下载个文件就把病毒带进内网?华为防火墙反病毒挂上策略双向检测

公司内网的口子其实比想象中多:员工从网上下载文件、收外部邮件,是对外下载的一条道;对外发布的 FTP 服务器接收外网用户上传的文件,是外面往里送的一条道。哪条道上混进一个带毒文件,靠每台终端各自装杀毒软件去堵,总有漏网的终端和不好装客户端的服务器。更省心的做法是把检测闸门放在网络边界——防火墙上启用反病毒功能,进出内网的文件流量先过一遍筛,命中病毒的连接直接阻断并出日志。华为官方文档有一套完整的 Web 举例——配置基于特征库的反病毒,本篇按官方步骤原样走一遍,两条安全策略覆盖下载与上传两个方向,配置脚本照录供逐行核对。

组网需求(官方原文转述)

某企业在网络边界处部署了 DeviceA 作为安全网关。在该组网中:

  • 内网用户可以通过 Web 服务器和 POP3 服务器下载文件和邮件。
  • 内网 FTP 服务器可以接收外网用户上传的文件。

为了阻止病毒文件在上述两个方向的访问中进入企业内网,需要在 DeviceA 上配置反病毒功能,保障内网用户和服务器的安全。本例中 interface1、interface2 和 interface3 分别代表 GE0/0/1、GE0/0/2 和 GE0/0/3。

配置思路(官方原文三条)

  • 配置接口 IP 地址和安全区域,完成网络基本参数配置。
  • 配置安全策略 policy_sec_1,在 trust 到 untrust 方向上引用缺省的反病毒配置文件 default,对内网用户从 Internet 下载的文件和邮件进行病毒检测和防护。
  • 配置安全策略 policy_sec_2,对内网 FTP 服务器从 Internet 接收到的文件进行病毒检测和防护(同样引用缺省的反病毒配置文件 default)。

整个方案只需要新建两条安全策略,各引用一次缺省反病毒配置文件 default,不用单独去配检测引擎参数——这是华为这套官方示例最省事的地方。

操作步骤:三步(官方 Web 路径)

第一步,配置接口 IP 地址和安全区域。选择"网络 > 接口",单击 GE0/0/1,按如下参数配置,配置完成后单击"确定":

参数
安全区域 untrust
IPv4 / IP地址 1.1.1.1/24

参考上述步骤配置 GE0/0/2 接口:

参数
安全区域 dmz
IPv4 / IP地址 10.2.0.1/24

参考上述步骤配置 GE0/0/3 接口:

参数
安全区域 trust
IPv4 / IP地址 10.3.0.1/24

三个口各归其位:GE0/0/1 朝外网(untrust),GE0/0/2 接 DMZ 区的 FTP 服务器(dmz),GE0/0/3 接内网用户(trust)。

第二步,配置 trust 到 untrust 方向上的安全策略,引用缺省的反病毒配置文件 default。选择"策略 > 安全策略 > 安全策略",单击"新建安全策略",在"新建安全策略"中引用缺省的反病毒配置文件 default,单击"确定":

参数
名称 policy_sec_1
源安全区域 trust
目的安全区域 untrust
源地址 10.3.0.0/24
动作 允许
内容安全 / 反病毒 default

第三步,配置 dmz 到 untrust 方向上的安全策略,引用缺省的反病毒配置文件 default。参照步骤 2 的配置方法完成配置,参数如下:

参数
名称 policy_sec_2
源安全区域 untrust
目的安全区域 dmz
源地址 10.2.0.0/24
动作 允许
内容安全 / 反病毒 default

核对时注意:官方参数表中 policy_sec_2 的源安全区域为 untrust、目的安全区域为 dmz,即外网用户向 DMZ 区 FTP 服务器上传文件的方向,按表逐项填写即可。

最后,单击界面右上角的"保存",在弹出的对话框中单击"确定"。

验证:三个检测口加一份威胁日志(官方检查结果原文)

  • 当内网用户通过 HTTP 协议下载带有病毒的文件时,下载连接被阻断,设备生成病毒威胁日志。
  • 当内网用户通过 POP3 协议下载带有病毒的邮件时,设备生成病毒威胁日志。
  • 当外网用户通过 FTP 协议上传带有病毒的文件时,上传连接被阻断,设备生成病毒威胁日志。
  • 管理员可以选择"监控 > 日志 > 威胁日志",查看威胁类型为"病毒"的威胁日志,单击可以查看日志的详细信息。

判读要点:HTTP 下载与 FTP 上传两个方向的带毒连接直接被阻断,POP3 收邮件场景官方验证点为生成病毒威胁日志。上线后先去"监控 > 日志 > 威胁日志"翻一遍威胁类型为"病毒"的记录,有日志说明检测已经真实在工作。

配置脚本(官方原文,供逐行核对)

# 
sysname DeviceA 
# 
interface GE0/0/1
 ip address 1.1.1.1 255.255.255.0 
# 
interface GE0/0/2
 ip address 10.2.0.1 255.255.255.0 
# 
interface GE0/0/3
 ip address 10.3.0.1 255.255.255.0 
# 
firewall zone trust 
 add interface GE0/0/3 
# 
firewall zone untrust 
 add interface GE0/0/1 
# 
firewall zone dmz 
 add interface GE0/0/2 
# 
security-policy 
 rule name policy_sec_1 
  source-zone trust 
  destination-zone untrust 
  source-address 10.3.0.0 mask 255.255.255.0 
  profile av default 
  action permit 
 rule name policy_sec_2 
  source-zone untrust 
  destination-zone dmz 
  source-address 10.2.0.0 mask 255.255.255.0 
  profile av default 
  action permit  

命令行侧的对应关系一目了然:profile av default 就是两条策略里引用的缺省反病毒配置文件,action permit 是放行正常流量、命中病毒时按反病毒配置文件的动作处置。

注意事项(官方口径整理)

  • 本例是"基于特征库的反病毒":病毒检测能力与设备上的反病毒特征库直接相关,本套官方示例未展开特征库升级操作,需要在设备上确认特征库状态后再验收。
  • 两条安全策略的动作都是"允许"——反病毒检测的生效方式是在策略中引用 default 配置文件,而不是把策略动作改成禁止;带毒连接的阻断发生在检测命中之后。
  • 两个方向的覆盖:policy_sec_1 管内网用户从 Internet 下载文件和邮件,policy_sec_2 管外网用户向内网 FTP 服务器上传文件,两条缺一不可。
  • 官方验证点覆盖 HTTP、POP3、FTP 三种协议的文件传输场景。

边界安全这道闸门配起来不复杂,难的是长期有人盯特征库和威胁日志,手头没有专人盯安全的贵州企业,可以让诚鑫致达科技帮你把这道检测闸门配起来并纳入日常巡检。各厂商设备的命令与默认参数存在差异,本文步骤与命令均出自华为官方文档,操作前请核对你的设备型号与软件版本。

源:华为官方文档 USG防火墙6000F-S/security_cfgcase_contentsec_0003_22.0.md《Web举例:配置基于特征库的反病毒》