• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C SecPath G9000-X-G系列多级安全互联交换平台 典型配置(E6702)-5W100

21-ACL控制挂载策略(OPC)举例

本章节下载 21-ACL控制挂载策略(OPC)举例  (1.43 MB)

21-ACL控制挂载策略(OPC)举例


1  简介

本文档介绍了H3C SecPath G9000-X-G系列多级安全互联交换平台(以下简称为平台)在路由模式下,ACL访问控制功能关联OPC应用层策略的配置举例。

2  配置前提

本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。

本文假设您已了解平台特性。

3  ACL控制挂载策略(OPC)举例

3.1  组网需求

图1所示,终端代表内网允许访问的终端。采集服务器属于外网对内开放的服务器。部署平台后,在路由模式下配置ACL控制策略,使得仅允许内网终端可以访问到外网的采集服务器。

图1 ACL控制配置举例组网图

3

 

3.2  配置思路

·     平台前后置配置IP地址

·     平台前后置配置路由

·     平台前后置配置OPC策略

·     平台前后置配置ACL挂载OPC通道

·     OPC采集服务端及OPC终端配置

3.3  使用版本

本举例是在ESS 6702P01版本上进行配置和验证的。

3.4  环境配置

3.4.1  先决条件:(路由模式使用不同网段地址)

终端

平台

采集服务器

192.168.30.86

前置机GE0/3

192.168.30.1

后置机GE0/3

192.168.40.1

192.168.40.85

网关

192.168.30.1

目的子网:

192.168.40.0

子网掩码:

255.255.255.0

网卡名称:Tun

目的子网:

192.168.30.0

子网掩码:

255.255.255.0

网卡名称:Tun

网关

192.168.40.1

3.5  配置步骤

3.5.1  通过B/S方式登录平台前置机

通过平台前置机MAN管理口登录平台,打开浏览器输入https://192.168.0.1,(MAN口为前置机专用管理口)

系统管理员默认账号:admin;默认密码:adminh3c

安全管理员默认账号:secrecy;默认密码:secrecyh3c

图2 前置机登录页面

6dff10977a81ce221307d3bfd39c665

3.5.2  前置机网络配置

点击<网络管理>-<IP地址管理>,GE0/3网卡上配置IP地址192.168.30.1,作为客户端192.168.30.86/32的网关地址。

图3 设置前置系统IP

 

设置完后点“保存”退出。

图4 添加、保存前置IP设置

点击“网络管理”>“路由配置”设置前置机的路由,如下图。

图5 路由管理

点击<网络管理>-<路由配置>,前置机添加目的子网为服务器所在网络的路由,其中网卡选为Tun口。

图6 添加、保存前置路由

3.5.3  通过B/S方式登录平台后置机

通过平台后置机MAN管理口登录平台,打开浏览器输入https://192.168.0.2,(MAN口为后置机专用管理口)

系统管理员默认账号:admin;默认密码:adminh3c

安全管理员默认账号:secrecy;默认密码:secrecyh3c

图7 后置机登录页面

e0f193b83c06b512a11dd601ab976ec

3.5.4  后置机网络配置

点击<网络管理><IP地址管理>,后置机GE0/3网卡上配置IP地址192.168.40.1,作为服务器192.168.40.85/32的网关地址。

图8 设置后置系统IP

 

设置完后点“保存”退出。

图9 添加、保存后置IP设置

 

点击“网络管理”>“路由配置”设置后置机的路由,如下图。

图10 路由管理

 

后置机添加目的子网为客户端所在网络的路由,其中网卡选为Tun口。

图11 添加、保存后置路由

3.5.5  OPC策略配置

该配置在安全管理员secrecy下操作

依次点击<策略管理>-<OPC>-<选择控制点增加>-<新建策略集>

输入名称,选择过滤类型为白名单,点击保存,自动返回<策略列表>

图12 添加OPC控制点增加策略

选择新建好的策略集,点击新建策略

图13 新建策略

图14 设置节点TAG

此处填写节点TAG。节点TAG包括“节点路径.节点名”

图15 保存策略

3.5.6  ACL控制挂载策略配置

该配置在安全管理员secrecy下操作

1. 全局拒绝配置

点击<ACL控制>-<拒绝>,将全局控制设置为拒绝状态(前、后置机均设置全局拒绝)。

图16 全局设置

2. 前置机ACL配置

点击“+”<添加策略>

图17 添加策略

 

图18 配置前置机路由模式ACL策略控制

表1 ACL策略控制参数说明

参数

说明

名称

ACL控制策略的名称定义

模式选择

支持监控模式和路由模式两种选择

监控网卡

选择需要使用的网卡

协议类型

路由模式支持:TCP、UDP、HTTP、POP3、SMTP、OPC、ICMP、IMAP

动作

设置策略的动作为允许或者拒绝

地址输入方式切换

地址对象:地址对象管理添加的客户端地址集

地址:直接在下方输入客户端IP和掩码

客户端地址

策略内控制访问的客户端地址

客户端端口段

策略内控制访问的客户端端口或者端口段

目的地址

策略内控制访问的目的端地址

目的端口段

策略内控制访问的目的端口或者端口段

记录日志

可选是否记录ACL策略命中的日志

策略集

路由模式下支持OPC、HTTP、邮件协议(POP3、SMTP、IMAP)应用策略

 

点击“保存”。

图19 勾选配置好的策略

点击启动按钮。

图20 启用成功

 

3. 后置机ACL配置

后端机ACL挂载OPC控制策略,开启ACL策略

图21 添加OPC控制点增加策略

点击“保存”。

图22 勾选配置好的策略

 

点击启动按钮。

图23 启用成功

IMG_256

HTTP、邮件协议(POP3、SMTP、IMAP)协议仅支持ACL的路由模式,监控模式不支持;

普通应用只需要配置入口端ACL规则,不需要在出口侧配置反向ACL策略;

OPC应用需要两端分别配置ACL控制策略;

手动添加的ACL策略的优先级高于ACL全局策略的优先级;

手动添加的多条ACL策略,位置越靠前的优先级越高;

 

3.6  测试验证

OPC测试验证以现场实际测试结果为准,如采集器是否采集到数据,指令是否成功下发。若环境未部署完成,可搭建虚拟机环境进行测试。

3.6.1  搭建虚拟机测试环境

准备两台pc分别部署XP系统虚拟机,并使用MatrikonOPC Server for Simulation工具做服务端,MatrikonOPC Explorer工具做客户端。

图24 使用工具

 

图25 OPC服务端配置

763bc9d5ee4e64b05ac88e230f8cc84

图26 OPC客户端配置

图27 新增OPC控制点

将所需TAG文件双击添加

a4b1633b9114a8993c3a769c67ca815

确认新增TAG文件ID符合OPC策略集

a2ebe8dfc30cc4950c625d3a7240b97

 

图28 OPC控制点添加完成

5e3b7bc7bbc0d3cbc994b0930b13939

3.6.2  验证结果

当请求要求符合OPC策略时,OPC测试连接成功,ACL日志中显示结果状态为允许。

图29 白名单成功日志

 

当请求要求不符合OPC策略时,OPC测试连接失败,ACL日志中显示结果状态为拒绝。

 

图30 白名单外的业务访问验证

     b92438db8568578deb14630788f6948

图31 白名单失败日志

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。 H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们