暂无评论
# SecPath F1000‑905‑AI(V7.1.064 Release9524P35)需求实现
>
> 需求:**VLAN200(172.16.200.0/24)禁止访问 VLAN100(172.16.100.0/24)的 TCP 22、3389 端口;其余所有流量全部放行**H3C。
> 前提确认:Vlan‑interface100、Vlan‑interface200 已经配置 IP;两个 VLAN 接口已经加入同一个安全域(一般为 Trust)。同安全域之间默认`intra‑zone default permit`,需要**对象策略做细粒度阻断**,不能用包过滤 ACL 直接在 vlan‑interface 下(内网多业务容易出问题)。
>
> 逻辑顺序:先拒绝 22、3389,再允许其余全部 IP 流量;规则编号越小越优先。
## 完整命令行配置(直接复制粘贴)
```
system‑view
#1、创建对象策略
object‑policy ip vlan200‑block‑port
#规则10:拒绝VLAN200访问VLAN100的TCP22(SSH)
rule 10 drop source‑ip‑subnet 172.16.200.0 24 destination‑ip‑subnet 172.16.100.0 24 service‑port tcp destination eq 22 counting
#规则20:拒绝VLAN200访问VLAN100的TCP3389(RDP)
rule 20 drop source‑ip‑subnet 172.16.200.0 24 destination‑ip‑subnet 172.16.100.0 24 service‑port tcp destination eq 3389 counting
#规则100:其余所有IP全部放行(非常关键,否则全部阻断)
rule 100 pass source‑ip any destination‑ip any service any
quit
#2、把对象策略应用在【Trust‑Trust域间实例】(两个vlan接口都在trust安全域)
zone‑pair security source Trust destination Trust
object‑policy apply ip vlan200‑block‑port
quit
save
```
### 关键点说明
1. **安全域检查**
```
display security‑zone name Trust
```
>
> 输出必须看到 `import interface Vlan‑interface100`、`import interface Vlan‑interface200`;如果不在 Trust,需要导入接口:
```
security‑zone name Trust
import interface Vlan‑interface100
import interface Vlan‑interface200
quit
```
>
> V7 防火墙:**同一个安全域内部互访流量走`source Trust destination Trust`的 zone‑pair**,不要用 Any‑Any 域间策略,粒度不精准。
2. 只阻断**TCP 目的端口 22/3389**:
- VLAN200 去访问 VLAN100 别的业务端口(80、443、数据库端口等)完全不受影响;
- **VLAN100 主动访问 VLAN200 不受这条策略限制**(策略是源 200→目的 100 单向控制);
- ICMP ping(互相 ping)完全允许。
## Web 界面配置步骤(参考)
1. 策略 → 对象策略 → IPv4 对象策略 → 新建:名称`vlan200‑block‑port`
2. 添加规则:
- 规则 ID:10;动作:丢弃;源地址:172.16.200.0/24;目的地址:172.16.100.0/24;服务:TCP 目的端口 22;开启计数
- 规则 ID:20;动作:丢弃;源地址:172.16.200.0/24;目的地址:172.16.100.0/24;服务:TCP 目的端口 3389;开启计数
- 规则 ID:100;动作:允许;源 any,目的 any,服务 any
3. 安全域间 → 新建域间实例:源安全域`Trust`,目的安全域`Trust`;对象策略选择刚才创建的`vlan200‑block‑port`,保存。
## 验证排障命令
```
#查看对象策略命中计数,看22/3389有没有命中drop
display object‑policy ip vlan200‑block‑port
#查看域间实例是否绑定成功
display zone‑pair security
#测试:VLAN200的机器ssh/rdp访问VLAN100服务器,确认失败;访问其他端口正常
```
## 常见踩坑提醒
1. ❗**一定要写 rule100 pass any any**,如果不配置这条,VLAN200‑VLAN100 之间除被拒绝流量外,**所有流量全部阻断**。
2. 策略是单向:只管控`200 →100`;`100→200`不受限制。如果也需要禁止 100 访问 200 的 22/3389,需要新建反向规则。
3. 不要直接修改`intra‑zone default permit`,关闭这个会破坏整个 trust 域内部所有互访。
4. `counting`参数可以看策略命中数,排查策略是否真正生效。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论