• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

08-典型配置举例

目录

37-服务器外联防护典型配置举例

本章节下载 37-服务器外联防护典型配置举例  (370.26 KB)

docurl=/cn/Service/Document_Software/Document_Center/Home/Security/00-Public/Configure/Operation_Manual/H3C_WCG(V7)/08/202202/1553550_30005_0.htm

37-服务器外联防护典型配置举例

服务器外联防护典型配置举例

简介

 

本文档介绍服务器外联防护典型配置举例。

 

本文档不严格与具体软、硬件版本对应,如果使用过程中与产品实际情况有差异,请以设备实际情况为准。

本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。

本文档假设您已了解服务器外联防护特性。

配置举例

组网需求

图-1所示,某公司数据中心的服务器通过DeviceInternet连接。通过配置服务器外联防护策略可以有效识别服务器的主动外联行为,并对此外联行为进行告警。

图-1 服务器外联防护配置组网图

 

使用版本

本举例是在F1060F9345版本上进行配置和验证的。

配置步骤

1.     配置接口的IP地址

# 选择“网络 > 接口 > 接口”,进入接口配置页面。

# 单击接口GE1/0/1右侧的<编辑>按钮,配置如下。

·     安全域:DMZ

·     选择“IPv4地址”页签,配置IP地址/掩码:2.2.1.1/24

·     其他配置项使用缺省值

# 单击<确定>按钮,完成接口IP地址和安全域的配置。

# 按照同样的步骤配置接口GE1/0/2,配置如下。

·     加入到安全域:Untrust

·     IP地址/掩码:2.2.2.1/24

·     其他配置项使用缺省值

2.     配置路由

本举例仅以静态路由为例,若实际组网中需采用动态路由,请配置对应的动态路由协议。

# 选择“网络 > 路由 > 静态路由 > IPv4静态路由”,单击<新建>按钮,进入新建IPv4静态路由页面。

# 新建IPv4静态路由,并进行如下配置:

·     目的IP地址:2.2.3.0

·     掩码长度:24

·     下一跳IP地址:2.2.2.2(出接口对端IP地址)

·     其他配置项使用缺省值

# 单击<确定>按钮,完成静态路由的配置。

3.     配置安全策略

# 选择“策略 > 安全策略> 安全策略”,单击<新建>按钮,选择新建策略,进入新建安全策略页面。

# 新建安全策略,并进行如下配置:

·     名称test-a

·     源安全域DMZ

·     目的安全域Untrust

·     类型IPv4

·     动作允许

·     IPv4地址:2.2.1.0/24

·     其他配置项使用缺省值

# 单击<确定>按钮,完成安全策略的配置。

4.     配置对象

# 选择“对象 > 对象组 > IPv4地址对象组”,进入IPv4地址对象组配置页面。

# 单击<新建>按钮,进入新建IPv4地址对象组页面,进行如下配置:

·     对象组名称为abc

·     描述信息为2.2.1.0/24

图-2 新建IPv4地址对象组页面

 

# 单击<添加>按钮,进入添加对象页面,进行如下配置:

·     对象为网段

·     网段地址为2.2.1.0/24

图-3 添加对象页面

 

# 单击<确定>按钮,完成对象的添加。

# 在新建IPv4地址对象组页面,单击<确定>按钮,完成IPv4地址对象组的创建。

5.     开启服务器外联学习功能

# 选择“策略 > 服务器外联防护 > 服务器外联学习”,进入服务器外联学习页面,进行如下配置:

·     服务器地址abc

·     学习时长为二十四小时

图-4 开启服务器外联学习功能

 

# 单击<应用>按钮,完成服务器外联学习功能的开启。

6.     配置服务器外联防护策略

# 选择“策略 > 服务器外联防护 > 防护策略”。

# 单击<新建>按钮,进入新建防护策略页面,进行如下配置:

·     名称为policy1

·     服务器地址为2.2.1.2

·     启用策略

·     开启记录日志告警功能

图-5 新建防护策略

 

# 单击<新建>按钮,进入新建合法外联规则页面,进行如下配置:

·     外联地址为2.2.3.2

·     TCP协议端口号为80,443

图-6 新建合法外联规则

 

# 单击<确定>按钮,完成合法外联规则的添加。

# 在新建防护策略页面,单击<确定>按钮,完成防护策略的创建。配置完成后如下图所示:

图-7 显示防护策略配置

 

验证配置

1.     查看Device的系统日志

# 选择“监控 > 设备日志 > 系统日志”,进入系统日志列表页面,查询到服务器主动外联产生的日志信息如下图所示。

图-8 查看系统日志

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们