• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

08-典型配置举例

目录

12-对象组典型配置举例

本章节下载 12-对象组典型配置举例  (397.60 KB)

docurl=/cn/Service/Document_Software/Document_Center/Home/Security/00-Public/Configure/Operation_Manual/H3C_WCG(V7)/08/202202/1553524_30005_0.htm

12-对象组典型配置举例

对象组典型配置举例

简介

 

本文档介绍对象组功能的典型配置举例。

·     IPv4地址对象组

包含IPv4地址对象,用于匹配报文中的IPv4地址。

·     IPv6地址对象组

包含IPv6地址对象,用于匹配报文中的IPv6地址。

·     MAC地址对象组

包含MAC地址对象,用于匹配报文中的MAC地址。

·     服务器对象组

包含服务对象,用于匹配报文中的协议类型以及协议的特性(如TCPUDP的源端口/目的端口、ICMP协议的消息类型/消息码等)。

·     时间段

时间段(Time Range)定义了一个时间范围。用户通过创建一个时间段并在某业务中将其引用,就可使该业务在此时间段定义的时间范围内生效。但如果一个业务所引用的时间段尚未配置或已被删除,该业务将不会生效。

配置前提

 

本文档不严格与具体软、硬件版本对应,如果使用过程中与产品实际情况有差异,请以设备实际情况为准。

本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。

本文档假设您已了解对象组特性。

使用限制

 

·     对象组的嵌套层次最大为5层,譬如对象组1234分别引用对象组2345,则对象组5不能再引用其他对象组,对象组1也不能再被其他对象组引用。

·     嵌套的对象组不能形成循环。

IPv4地址对象组配置举例

组网需求

-1所示,Host 1所在网络的出口处部署了一台Device,安全策略通过引用IPv4地址对象组实现Host 1访问Host 2

图-1 IPv4地址对象组配置组网图

 

使用版本

本举例是在F1060F9345版本上进行配置和验证的。

配置步骤

1.     配置接口的IP地址

# 选择“网络 > 接口 > 接口”,进入接口配置页面。

# 单击接口GE1/0/2右侧的<编辑>按钮,配置如下:

·     安全域:Untrust

·     选择“IPv4地址”页签,配置IP地址/掩码:30.1.1.1/24

·     其他配置项使用缺省值

# 单击<确定>按钮,完成接口IP地址和安全域的配置。

# 按照同样的步骤配置接口GE1/0/1,配置如下。

·     加入到安全域:Trust

·     IP地址/掩码:20.1.1.1/24

·     其他配置项使用缺省值

2.     配置对象组

# 选择“对象 > 对象组 > IPv4地址对象组”,进入IPv4地址对象组页面。

# 单击<新建>按钮,进入新建IPv4地址对象组页面,进行如下配置:

·     对象组名称test-a

·     描述20.1.1.0/24

图-2 新建IPv4地址对象组页面

 

# 单击<添加>按钮,进入添加对象页面,进行如下配置:

·     对象网段

·     网段地址20.1.1.0/24

图-3 添加对象页面

 

# 单击<确定>按钮,完成对象的添加。

# 在新建IPv4地址对象组页面,单击<确定>按钮,完成IPv4地址对象组的创建。

3.     配置安全策略

# 选择“策略 > 安全策略> 安全策略”,单击<新建>按钮,选择新建策略,进入新建安全策略页面。

# 新建安全策略,并进行如下配置:

·     名称test-a

·     源安全域Trust

·     目的安全域Untrust

·     类型IPv4

·     动作允许

·     IP/MAC地址test-a

·     其他配置项使用缺省值

# 单击<确定>按钮,完成安全策略的配置。

验证配置

1.     Host1主机可以PingHost2

C:\Users\abc> ping 30.1.1.10

正在 Ping 30.1.1.10 具有 32 字节的数据:

来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254

来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254

来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254

来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254

30.1.1.10 Ping 统计信息:

    数据包: 已发送 = 4,已接收 = 4,丢失 = 0 (0% 丢失)

往返行程的估计时间(以毫秒为单位):

    最短 = 0ms,最长 = 0ms,平均 = 0ms

2.     Device上,选择“监控 > 会话列表”,查看对应的会话信息。

IPv6地址对象组配置举例

组网需求

图-4所示,Host 1所在网络的出口处部署了一台Device,安全策略通过引用IPv6地址对象组实现Host 1访问Host 2

图-4 IPv6地址对象组配置组网图

 

使用版本

本举例是在F1060F9345版本上进行配置和验证的。

配置步骤

1.     配置接口的IPv6地址

# 选择“网络 > 接口 > 接口”,进入接口配置页面。

# 单击接口GE1/0/2右侧的<编辑>按钮,配置如下:

·     安全域:Untrust

·     选择“IPv6地址”页签,配置IPv6地址/前缀长度:30:1:1::1/112

·     其他配置项使用缺省值

# 单击<确定>按钮,完成接口IP地址和安全域的配置。

# 按照同样的步骤配置接口GE1/0/1,配置如下。

·     加入到安全域:Trust

·     IPv6地址/前缀长度:20:1:1::1/112

·     其他配置项使用缺省值

2.     配置对象组

# 选择“对象 > 对象组 > IPv6地址对象组”,进入IPv6地址对象组页面。

# 单击<新建>按钮,进入新建IPv6地址对象组页面,配置对象组名称为test-6a

图-5 新建IPv6地址对象组页面

 

# 单击<添加>按钮,进入添加对象页面,进行如下配置:

·     对象网段

·     网段地址20:1:1::/112

图-6 添加对象页面

 

# 在添加对象页面,单击<确定>按钮,完成对象的添加。

# 在新建IPv6地址对象组页面,单击<确定>按钮,完成IPv6地址对象组的创建。

3.     配置安全策略

# 选择“策略 > 安全策略> 安全策略”,单击<新建>按钮,选择新建策略,进入新建安全策略页面。

# 新建安全策略,并进行如下配置:

·     名称:test-6a

·     源安全域:Trust

·     目的安全域:Untrust

·     类型:IPv6

·     动作:允许

·     IP/MAC地址:test-6a

·     其他配置项使用缺省值

# 单击<确定>按钮,完成安全策略的配置。

验证配置

1.     Host1主机可以PingHost2

C:\Users\abc> ping 30:1:1::10

正在 Ping 30:1:1::10 具有 32 字节的数据:

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

30:1:1::10 Ping 统计信息:

    数据包: 已发送 = 4,已接收 = 4,丢失 = 0 (0% 丢失)

往返行程的估计时间(以毫秒为单位):

    最短 = 0ms,最长 = 0ms,平均 = 0ms

2.     Device上,选择“监控 > 会话列表”,查看IPv6对应的会话信息。

MAC地址对象组配置举例

组网需求

图-7所示,Host 1所在网络的出口处部署了一台Device,安全策略通过引用MAC地址对象组实现Host 1访问Host 2,其中Host 1MAC地址为3C-52-82-72-03-1F

图-7 MAC地址对象组配置组网图

 

使用版本

本举例是在F1060F9345版本上进行配置和验证的。

配置步骤

1.     配置接口的IP地址

# 选择“网络 > 接口 > 接口”,进入接口配置页面。

# 单击接口GE1/0/2右侧的<编辑>按钮,配置如下:

·     安全域:Untrust

·     选择“IPv4地址”页签,配置IP地址/掩码:30.1.1.1/24

·     其他配置项使用缺省值

# 单击<确定>按钮,完成接口IP地址和安全域的配置。

# 按照同样的步骤配置接口GE1/0/1,配置如下。

·     加入到安全域:Trust

·     IP地址/掩码:20.1.1.1/24

·     其他配置项使用缺省值

2.     配置对象组

# 选择“对象 > 对象组 > MAC地址对象组”,进入MAC地址对象组页面。

# 单击<新建>按钮,进入新建MAC地址对象组页面,进行如下配置:

·     对象组名称test-mac

·     描述:Host1-mac

图-8 新建MAC地址对象组页面

 

# 单击<添加>按钮,进入添加对象页面,进行如下配置:

·     类型:MAC地址

·     MAC地址3C-52-82-72-03-1F

图-9 添加对象页面

 

# 单击<确定>按钮,完成对象的添加。

# 在新建MAC地址对象组页面,单击<确定>按钮,完成MAC地址对象组的创建。

3.     配置安全策略

# 选择“策略 > 安全策略> 安全策略”,单击<新建>按钮,选择新建策略,进入新建安全策略页面。

# 新建安全策略,并进行如下配置:

·     名称:test-mac

·     源安全域:Trust

·     目的安全域:Untrust

·     类型:IPv4

·     动作:允许

·     IP/MAC地址:test-mac

·     其他配置项使用缺省值

# 单击<确定>按钮,完成安全策略的配置。

验证配置

1.     Host1主机可以PingHost2

C:\Users\abc> ping 30.1.1.10

正在 Ping 30.1.1.10 具有 32 字节的数据:

来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254

来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254

来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254

来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254

30.1.1.10 Ping 统计信息:

    数据包: 已发送 = 4,已接收 = 4,丢失 = 0 (0% 丢失)

往返行程的估计时间(以毫秒为单位):

    最短 = 0ms,最长 = 0ms,平均 = 0ms

2.     Device上,选择“监控 > 会话列表”,查看对应的会话信息。

服务对象组配置举例

组网需求

图-10所示,Host 1所在网络的出口处部署了一台Device,安全策略通过引用服务对象组实现Host 1可以访问Host 2的特定服务(本例中为ICMPv6访问)。

图-10 服务对象组配置组网图

 

使用版本

本举例是在F1060F9345版本上进行配置和验证的。

配置步骤

1.     配置接口的IPv6地址

# 选择“网络 > 接口 > 接口”,进入接口配置页面。

# 单击接口GE1/0/2右侧的<编辑>按钮,配置如下:

·     安全域:Untrust

·     选择“IPv6地址”页签,配置IPv6地址/前缀长度:30:1:1::1/112

·     其他配置项使用缺省值

# 单击<确定>按钮,完成接口IP地址和安全域的配置。

# 按照同样的步骤配置接口GE1/0/1,配置如下。

·     加入到安全域:Trust

·     IPv6地址/前缀长度:20:1:1::1/112

·     其他配置项使用缺省值

2.     配置对象组

# 选择“对象 > 对象组 > 服务对象组”,进入服务对象组页面。

# 单击<新建>按钮,进入新建服务对象组页面,配置对象组名称为test-fa

图-11 新建服务对象组页面

 

# 在新建服务对象组页面单击<添加>按钮,进入新建服务对象页面,进行如下配置:

·     对象:协议类型(名称)

·     类型:ICMPv6

图-12 新建服务对象页面

 

# 在新建服务对象页面,单击<确定>按钮,完成对象的添加。

# 在新建服务对象组页面,单击<确定>按钮,完成服务对象组的创建。

3.     配置安全策略

# 选择“策略 > 安全策略> 安全策略”,单击<新建>按钮,选择新建策略,进入新建安全策略页面。

# 新建安全策略,并进行如下配置:

·     名称:test-fa

·     源安全域:Trust

·     目的安全域:Untrust

·     类型:IPv6

·     动作:允许

·     IPv6地址:20.1.1.0/24

·     目的IPv6地址:220.0.0.0/24

·     服务对象组:test-fa

·     其他配置项使用缺省值

# 单击<确定>按钮,完成安全策略的配置。

验证配置

1.     Host1主机可以PingHost2

C:\Users\abc> ping 30:1:1::10

正在 Ping 30:1:1::10 具有 32 字节的数据:

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

30:1:1::10 Ping 统计信息:

    数据包: 已发送 = 4,已接收 = 4,丢失 = 0 (0% 丢失)

往返行程的估计时间(以毫秒为单位):

    最短 = 0ms,最长 = 0ms,平均 = 0ms

2.     Device上,选择“监控 > 会话列表”,查看IPv6对应的会话信息。

组网需求

图-13所示,Host 1所在网络的出口处部署了一台Device。域间策略通过引用服务对象组和时间段实现Host 1可以在特定时间内访问Host 2的特定服务(本例中为ICMPv6访问)。

图-13 时间段配置组网图

 

使用版本

本举例是在F1060F9345版本上进行配置和验证的。

配置步骤

1.     配置接口的IPv6地址

# 选择“网络 > 接口 > 接口”,进入接口配置页面。

# 单击接口GE1/0/2右侧的<编辑>按钮,配置如下:

·     安全域:Untrust

·     选择“IPv6地址”页签,配置IPv6地址/前缀长度:30:1:1::1/112

·     其他配置项使用缺省值

# 单击<确定>按钮,完成接口IP地址和安全域的配置。

# 按照同样的步骤配置接口GE1/0/1,配置如下。

·     加入到安全域:Trust

·     IPv6地址/前缀长度:20:1:1::1/112

·     其他配置项使用缺省值

2.     配置对象组

# 选择“对象 > 对象组 > 服务对象组”,进入服务对象组页面。

# 单击<新建>按钮,进入新建服务对象组页面,配置对象组名称为test-fa

图-14 新建服务对象组页面

 

# 在新建服务对象组页面单击<添加>按钮,进入新建服务对象页面,进行如下配置:

·     对象:协议类型(名称)

·     类型:ICMPv6

图-15 新建服务对象页面

 

# 在新建服务对象页面,单击<确定>按钮,完成对象的添加。

# 在新建服务对象组页面,单击<确定>按钮,完成服务对象组的创建。

3.     配置时间段

# 选择“对象 > 对象组 > 时间段”,进入时间段页面。

# 单击<新建>按钮,进入新建时间段页面,进行如下配置:

·     名称:test-time

·     单击周期时间段的<新建>按钮,进入添加周期时间段,进行如下配置:

¡     开始时间:08:10

¡     结束时间:17:10

¡     生效日期:周一到周五

图-16 添加周期时间段页面

 

# 在添加周期时间段页面,单击<确定>按钮,完成周期时间段的添加。

# 在新建时间段页面,单击<确定>按钮,完成时间段的创建。

4.     配置安全策略

# 选择“策略 > 安全策略> 安全策略”,单击<新建>按钮,选择新建策略,进入新建安全策略页面。

# 新建安全策略,并进行如下配置:

·     名称:test-time

·     源安全域:Trust

·     目的安全域:Untrust

·     类型:IPv6

·     动作:允许

·     服务对象组:test-fa

·     时间段:test-time

·     其他配置项使用缺省值

# 单击<确定>按钮,完成安全策略的配置。

验证配置

1.     在设定的时间段范围内,Host1主机可以PingHost2

C:\Users\abc> ping 30:1:1::10

正在 Ping 30:1:1::10 具有 32 字节的数据:

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254

30:1:1::10 Ping 统计信息:

    数据包: 已发送 = 4,已接收 = 4,丢失 = 0 (0% 丢失)

往返行程的估计时间(以毫秒为单位):

    最短 = 0ms,最长 = 0ms,平均 = 0ms

2.     在设定的时间段范围外,Host1主机无法PingHost2,设备会话信息中没有对应会话。

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们