是的,H3C F1000系列防火墙(除早期极少数管理型设备外)默认ACL策略为Interzone(域间)/Intrazone(域内):Any到Any 禁止。
查询路径:
1. 官网技术文档:访问 H3C 官网 (www.h3c.com) -> 服务支持 -> 文档中心 -> 安全 -> 防火墙 -> F1000-[具体型号,如A-G、E-G等] -> 配置指导 -> “安全域”或“域间策略”章节。
2. 直接验证命令:
display zone-pair security
如果没有手动配置源/目的域,默认是没有 permit 规则的,且隐含 deny ip any any。
注意:
Local域例外:设备通常会隐含放行 Local 域(本机)与其他域间的一些协议报文(如 OSPF 等动态路由协议),或者由管理类 ACL 控制 SSH/WEB。
纯三层模式:如果设备配置为纯路由模式(关闭了安全域功能),则需要依赖接口下发的 ACL 或全局 ACL,此时默认行为通常为转发(需视具体版本而定),但推荐使用安全域模式。
暂无评论