• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C SecPath G9000-X-G系列多级安全互联交换平台 典型配置(E6702)-5W102

21-ACL控制挂载策略(OPC)举例

本章节下载 21-ACL控制挂载策略(OPC)举例  (1.40 MB)

21-ACL控制挂载策略(OPC)举例


1  简介

本文档介绍了H3C SecPath G9000-X-G系列多级安全互联交换平台在路由模式下,ACL访问控制功能关联OPC应用层策略的配置举例。

2  配置前提

本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置是否存在透明映射,即监听IP和目标IP完全一致的通道,其监听IP必然产生路由冲突。相关通道需要删除,并清除其监听IP才可进行路由模式配置。

本文假设您已了解H3C SecPath G9000-X-G特性。

3  ACL控制挂载策略(OPC)举例

3.1  组网需求

图1所示,终端代表内网允许访问的终端。采集服务器属于外网对内开放的服务器。部署平台后,在路由模式下配置ACL控制规则,使得仅允许内网终端可以访问到外网的采集服务器。

图1 ACL控制配置举例组网图

3

 

3.2  配置思路

·     平台前后置配置IP地址

·     平台前后置配置路由

·     平台前后置配置OPC规则

·     平台前后置配置ACL挂载OPC通道

·     OPC采集服务端及OPC终端配置(OPC仅支持MatrikonOPC(opc Explorer version 5.0.0.0,Simulation server version 1.5.0.0),支持1.1的框架;)

3.3  使用版本

本举例是在ESS 6702P02版本上进行配置和验证的。

3.4  环境配置

3.4.1  先决条件:(路由模式使用不同网段地址)

终端

平台

采集服务器

192.168.30.86

前置机GE0/3

192.168.30.1

后置机GE0/3

192.168.40.1

192.168.40.85

网关

192.168.30.1

目的子网:

192.168.40.0

子网掩码:

255.255.255.0

网卡名称:Tun

目的子网:

192.168.30.0

子网掩码:

255.255.255.0

网卡名称:Tun

网关

192.168.40.1

3.5  配置步骤

3.5.1  通过B/S方式登录平台前置机

通过平台前置机MAN管理口登录平台,打开浏览器输入https://192.168.0.1,(MAN口为前置机专用管理口)

系统管理员默认账号:admin;默认密码:adminh3c

安全管理员默认账号:secrecy;默认密码:secrecyh3c

图2 前置机登录页面

3.5.2  前置机网络配置

点击<网络管理>-<IP地址管理>,GE0/3网卡上配置IP地址192.168.30.1,作为客户端192.168.30.86/32的网关地址。

图3 设置前置系统IP

 

设置完后点“保存”退出。

图4 添加、保存前置IP设置

点击“网络管理”>“路由配置”设置前置机的路由,如下图。

图5 路由管理

点击<网络管理>-<路由配置>,前置机添加目的子网为服务器所在网络的路由,其中网卡选为Tun口。

图6 添加、保存前置路由

3.5.3  通过B/S方式登录平台后置机

通过平台后置机MAN管理口登录平台,打开浏览器输入https://192.168.0.2,(MAN口为后置机专用管理口)

系统管理员默认账号:admin;默认密码:adminh3c

安全管理员默认账号:secrecy;默认密码:secrecyh3c

图7 后置机登录页面

3.5.4  后置机网络配置

点击<网络管理><IP地址管理>,后置机GE0/3网卡上配置IP地址192.168.40.1,作为服务器192.168.40.85/32的网关地址。

图8 设置后置系统IP

 

设置完后点“保存”退出。

图9 添加、保存后置IP设置

 

点击“网络管理”>“路由配置”设置后置机的路由,如下图。

图10 路由管理

 

后置机添加目的子网为客户端所在网络的路由,其中网卡选为Tun口。

图11 添加、保存后置路由

3.5.5  OPC策略配置

该配置在安全管理员secrecy下操作

依次点击<策略管理>-<OPC>-<选择控制点增加>-<新建策略集>

图12 策略添加

输入名称,选择过滤类型为白名单,点击保存,自动返回<策略列表>

图13 添加OPC控制点增加策略

选择新建好的策略集,点击新建策略

图14 新建策略

图15 设置节点TAG

此处填写节点TAG。节点TAG包括“节点路径.节点名”

图16 保存策略

3.5.6  ACL控制挂载策略配置

该配置在安全管理员secrecy下操作

1. 全局拒绝配置

点击<ACL控制>-<拒绝>,将全局控制设置为拒绝状态(前、后置机均设置全局拒绝)。

图17 全局设置

2. 前置机ACL配置

点击“+”<添加规则>

图18 添加规则

 

图19 配置前置机路由模式ACL规则控制

表1 ACL规则控制参数说明

参数

说明

名称

ACL控制规则的名称定义

模式选择

支持监控模式和路由模式两种选择

监控网卡

选择需要使用的网卡

协议类型

路由模式支持:TCP、UDP、HTTP、POP3、SMTP、OPC、ICMP、IMAP

动作

设置规则的动作为允许或者拒绝

地址输入方式切换

地址对象:地址对象管理添加的客户端地址集

地址:直接在下方输入客户端IP和掩码

客户端地址

规则内控制访问的客户端地址

客户端端口段

规则内控制访问的客户端端口或者端口段

目的地址

规则内控制访问的目的端地址

目的端口段

规则内控制访问的目的端口或者端口段

记录日志

可选是否记录ACL规则命中的日志

策略集

路由模式下支持OPC、HTTP、邮件协议(POP3、SMTP、IMAP)应用策略

 

点击“保存”。

图20 勾选配置好的规则

点击启动按钮。

图21 启用成功

 

3. 后置机ACL配置

后置机ACL挂载OPC控制策略,开启ACL规则

图22 添加规则挂载OPC控制点增加策略

点击“保存”。

图23 勾选配置好的规则

点击启动按钮。

图24 启用成功

IMG_256

HTTP、邮件协议(POP3、SMTP、IMAP)协议仅支持ACL的路由模式,监控模式不支持;

普通应用只需要配置入口端ACL规则,不需要在出口侧配置反向ACL规则;

OPC应用需要两端分别配置ACL控制规则;

OPC应用只支持DA数据访问接口;OPC仅支持MatrikonOPC(opc Explorer version 5.0.0.0,Simulation server version 1.5.0.0),支持1.1的框架;

手动添加的ACL规则的优先级高于ACL全局配置的优先级;

手动添加的多条ACL规则,位置越靠前的优先级越高;

ACL业务先匹配ACL规则,若无则会匹配全局配置,若全局允许,即使没有五元组策略,业务匹配全局配置也会被放通。

ACL业务注意检查是否配置tun口路由,客户端和服务端路由配置是否正确,ACL规则是否配置允许或者全局允许

不推荐ACL与通道业务同时使用,特别是透明映射的通道配置会和ACL产生冲突,如果同时使用建议与通道地址段分开且注意路由配置

业务口如果存在ACL业务的目的地址、客户端地址等配置请删除,否则会影响ACL业务转发

 

3.6  测试验证

OPC测试验证以现场实际测试结果为准,如采集器是否采集到数据,指令是否成功下发。若环境未部署完成,可搭建虚拟机环境进行测试。

3.6.1  搭建虚拟机测试环境

准备两台pc分别部署XP系统虚拟机,并使用MatrikonOPC Server for Simulation工具做服务端,MatrikonOPC Explorer工具做客户端。

图25 使用工具

 

图26 OPC服务端配置

763bc9d5ee4e64b05ac88e230f8cc84

图27 OPC客户端配置

图28 新增OPC控制点

将所需TAG文件双击添加

a4b1633b9114a8993c3a769c67ca815

确认新增TAG文件ID符合OPC策略集

a2ebe8dfc30cc4950c625d3a7240b97

 

图29 OPC控制点添加完成

5e3b7bc7bbc0d3cbc994b0930b13939

3.6.2  验证结果

当请求要求符合OPC策略时,OPC测试连接成功,ACL日志中显示结果状态为允许。

图30 白名单成功日志

 

当请求要求不符合OPC策略时,OPC测试连接失败,ACL日志中显示结果状态为拒绝。

 

图31 白名单外的业务访问验证

     b92438db8568578deb14630788f6948

图32 白名单失败日志

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们