• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

04-DPI深度安全配置指导

目录

14-智能增强检测配置

本章节下载 14-智能增强检测配置  (677.74 KB)

14-智能增强检测配置


1 智能增强检测

1.1  智能增强检测简介

智能增强检测是一种高效的威胁检测功能,通常会部署在网络流量必经设备上,在相应的业务模块中启用智能增强检测引擎的相关功能后,当流量经过设备时,应用层检测引擎会进行信息提取,并将提取到的信息发给智能增强检测引擎进行学习、深度分析和评估,从而准确识别网络中的未知威胁和攻击行为,并根据分析结果,生成日志。可以通过分析日志数据,动态调整DPI业务策略(如入侵防御、WAF等)。

1.1.1  应用场景

目前,DPI深度安全检测主要采用基于特征库规则的识别机制。该技术需要通过定期更新特征库来获取最新的病毒、入侵等特征信息,并将网络流量与特征库中的特征进行匹配,从而实现对已知安全威胁的精准检测。然而规则库日渐庞大,对于未知威胁无法进行检测。为了解决上述问题,引入了智能增强检测引擎。

智能增强检测引擎能够有效识别未知威胁,弥补了基于特征提取仅能检测已知威胁的局限性。例如,智能增强检测引擎的SQL注入攻击检测功能,该功能通过采集流经设备的SQL语法信息,并将其发送至智能增强检测引擎进行深度分析,从而实现对SQL注入攻击的有效识别。

图1-1 智能增强检测引擎的应用场景

 

1.1.2  工作机制

智能增强检测的工作机制如图1-2所示:

图1-2 智能增强检测工作机制示意图

 

智能增强检测的处理机制如下:

(1)     ‍报文进入应用层检测引擎后,首先对报文进行协议解析和信息提取。

(2)     开启智能增强检测功能,则将提取的信息上送至智能增强检测引擎深度检测分析,否则应用层检测引擎根据分析结果查找相应的检测规则对此报文做进一步的处理。

(3)     智能增强检测引擎进行可疑行为预判,若被预判为可疑的报文,则报文与智能增强检测引擎缓存黑名单进行匹配;否则由应用层检测引擎通知相应DPI业务模块进行深度处理(包括执行配置的DPI业务策略动作等)。

(4)     若报文与智能增强检测引擎缓存黑名单匹配成功,则通知相应的DPI业务模块对此报文进行深度处理(包括执行配置的DPI业务策略动作等);否则与智能增强检测引擎缓存白名单进行匹配。

(5)     若报文与智能增强检测引擎缓存白名单进行匹配成功,则通知相应的DPI业务模块对此报文进行深度处理(包括执行配置的DPI业务策略动作等);否则智能增强检测引擎进一步对该报文学习、分析和评估。

(6)     智能增强检测引擎完成学习、分析和评估后,将结果保存至引擎。应用层检测引擎会根据分析结果,调用相应的DPI业务模块对报文实施深度处理(包括执行预设的DPI业务策略动作),并同步生成对应的日志记录。

1.1.3  智能增强检测引擎SQL注入攻击检测功能

启用智能增强检测引擎的SQL注入攻击检测功能后,当流量流经设备时,设备将通过应用层检测引擎提取报文信息,并将信息发送至智能增强检测引擎进行深度SQL注入分析。检测完成后,设备会将结果保存至设备。当后续报文命中设备缓存中的特征时,可直接基于设备缓存信息进行业务检测,无需再次上传至智能增强检测引擎进行匹配检测。

1.1.4  智能增强检测引擎库升级与回滚

智能增强检测引擎库是一种基于AI算法的模型库,能够对设备传输的报文进行SQL注入攻击等安全威胁检测,有效应对SQL注入各种变种及未知威胁攻击。随着互联网中的攻击手段不断变化和发展,设备支持升级智能增强检测引擎库,同时设备也支持智能检测引擎库回滚功能。

1. 智能增强检测引擎库升级

智能增强检测引擎库的升级包括如下几种方式:

·     定期自动在线升级:设备根据管理员设置的时间定期自动更新本地的智能增强检测引擎库。

·     立即自动在线升级:管理员手工触发设备立即更新本地的智能增强检测引擎库。

·     手动离线升级:当设备无法自动获取智能增强检测引擎库时,需要管理员先手动获取最新的智能增强检测引擎库,再更新设备本地的智能增强检测引擎库。

2. 智能增强检测引擎库回滚

如果管理员发现设备当前智能增强检测引擎库版本在检测和防御网络攻击时,误报率较高或出现异常情况,则可以对当前智能增强检测引擎库版本进行回滚。目前支持将设备中的智能增强检测引擎库版本回滚到出厂版本。

1.2  智能增强检测与硬件适配关系

本功能的支持情况与设备型号有关,请以设备的实际情况为准。

系列

型号

说明

F5000系列

F5000-AI-160-G、F5000-AI-85-G、F5000-AI-80-G、F5000-AI-65-G、F5000-A-G、F5080

不支持

F5000-AI-120-G、F5000-AI-25-G、F5000-AI-15-G、F5000-A-G2、F5000-E-G2、F5000-AI360、F5000-AI160、F5000-AI120

支持

F1000系列

F1000-AI-55-G、F1000-AI-35-G、F1000-AI-15-G、F1000-AI-03-G、F1000-AI-03-E、F1000-AI-90、F1000-W1000

不支持

 

1.3  智能增强检测引擎的License要求

在WAF业务或IPS业务中使用智能增强检测时,需要购买并正确安装对应的WAF或IPS的License。License过期后,该功能可基于已有智能增强检测引擎库正常工作,但无法升级特征库。关于License的详细介绍请参见“基础配置指导”中的“License管理”。

1.4  vSystem相关说明

非缺省vSystem不支持本特性部分功能,具体包括:

·     配置智能增强检测引擎库升级和回滚

说明

非缺省vSystem对具体命令的支持情况,请见本特性的命令参考。有关vSystem的详细介绍请参见“虚拟化技术配置指导”中的“vSystem”。

 

1.5  智能增强检测配置任务简介

智能增强检测配置任务如下:

(1)     配置基于智能增强检测引擎的SQL注入攻击检测功能

(2)     在DPI应用profile中引用WAF策略/IPS策略

(3)     引用DPI应用profile

¡     在安全策略中引用DPI应用profile

¡     在对象策略中引用DPI应用profile

¡     在虚服务器中引用DPI应用profile

(4)     配置智能增强检测引擎库升级和回滚

1.6  配置基于智能增强检测引擎的SQL注入攻击检测功能

1. 功能简介

当前DPI对于SQL注入攻击的检测只能通过特征库规则形式进行检测,这样对于特征库规则的覆盖要求比较高,规则库也会日渐庞大且无法检测未知SQL注入等问题。为了解决上述问题,新增了智能增强检测引擎SQL注入攻击检测功能,该功能通过引入基于语法分析和识别SQL注入攻击的智能语义分析算法,以提高相应的检测率,并减少对传统规则库的过度依赖。

开启智能增强检测引擎的SQL注入攻击检测功能后,当流量流经设备时,设备将通过应用层检测引擎提取报文中SQL语法信息,并将信息发送至智能增强检测引擎进行深度SQL注入分析。检测完成后,会将结果保存至设备。当后续报文命中引擎缓存中的特征时,可直接基于引擎缓存信息进行业务检测,无需再次上传至智能增强检测引擎进行匹配检测。

2. 配置限制和指导

用户可通过查看IPS或者WAF日志中的“InspectEngine(1182)”字段,判断设备通过何种方式检测到攻击:

·     当取值为semantic-analysis时,表示设备通过语义分析检测方式检测出攻击。

·     当取值为ai-analysis时,表示设备通过智能增强检测引擎方式检测出攻击。

其中,如果智能增强检测引擎方式和语义分析检测方式均识别出攻击时,设备将分别记录两种方式下的日志信息。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     进入IPS策略视图或WAF策略视图

¡     进入IPS策略视图

ips policy policy-name

¡     进入WAF策略视图

waf policy policy-name

(3)     开启基于智能增强检测引擎的SQL注入攻击检测功能。

enhanced-inspect ai-engine sql-detection enable

缺省情况下,智能增强检测引擎的SQL注入攻击检测功能处于关闭状态。

(4)     配置智能增强检测引擎对SQL注入攻击的处理动作。

enhanced-inspect ai-engine sql-detection action { block-source | permit } *

缺省情况下,智能增强检测引擎对SQL注入攻击的处理动作为permit。

1.7  在DPI应用profile中引用WAF策略/IPS策略

1. 功能简介

DPI应用profile是一个安全业务的配置模板,为实现智能增强检测引擎SQL注入攻击检测功能,必须在DPI应用profile中引用指定的WAF策略或IPS策略。

2. 配置限制和指导

一个DPI应用profile中只能引用一个WAF策略或IPS策略,如果重复配置,则新的配置会覆盖已有配置。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     进入DPI应用profile视图。

app-profile profile-name

关于该命令的详细介绍请参见“DPI深度安全命令参考”中的“应用层检测引擎”。

(3)     在DPI应用profile中引用WAF策略。

waf apply policy policy-name mode { protect | alert }

缺省情况下,DPI应用profile中未引用WAF策略。

(4)     在DPI应用profile中引用IPS策略。

ips apply policy policy-name mode { protect | alert }

缺省情况下,DPI应用profile中未引用IPS策略。

1.8  引用DPI应用profile

1.8.1  在安全策略中引用DPI应用profile

(1)     进入系统视图。

system-view

(2)     进入安全策略视图。

security-policy { ip | ipv6 }

(3)     进入安全策略规则视图。

rule { rule-id | [ rule-id ] name rule-name }

(4)     配置安全策略规则的动作为允许。

action pass

缺省情况下,安全策略规则动作是丢弃。

(5)     配置安全策略规则引用DPI应用profile。

profile app-profile-name

缺省情况下,安全策略规则中未引用DPI应用profile。

1.8.2  在对象策略中引用DPI应用profile

(1)     进入系统视图。

system-view

(2)     进入对象策略视图。

object-policy { ip | ipv6 } object-policy-name

(3)     在对象策略规则中引用DPI应用profile。

rule [ rule-id ] inspect app-profile-name

缺省情况下,在对象策略规则中未引用DPI应用profile。

(4)     退回系统视图。

quit

(5)     创建安全域间实例,并进入安全域间实例视图。

zone-pair security source source-zone-name destination destination-zone-name

有关安全域间实例的详细介绍请参见“安全配置指导”中的“安全域”。

(6)     应用对象策略。

object-policy apply { ip | ipv6 } object-policy-name

缺省情况下,安全域间实例内不应用对象策略。

1.8.3  在虚服务器中引用DPI应用profile

(1)     进入系统视图。

system-view

(2)     进入IP、TCP、UDP、Link-IP或HTTP类型的虚服务器视图。

virtual-server virtual-server-name

(3)     指定虚服务器引用的DPI应用profile。

dpi-app-profile dpi-app-profile-name

缺省情况下,虚服务器未引用任何DPI应用profile。

有关虚服务器的详细介绍请参见“负载均衡配置指导”中的“负载均衡”。

1.9  配置智能增强检测引擎库升级和回滚

1.9.1  配置限制和指导

·     请勿删除设备存储介质根目录下的/dpi/文件夹,否则设备升级或删除智能增强检测引擎库会失败。

·     当系统内存使用状态处于告警门限状态时,请勿进行智能增强检测引擎库升级或回滚,否则易造成设备智能增强检测引擎库升级或回滚失败,进而影响智能增强检测引擎的正常运行。有关内存告警门限状态的详细介绍请参见“基础配置指导”中的“设备管理”。

·     自动在线升级(包括定期自动在线升级和立即自动在线升级)智能增强检测引擎库时,需要确保设备能通过静态或动态域名解析方式获得官方网站的IP地址,并与之路由可达,否则设备升级智能增强检测引擎库会失败。有关域名解析功能的配置请参见“三层技术-IP业务配置指导”中的“域名解析”。

·     同一时刻只能对一个智能增强检测引擎库或特征库进行升级,如果当前已有其他特征库正在升级,请稍后再试。

1.9.2  配置定期自动在线升级智能增强检测引擎库

1. 功能简介

如果设备可以访问官方网站,可以采用定期自动在线升级方式来对设备上的智能增强检测引擎库进行升级。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     开启定期自动在线升级智能增强检测引擎库,并进入智能增强检测引擎自动升级配置视图。

enhanced-inspect ai-engine library auto-update

缺省情况下,定期自动在线升级智能增强检测引擎库处于关闭状态。

(3)     配置定期自动在线升级智能增强检测引擎库的时间。

update schedule { daily | weekly { fri | mon | sat | sun | thu | tue | wed } } start-time time tingle minutes

缺省情况下,设备在每天02:01:00至04:01:00之间自动在线升级智能增强检测引擎库。

1.9.3  立即自动在线升级智能增强检测引擎库

1. 功能简介

当管理员发现官方网站上的特征库服务专区中的智能增强检测引擎库有更新时,可以采用立即自动在线升级方式来及时升级智能增强检测引擎库版本。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     立即自动在线升级智能增强检测引擎库。

enhanced-inspect ai-engine library auto-update-now

1.9.4  手动离线升级智能增强检测引擎库

1. 功能简介

如果设备不能访问官方网站上的特征库服务专区,管理员可以采用如下几种方式手动离线升级智能增强检测引擎库版本。

·     本地升级:使用本地保存的引擎库文件升级系统上的智能增强检测引擎库版本。

·     FTP/TFTP升级:通过FTP或TFTP方式下载远程服务器上保存的智能增强检测引擎库文件,并升级系统上的智能增强检测引擎库版本。

使用本地升级方式离线升级智能增强检测引擎库版本时,智能增强检测引擎库文件只能存储在当前主用设备上,否则设备升级智能增强检测引擎库会失败。‌

使用本地升级方式离线升级智能增强检测引擎库版本时,智能增强检测引擎库文件只能存储在当前主用主控板上,否则设备升级智能增强检测引擎库会失败。‌

使用本地升级方式离线升级智能增强检测引擎库版本时,智能增强检测引擎库文件只能存储在当前全局主用主控板上,否则设备升级智能增强检测引擎库会失败。‌

如果管理员希望手动离线升级智能增强检测引擎库时发送给TFTP、FTP服务器的请求报文的源IP地址是一个特定的地址时,可配置source参数。例如,当组网环境中设备发出的报文需要经过NAT地址转换后才能访问TFTP、FTP服务器时,则需要管理员通过source参数指定一个符合NAT地址转换规则的源IP地址(其中,如果设备需要经过一台独立的NAT设备进行地址转换时,本命令指定的IP地址必须可以与NAT设备三层路由可达),使设备发出的报文可以进行NAT地址转换等处理,正常访问TFTP、FTP服务器。

2. 配置限制和指导

当同时配置了sourcevpn-instance参数时,需要保证source中指定的源IP地址或接口所属VPN实例与vpn-instance中配置的VPN实例相同。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     手动离线升级智能增强检测引擎库。

enhanced-inspect ai-engine library update file-path [ vpn-instance vpn-instance-name ] [ source { ip | ipv6 } { ip-address | interface interface-type interface-number } ]

注意

官方网站上的特征库服务专区根据设备的内存大小以及软件版本为用户提供了不同的特征库。管理员需要根据设备实际情况获取相应的特征库,如果为小内存设备(8GB以下)升级了适用于大内存设备(8GB以上)的特征库,可能会导致设备异常,请谨慎操作。

1.9.5  回滚智能增强检测引擎库

1. 功能简介

如果管理员发现设备当前智能增强检测引擎库版本在检测和防御网络攻击时,误报率较高或出现异常情况,则可以对当前智能增强检测引擎库版本进行回滚。目前支持将设备中的智能增强检测引擎库版本回滚到出厂版本。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     回滚智能增强检测引擎库。

enhanced-inspect ai-engine library rollback factory

1.10  智能增强检测显示和维护

完成上述配置后,在任意视图下执行display命令可以显示配置后智能增强检测的运行情况,通过查看显示信息验证配置的效果。

说明

非缺省vSystem不支持部分显示和维护命令,具体情况请参见本特性的命令参考。

表1-1 智能增强检测显示和维护

操作

命令

显示智能增强检测引擎库信息

display enhanced-inspect ai-engine library

显示智能增强检测引擎缓存中的信息

display enhanced-inspect ai-engine sql-detection cache type { all | black | white }

‌‌

display enhanced-inspect ai-engine sql-detection cache type { all | black | white } [ slot slot-number [ cpu cpu-number ] ]

display enhanced-inspect ai-engine sql-detection cache type { all | black | white } [ chassis chassis-number slot slot-number [ cpu cpu-number ] ]

显示智能增强检测引擎SQL注入攻击检测状态

display enhanced-inspect ai-engine status

显示智能增强检测引擎检测统计信息

display enhanced-inspect ai-engine statistics

‌‌

display enhanced-inspect ai-engine statistics [ slot slot-number [ cpu cpu-number ] ]

display enhanced-inspect ai-engine statistics [ chassis chassis-number slot slot-number [ cpu cpu-number ] ]

 

1.11  智能增强检测配置举例

1.11.1  IPS业务基于智能增强检测引擎的SQL注入攻击检测配置举例

1. 组网需求

图1-3所示,Device分别通过Trust安全域和Untrust安全域与内部网络和Internet相连。现要求设备基于智能增强检测引擎的SQL注入攻击检测功能对内部网络进行SQL注入攻击防御。

2. 组网图

图1-3 IPS业务基于智能增强检测引擎的SQL注入攻击检测配置组网图

表1-2 组网图示例接口与设备实际接口对应关系

组网图示例接口

设备实际接口

Interface1

GigabitEthernet1/0/1

Interface2

GigabitEthernet1/0/2

 

3. 配置步骤

(1)     配置接口IP地址

# 根据组网图中规划的信息,配置各接口的IP地址,具体配置步骤如下。

<Sysname> system-view

[Sysname] sysname Device

[Device] interface gigabitethernet 1/0/1

[Device-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0

[Device-GigabitEthernet1/0/1] quit

[Device] interface gigabitethernet 1/0/2

[Device-GigabitEthernet1/0/2] ip address 2.2.2.1 255.255.255.0

[Device-GigabitEthernet1/0/2] quit

(2)     配置静态路由

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由,本举例假设到达外网Web Server的下一跳IP地址为2.2.2.2,实际使用中请以具体组网情况为准,具体配置步骤如下。

[Device] ip route-static 5.5.5.0 24 2.2.2.2

(3)     配置接口加入安全域

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[Device] security-zone name trust

[Device-security-zone-Trust] import interface gigabitethernet 1/0/1

[Device-security-zone-Trust] quit

[Device] security-zone name untrust

[Device-security-zone-Untrust] import interface gigabitethernet 1/0/2

[Device-security-zone-Untrust] quit

(4)     配置智能增强检测引擎SQL注入攻击检测功能

# 创建名为text的IPS策略,在text中开启智能增强检测引擎的SQL注入攻击检测功能,并指定该功能的处理动作为block-source。

[Device] ips policy text

[Device-ips-policy-text] enhanced-inspect ai-engine sql-detection enable

[Device-ips-policy-text] enhanced-inspect ai-engine sql-detection action block-source

(5)     配置DPI应用profile并激活IPS策略配置

# 创建名为sec的DPI应用profile,在sec中引用名称为text的缺省IPS策略,并指定该IPS策略的模式为protect。

[Device] app-profile sec

[Device-app-profile-sec] ips apply policy text mode protect

[Device-app-profile-sec] quit

# 激活IPS策略配置。

[Device] inspect activate

(6)     配置安全策略

# 配置名称为trust-untrust的安全策略规则,使内网用户可以访问外网,并对交互报文进行IPS攻击防御。具体配置步骤如下。

[Device] security-policy ip

[Device-security-policy-ip] rule name trust-untrust

[Device-security-policy-ip-10-trust-untrust] source-zone trust

[Device-security-policy-ip-10-trust-untrust] source-ip-subnet 192.168.1.0 24

[Device-security-policy-ip-10-trust-untrust] destination-zone untrust

[Device-security-policy-ip-10-trust-untrust] action pass

[Device-security-policy-ip-10-trust-untrust] profile sec

[Device-security-policy-ip-10-trust-untrust] quit

# 激活安全策略配置。

[Device-security-policy-ip] accelerate enhanced enable

[Device-security-policy-ip] quit

4. 验证配置

以上配置生效后,使用智能增强检测引擎SQL注入攻击检测功能可以对SQL注入攻击进行防御。

5. 配置文件

#

interface GigabitEthernet1/0/1

 ip address 192.168.1.1 255.255.255.0

#

interface GigabitEthernet1/0/2

 ip address 2.2.2.1 255.255.255.0

#

security-zone name Trust

 import interface GigabitEthernet1/0/1

#

security-zone name Untrust

 import interface GigabitEthernet1/0/2

#

 ip route-static 5.5.5.0 24 2.2.2.2

#

#

ips policy text

 enhanced-inspect ai-engine sql-detection enable

 enhanced-inspect ai-engine sql-detection action block-source

#

app-profile sec

 ips apply policy text mode protect

#

inspect activate

#

security-policy ip

 accelerate enhanced enable

 rule 10 name trust-untrust

  action pass

  profile sec

  source-zone trust

  destination-zone untrust

  source-ip-subnet 192.168.1.0 255.255.255.0

#

1.11.2  手动离线升级智能增强检测引擎库配置举例

1. 组网需求

图1-4所示,位于Trust安全域的内部网络可通过Device访问Untrust安全域的Internet资源,以及DMZ安全域的FTP服务器。FTP服务器根目录下保存了最新的智能增强检测引擎库文件aiee-1.0.2.dat,FTP服务器的登录用户名和密码分别为waf和123。现需要手动离线升级智能增强检测引擎库,加载最新的智能增强检测引擎库数据。

2. 组网图

图1-4 手动离线升级智能增强检测引擎库配置组网图

‌‌

 

表1-3 组网图示例接口与设备实际接口对应关系

组网图示例接口

设备实际接口

Interface1

GigabitEthernet1/0/1

Interface2

GigabitEthernet1/0/2

Interface3

GigabitEthernet1/0/3

 

3. 配置步骤

(1)     配置接口IP地址

# 根据组网图中规划的信息,配置各接口的IP地址,具体配置步骤如下。

<Sysname> system-view

[Sysname] sysname Device

[Device] interface gigabitethernet 1/0/1

[Device-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0

[Device-GigabitEthernet1/0/1] quit

[Device] interface gigabitethernet 1/0/2

[Device-GigabitEthernet1/0/2] ip address 2.2.2.1 255.255.255.0

[Device-GigabitEthernet1/0/2] quit

[Device] interface gigabitethernet 1/0/3

[Device-GigabitEthernet1/0/3] ip address 192.168.2.1 255.255.255.0

[Device-GigabitEthernet1/0/3] quit

(2)     配置静态路由

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由,本举例假设到达外网Web Server的下一跳IP地址为2.2.2.2,实际使用中请以具体组网情况为准,具体配置步骤如下。

[Device] ip route-static 5.5.5.0 24 2.2.2.2

(3)     配置接口加入安全域

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[Device] security-zone name trust

[Device-security-zone-Trust] import interface gigabitethernet 1/0/1

[Device-security-zone-Trust] quit

[Device] security-zone name untrust

[Device-security-zone-Untrust] import interface gigabitethernet 1/0/2

[Device-security-zone-Untrust] quit

[Device] security-zone name dmz

[Device-security-zone-DMZ] import interface gigabitethernet 1/0/3

[Device-security-zone-DMZ] quit

(4)     配置安全策略

¡     配置安全策略规则放行Trust到Untrust安全域的流量,使内网用户可以访问外网资源

[Device] security-policy ip

[Device-security-policy-ip] rule name trust-untrust

[Device-security-policy-ip-10-trust-untrust] source-zone trust

[Device-security-policy-ip-10-trust-untrust] source-ip-subnet 192.168.1.0 24

[Device-security-policy-ip-10-trust-untrust] destination-zone untrust

[Device-security-policy-ip-10-trust-untrust] action pass

[Device-security-policy-ip-10-trust-untrust] quit

¡     配置安全策略规则放行Trust到DMZ安全域的流量,使内网用户可以访问DMZ安全域中的服务器

[Device] security-policy ip

[Device-security-policy-ip] rule name trust-dmz

[Device-security-policy-ip-11-trust-dmz] source-zone trust

[Device-security-policy-ip-11-trust-dmz] source-ip-subnet 192.168.1.0 24

[Device-security-policy-ip-11-trust-dmz] destination-zone dmz

[Device-security-policy-ip-11-trust-dmz] action pass

[Device-security-policy-ip-11-trust-dmz] quit

¡     配置安全策略规则放行设备与FTP服务器之间的流量,使设备可以访问FTP服务器,获取特征库文件

[Device] security-policy ip

[Device-security-policy-ip] rule name downloadlocalout

[Device-security-policy-ip-12-downloadlocalout] source-zone local

[Device-security-policy-ip-12-downloadlocalout] destination-zone dmz

[Device-security-policy-ip-12-downloadlocalout] destination-ip-subnet 192.168.2.0 24

[Device-security-policy-ip-12-downloadlocalout] application ftp

[Device-security-policy-ip-12-downloadlocalout] application ftp-data

[Device-security-policy-ip-12-downloadlocalout] action pass

[Device-security-policy-ip-12-downloadlocalout] quit

# 激活安全策略配置。

[Device-security-policy-ip] accelerate enhanced enable

[Device-security-policy-ip] quit

(5)     手动升级智能增强检测引擎库

# 采用FTP方式手动离线升级设备上的智能增强检测引擎库,且被加载的智能增强检测引擎库文件名为aiee-1.0.2.dat。

[Device] enhanced-inspect ai-engine library update ftp://waf:[email protected]/aiee-1.0.2.dat

4. 验证配置

智能增强检测引擎库升级后,可以通过display enhanced-inspect ai-engine library命令查看当前特征库的版本信息。

5. 配置文件

#

interface GigabitEthernet1/0/1

 ip address 192.168.1.1 255.255.255.0

#

interface GigabitEthernet1/0/2

 ip address 2.2.2.1 255.255.255.0

#

interface GigabitEthernet1/0/3

 ip address 192.168.2.1 255.255.255.0

#

security-zone name Trust

 import interface GigabitEthernet1/0/1

#

security-zone name Untrust

 import interface GigabitEthernet1/0/2

#

security-zone name DMZ

 import interface GigabitEthernet1/0/3

#

 ip route-static 5.5.5.0 24 2.2.2.2

#

security-policy ip

 accelerate enhanced enable

 rule 10 name trust-untrust

  action pass

  source-zone trust

  destination-zone untrust

  source-ip-subnet 192.168.1.0 255.255.255.0

 rule 11 name trust-dmz

  action pass

  source-zone trust

  destination-zone dmz

  source-ip-subnet 192.168.1.0 255.255.255.0

 rule 12 name downloadlocalout

  action pass

  source-zone local

  destination-zone dmz

  destination-ip-subnet 192.168.2.0 255.255.255.0

  application ftp

  application ftp-data

#

enhanced-inspect ai-engine library update ftp://waf:[email protected]/aiee-1.0.2.dat

#

 

1.11.3  定时自动升级增强检测引擎库配置举例

1. 组网需求

图1-5所示,位于Trust安全域的内部网络可以通过Device访问Untrust安全域的Internet资源。现要求每周六上午九点前后半小时内,开始定期自动在线升级设备的智能增强检测引擎库。

2. 组网图

图1-5 定时自动升级智能增强检测引擎库配置组网图

表1-4 组网图示例接口与设备实际接口对应关系

组网图示例接口

设备实际接口

Interface1

GigabitEthernet1/0/1

Interface2

GigabitEthernet1/0/2

 

3. 配置步骤

(1)     配置接口IP地址

# 根据组网图中规划的信息,配置各接口的IP地址,具体配置步骤如下。

<Sysname> system-view

[Sysname] sysname Device

[Device] interface gigabitethernet 1/0/1

[Device-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0

[Device-GigabitEthernet1/0/1] quit

[Device] interface gigabitethernet 1/0/2

[Device-GigabitEthernet1/0/2] ip address 2.2.2.1 255.255.255.0

[Device-GigabitEthernet1/0/2] quit

(2)     配置静态路由

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由,本举例假设到达外网Web Server的下一跳IP地址为2.2.2.2,实际使用中请以具体组网情况为准,具体配置步骤如下。

[Device] ip route-static 5.5.5.0 24 2.2.2.2

(3)     配置接口加入安全域

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[Device] security-zone name trust

[Device-security-zone-Trust] import interface gigabitethernet 1/0/1

[Device-security-zone-Trust] quit

[Device] security-zone name untrust

[Device-security-zone-Untrust] import interface gigabitethernet 1/0/2

[Device-security-zone-Untrust] quit

(4)     配置DNS服务器地址

# 指定DNS服务器的IP地址为10.72.66.36,确保Device可以获取到官网的IP地址,具体配置步骤如下。

[Device] dns server 10.72.66.36

(5)     配置安全策略

¡     配置安全策略规则放行Trust到Untrust安全域的流量,使内网用户可以访问外网资源

[Device] security-policy ip

[Device-security-policy-ip] rule name trust-untrust

[Device-security-policy-ip-10-trust-untrust] source-zone trust

[Device-security-policy-ip-10-trust-untrust] source-ip-subnet 192.168.1.0 24

[Device-security-policy-ip-10-trust-untrust] destination-zone untrust

[Device-security-policy-ip-10-trust-untrust] action pass

[Device-security-policy-ip-10-trust-untrust] quit

¡     配置安全策略规则放行Local到Untrust安全域的流量,使设备可以访问官网的特征库服务专区,获取特征库文件

[Device] security-policy ip

[Device-security-policy-ip] rule name downloadlocalout

[Device-security-policy-ip-11-downloadlocalout] source-zone local

[Device-security-policy-ip-11-downloadlocalout] destination-zone untrust

[Device-security-policy-ip-11-downloadlocalout] action pass

[Device-security-policy-ip-11-downloadlocalout] quit

# 激活安全策略配置。

[Device-security-policy-ip] accelerate enhanced enable

[Device-security-policy-ip] quit

(6)     配置定期自动在线升级智能增强检测引擎库

# 设置定时自动升级智能增强检测引擎库计划为:每周六上午9:00:00前后30分钟内,开始自动升级。

[Device] enhanced-inspect ai-engine library auto-update

[Device-enhancedinspect-ai-autoupdate] update schedule weekly sat start-time 9:00:00 tingle 60

[Device-enhancedinspect-ai-autoupdate] quit

4. 验证配置

设置的定期自动在线升级智能增强检测引擎库时间到达后,可以通过display enhanced-inspect ai-engine library命令查看当前特征库的版本信息。

5. 配置文件

#

interface GigabitEthernet1/0/1

 ip address 192.168.1.1 255.255.255.0

#

interface GigabitEthernet1/0/2

 ip address 2.2.2.1 255.255.255.0

#

security-zone name Trust

 import interface GigabitEthernet1/0/1

#

security-zone name Untrust

 import interface GigabitEthernet1/0/2

#

 ip route-static 5.5.5.0 24 2.2.2.2

#

dns server 10.72.66.36

#

security-policy ip

 accelerate enhanced enable

 rule 10 name trust-untrust

  action pass

  source-zone trust

  destination-zone untrust

  source-ip-subnet 192.168.1.0 255.255.255.0

 rule 11 name downloadlocalout

  action pass

  source-zone local

  destination-zone untrust

#

enhanced-inspect ai-engine library auto-update

 update schedule weekly sat start-time 9:00:00 tingle 60

#

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们