>资产发现
2. 新建发现任务:配置需扫描的内网IP网段、扫描周期、探测方式(ARP/ICMP/端口扫描等),启用任务后等待资产自动梳理生成资产清单,可查看IP、操作系统、开放服务、可信状态等信息。
二、问题资产IP阻断配置
1. 进入策略配置>访问控制策略>IPv4控制策略
2. 新建阻断策略:
源安全域:内网域(如trust)
源地址:选择问题资产对应的IP/资产对象(可在资产清单中直接将问题资产加入自定义地址组)
目的安全域:untrust/所有域
动作:拒绝
启用策略并调整优先级(置于放通类策略之前)
补充说明
可在监控>资产监控中查看资产状态,批量标记不可信资产后一键加入阻断地址组,简化配置。
界面截图可参考新华三官网《ACG1000 Web配置指导-R6618》的“资产发现”“访问控制策略”章节,官网路径:支持>文档中心>安全>ACG1000系列>配置指导。

暂无评论

粉丝:27人 关注:2人

ACG1000‑SE‑PWR Version1.10 Release6618 内网资产管理 + 风险 IP 阻断配置
重要前提
资产中心(安全分析‑资产安全分析)可以完成内网资产梳理:IP、用户、部门、操作系统、重要程度、开放服务、可信标记,该版本支持全部字段。
⚠️资产列表页面没有一键 “阻断” 按钮,不能直接在资产页面点选就隔离 IP;发现风险资产后,需要把风险 IP 提取出来,通过【控制策略 / IP 黑名单】实现阻断。
阻断效果强依赖部署模式:
✅透明 / 路由模式(流量串行经过 ACG):TCP/UDP/ICMP 全部可以阻断;
⚠️旁路镜像部署:仅支持 TCP 会话劫持阻断,UDP、ICMP 无法阻断,只能告警审计,无法真正隔离风险资产。
平台不支持截图导出,无法提供现成界面截图;下面给出完整 Web 菜单路径,可现场对照操作。
一、内网资产梳理配置(资产安全分析)
菜单路径:【安全分析】→【资产安全分析】
步骤 1:配置资产识别范围
进入【安全分析】‑【资产安全分析】‑右上角【资产识别设定】
识别网段:填写需要扫描梳理的内网资产网段,例如192.168.1.0‑192.168.1.255
排除地址:填写网关、服务器等不需要识别的 IP,多个用分号;分隔
开启资产识别,提交保存;设备基于镜像 / 过流流量自动学习内网资产。
资产入库后列表字段:
IP地址、MAC、用户、所属部门、操作系统、开放服务、重要程度、是否可信、风险等级,支持手动编辑修改资产标签、重要等级、可信标记。
步骤 2:资产查询,定位风险 IP
在资产列表,可以按:重要程度、可信状态、风险等级筛选风险资产,复制风险资产的 IP 地址,用于后续阻断。
二、两种阻断风险 IP 方案(二选一)
资产页面本身无阻断按钮,需要复制风险 IP,在策略模块配置阻断。
方案 A:IPv4 控制策略阻断(推荐,串行透明 / 路由模式)
菜单路径:【策略配置】→【控制策略】
点击【新建】控制策略
策略基础配置
源地址:填入风险资产 IP(内网风险主机 IP)
源区域:选择内网安全域(如 Trust)
目的地址:any,目的区域:any
行为:拒绝
应用:any,时间对象:any
高级选项:勾选【记录日志】,便于审计风险主机访问日志。
提交,策略启用。
效果:风险 IP 所有进出流量全部阻断。
方案 B:IP 黑名单阻断(适合临时应急阻断)
菜单路径:【攻击防范】→【IP 黑名单】
黑名单配置,选择【手动添加】
IP 地址填写风险资产 IP,设置黑名单生效时长(永久 / 定时)
提交保存。
注意:黑名单阻断优先级很高;旁路模式下黑名单不生效,只对串行过流报文生效。
三、旁路镜像部署特别重要限制(现场高频踩坑)
如果 ACG 仅接镜像端口,所有流量只镜像复制给 ACG,流量不经过 ACG 转发:
资产识别、风险分析、日志审计完全正常,可以完整看到资产列表;
控制策略、IP 黑名单无法阻断 UDP、ICMP 报文,仅 TCP 可做会话劫持阻断,不能真正隔离主机,仅能告警;
旁路场景想要真正隔离风险资产,需要联动交换机 / 防火墙下发 ACL 黑名单,ACG 仅做资产发现,隔离由网络设备执行。
四、完整业务流程(标准处置流程)
安全分析‑资产安全分析,配置识别网段,自动学习内网全部资产;
在资产列表筛选高风险、不可信资产,复制风险 IP;
将风险 IP 配置到【控制策略】或者【IP 黑名单】;
查看策略命中日志,确认风险 IP 被阻断;
处置完成后,可以在资产页面修改资产风险标记。
五、关键注意点
R6618 版本资产识别依赖流量学习,没有流量的休眠主机不会自动入库,需要有业务流量触发识别;
资产识别不主动端口扫描,靠实际过流流量提取操作系统、开放服务信息;
资产库的 “可信标记、重要程度” 只属于资产标签,标签本身不会自动触发阻断动作,标签仅用于筛选,阻断必须手动配置策略;
串行部署才可以完整阻断,旁路只能审计告警。
六、界面对照指引(方便现场找页面)
资产列表页面:顶部导航【安全分析】标签,子菜单【资产安全分析】,右上角【资产识别设定】;
阻断策略页面:顶部导航【策略配置】标签,子菜单【控制策略】‑新建;
IP 黑名单页面:顶部导航【攻击防范】‑【IP 黑名单】。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明