下载个文件就把病毒带进内网?华为防火墙反病毒挂上策略双向检测
公司内网的口子其实比想象中多:员工从网上下载文件、收外部邮件,是对外下载的一条道;对外发布的 FTP 服务器接收外网用户上传的文件,是外面往里送的一条道。哪条道上混进一个带毒文件,靠每台终端各自装杀毒软件去堵,总有漏网的终端和不好装客户端的服务器。更省心的做法是把检测闸门放在网络边界——防火墙上启用反病毒功能,进出内网的文件流量先过一遍筛,命中病毒的连接直接阻断并出日志。华为官方文档有一套完整的 Web 举例——配置基于特征库的反病毒,本篇按官方步骤原样走一遍,两条安全策略覆盖下载与上传两个方向,配置脚本照录供逐行核对。
组网需求(官方原文转述)
某企业在网络边界处部署了 DeviceA 作为安全网关。在该组网中:
- 内网用户可以通过 Web 服务器和 POP3 服务器下载文件和邮件。
- 内网 FTP 服务器可以接收外网用户上传的文件。
为了阻止病毒文件在上述两个方向的访问中进入企业内网,需要在 DeviceA 上配置反病毒功能,保障内网用户和服务器的安全。本例中 interface1、interface2 和 interface3 分别代表 GE0/0/1、GE0/0/2 和 GE0/0/3。
配置思路(官方原文三条)
- 配置接口 IP 地址和安全区域,完成网络基本参数配置。
- 配置安全策略 policy_sec_1,在 trust 到 untrust 方向上引用缺省的反病毒配置文件 default,对内网用户从 Internet 下载的文件和邮件进行病毒检测和防护。
- 配置安全策略 policy_sec_2,对内网 FTP 服务器从 Internet 接收到的文件进行病毒检测和防护(同样引用缺省的反病毒配置文件 default)。
整个方案只需要新建两条安全策略,各引用一次缺省反病毒配置文件 default,不用单独去配检测引擎参数——这是华为这套官方示例最省事的地方。
操作步骤:三步(官方 Web 路径)
第一步,配置接口 IP 地址和安全区域。选择"网络 > 接口",单击 GE0/0/1,按如下参数配置,配置完成后单击"确定":
| 参数 | 值 |
|---|---|
| 安全区域 | untrust |
| IPv4 / IP地址 | 1.1.1.1/24 |
参考上述步骤配置 GE0/0/2 接口:
| 参数 | 值 |
|---|---|
| 安全区域 | dmz |
| IPv4 / IP地址 | 10.2.0.1/24 |
参考上述步骤配置 GE0/0/3 接口:
| 参数 | 值 |
|---|---|
| 安全区域 | trust |
| IPv4 / IP地址 | 10.3.0.1/24 |
三个口各归其位:GE0/0/1 朝外网(untrust),GE0/0/2 接 DMZ 区的 FTP 服务器(dmz),GE0/0/3 接内网用户(trust)。
第二步,配置 trust 到 untrust 方向上的安全策略,引用缺省的反病毒配置文件 default。选择"策略 > 安全策略 > 安全策略",单击"新建安全策略",在"新建安全策略"中引用缺省的反病毒配置文件 default,单击"确定":
| 参数 | 值 |
|---|---|
| 名称 | policy_sec_1 |
| 源安全区域 | trust |
| 目的安全区域 | untrust |
| 源地址 | 10.3.0.0/24 |
| 动作 | 允许 |
| 内容安全 / 反病毒 | default |
第三步,配置 dmz 到 untrust 方向上的安全策略,引用缺省的反病毒配置文件 default。参照步骤 2 的配置方法完成配置,参数如下:
| 参数 | 值 |
|---|---|
| 名称 | policy_sec_2 |
| 源安全区域 | untrust |
| 目的安全区域 | dmz |
| 源地址 | 10.2.0.0/24 |
| 动作 | 允许 |
| 内容安全 / 反病毒 | default |
核对时注意:官方参数表中 policy_sec_2 的源安全区域为 untrust、目的安全区域为 dmz,即外网用户向 DMZ 区 FTP 服务器上传文件的方向,按表逐项填写即可。
最后,单击界面右上角的"保存",在弹出的对话框中单击"确定"。
验证:三个检测口加一份威胁日志(官方检查结果原文)
- 当内网用户通过 HTTP 协议下载带有病毒的文件时,下载连接被阻断,设备生成病毒威胁日志。
- 当内网用户通过 POP3 协议下载带有病毒的邮件时,设备生成病毒威胁日志。
- 当外网用户通过 FTP 协议上传带有病毒的文件时,上传连接被阻断,设备生成病毒威胁日志。
- 管理员可以选择"监控 > 日志 > 威胁日志",查看威胁类型为"病毒"的威胁日志,单击可以查看日志的详细信息。
判读要点:HTTP 下载与 FTP 上传两个方向的带毒连接直接被阻断,POP3 收邮件场景官方验证点为生成病毒威胁日志。上线后先去"监控 > 日志 > 威胁日志"翻一遍威胁类型为"病毒"的记录,有日志说明检测已经真实在工作。
配置脚本(官方原文,供逐行核对)
#
sysname DeviceA
#
interface GE0/0/1
ip address 1.1.1.1 255.255.255.0
#
interface GE0/0/2
ip address 10.2.0.1 255.255.255.0
#
interface GE0/0/3
ip address 10.3.0.1 255.255.255.0
#
firewall zone trust
add interface GE0/0/3
#
firewall zone untrust
add interface GE0/0/1
#
firewall zone dmz
add interface GE0/0/2
#
security-policy
rule name policy_sec_1
source-zone trust
destination-zone untrust
source-address 10.3.0.0 mask 255.255.255.0
profile av default
action permit
rule name policy_sec_2
source-zone untrust
destination-zone dmz
source-address 10.2.0.0 mask 255.255.255.0
profile av default
action permit
命令行侧的对应关系一目了然:profile av default 就是两条策略里引用的缺省反病毒配置文件,action permit 是放行正常流量、命中病毒时按反病毒配置文件的动作处置。
注意事项(官方口径整理)
- 本例是"基于特征库的反病毒":病毒检测能力与设备上的反病毒特征库直接相关,本套官方示例未展开特征库升级操作,需要在设备上确认特征库状态后再验收。
- 两条安全策略的动作都是"允许"——反病毒检测的生效方式是在策略中引用 default 配置文件,而不是把策略动作改成禁止;带毒连接的阻断发生在检测命中之后。
- 两个方向的覆盖:policy_sec_1 管内网用户从 Internet 下载文件和邮件,policy_sec_2 管外网用户向内网 FTP 服务器上传文件,两条缺一不可。
- 官方验证点覆盖 HTTP、POP3、FTP 三种协议的文件传输场景。
边界安全这道闸门配起来不复杂,难的是长期有人盯特征库和威胁日志,手头没有专人盯安全的贵州企业,可以让诚鑫致达科技帮你把这道检测闸门配起来并纳入日常巡检。各厂商设备的命令与默认参数存在差异,本文步骤与命令均出自华为官方文档,操作前请核对你的设备型号与软件版本。
源:华为官方文档 USG防火墙6000F-S/security_cfgcase_contentsec_0003_22.0.md《Web举例:配置基于特征库的反病毒》