图纸报价单顺着邮件就出了门?华为防火墙邮件过滤按发件人和附件大小把关

自建邮件服务器的公司基本都会走到这一步:邮件要管,但没法一刀切。研发部人人有邮箱,可核心图纸、源代码不该谁都能往外发;销售部天天要给客户发方案报价,但有人一封邮件塞几十兆的附件,把出口带宽和邮件服务器都拖垮。行政喊话没用、事后追责来不及,正确做法是把口径落到防火墙上——华为防火墙的邮件过滤功能按"发件人邮箱地址 + 附件大小"两条尺子管 SMTP 外发:研发部只放白名单里的几个人能发,其余全拦;销售部谁都能发,但单个附件超 10M 直接阻断。官方文档有一套完整的命令行举例,自定义安全区域、邮件地址组、过滤配置文件、安全策略到引擎提交一条龙,本篇按这套示例把全套命令走一遍,配置脚本一并附上。

本文的组网需求、配置思路与命令步骤,整理自华为官方发布的典型配置案例,参数可直接参考使用。

组网需求

某公司规模在 200 人左右,分为销售、研发两个大部门。该公司具有独立的邮件域名,并且在公司内部部署了邮件服务器。为了避免机密信息通过邮件方式泄露出去,对各部门人员的邮件发送权限进行控制:

  • 研发人员中只有 John、Jane 同时具有邮件发送、接收权限,其他人只能接收邮件,不能发送邮件。
  • 销售人员可以发送和接收邮件,但邮件的单个附件大小不能超过 10M。

本例中 interface1、interface2、interface3、interface4 分别代表 GE0/0/1、GE0/0/2、GE0/0/3、GE0/0/4。

翻译成白话:防火墙四个接口四个区域——外网 untrust(GE0/0/1)、内网邮件服务器区 dmz(GE0/0/2)、销售部门自定义区域 sale(GE0/0/3,优先级 60)、研发部门自定义区域 research(GE0/0/4,优先级 70)。两部门两套口径:研发"点名放行"——只有白名单里 John、Jane 两个人能通过 SMTP 发邮件,其他研发人员的发信动作在防火墙上就被拦下,收信不受影响;销售"限额放行"——发信自由,但单封邮件的附件超过 10M(10240KB)直接阻断。

配置思路

本例的配置分三步走:

  • 构建公司局域网,将 DeviceA 作为安全网关。
  • 划区域:邮件服务器进 DMZ 区域、销售员工进自定义"sale"安全区域、研发员工进自定义"research"安全区域、Internet 进 Untrust 区域。
  • 配置邮件过滤。邮件过滤配置文件是基于区域的,需要规划各区域之间的邮件过滤策略:
    • 研发只许 John、Jane 发信——在"research"区域和 DMZ 区域之间配置发送方向邮件地址检查,按照发件人邮箱地址过滤,白名单外全部阻断;
    • 销售附件不超 10M——在"sale"区域和 DMZ 区域之间配置发送方向附件大小控制,超限阻断。

核心逻辑一句话:区域把两拨人分开,配置文件给每个区域定一把尺子(邮箱地址或附件大小),安全策略把尺子挂到"部门到邮件服务器"的流量上,最后提交引擎生效。

操作步骤

一、配置GE0/0/1接口IP地址,将接口加入Untrust区域

<HUAWEI> system-view
[HUAWEI] sysname DeviceA
[DeviceA] interface ge 0/0/1
[DeviceA-GE0/0/1] undo portswitch
[DeviceA-GE0/0/1] ip address 1.1.1.1 24
[DeviceA-GE0/0/1] quit
[DeviceA] firewall zone untrust
[DeviceA-zone-untrust] add interface ge 0/0/1
[DeviceA-zone-untrust] quit

二、配置GE0/0/2接口IP地址,将接口加入DMZ区域

[DeviceA] interface ge 0/0/2
[DeviceA-GE0/0/2] undo portswitch
[DeviceA-GE0/0/2] ip address 10.2.0.1 24
[DeviceA-GE0/0/2] quit
[DeviceA] firewall zone dmz
[DeviceA-zone-untrust] add interface ge 0/0/2
[DeviceA-zone-untrust] quit

GE0/0/2(10.2.0.1/24)接公司邮件服务器,归 DMZ。(注:本块后两行提示符官方举例中仍显示为 zone-untrust,实际已在 dmz 区域视图下操作,原样输入即可。)

三、创建安全区域sale,将接口GE0/0/3加入sale区域

[DeviceA] interface ge 0/0/3
[DeviceA-GE0/0/3] ip address 10.3.0.1 24
[DeviceA-GE0/0/3] quit
[DeviceA] firewall zone name sale
[DeviceA-zone-sale] set priority 60
[DeviceA-zone-sale] add interface ge 0/0/3
[DeviceA-zone-sale] quit

四、创建安全区域research,将接口GE0/0/4加入research区域

[DeviceA] interface GE0/0/4
[DeviceA-ge 0/0/4] ip address 10.4.0.1 24
[DeviceA-ge 0/0/4] quit
[DeviceA] firewall zone name research
[DeviceA-zone-research] set priority 70
[DeviceA-zone-research] add interface GE0/0/4
[DeviceA-zone-research] quit

自定义区域要手工指定优先级:sale 给 60、research 给 70,只要不与系统缺省区域优先级冲突即可。

五、为销售人员配置邮件过滤配置文件并挂安全策略

新建邮件过滤配置文件,配置发送方向的邮件附件控制,将"sale"区域人员可发送附件大小控制在 10M 以内:

[DeviceA] profile type mail-filter name profile_mail_sale_dmz
[DeviceA-profile-mail-filter-profile_mail_sale_dmz] filter name sale
[DeviceA-profile-mail-filter-profile_mail_sale_dmz-filter-sale] protocol SMTP
[DeviceA-profile-mail-filter-profile_mail_sale_dmz-filter-sale] attachment size-threshold enable
[DeviceA-profile-mail-filter-profile_mail_sale_dmz-filter-sale] attachment size-threshold 10240
[DeviceA-profile-mail-filter-profile_mail_sale_dmz-filter-sale] action block
[DeviceA-profile-mail-filter-profile_mail_sale_dmz-filter-sale] quit
[DeviceA-profile-mail-filter-profile_mail_sale_dmz] quit

尺子是 SMTP 协议 + 附件阈值 10240KB(即 10M),命中即 block。然后配置"sale"区域和 DMZ 区域之间的安全策略,引用这套配置文件:

[DeviceA] security-policy
[DeviceA-policy-security] rule name policy_sec_sale_dmz
[DeviceA-policy-security-rule-policy_sec_sale_dmz] source-zone sale
[DeviceA-policy-security-rule-policy_sec_sale_dmz] destination-zone dmz
[DeviceA-policy-security-rule-policy_sec_sale_dmz] profile mail-filter profile_mail_sale_dmz
[DeviceA-policy-security-rule-policy_sec_sale_dmz] action permit
[DeviceA-policy-security-rule-policy_sec_sale_dmz] quit
[DeviceA-policy-security] quit

注意安全策略本身是 action permit——放行销售到邮件服务器的流量,管住的是流量里"附件超标"的那部分邮件,这是内容安全类功能的通用套路。

六、为研发人员创建两个邮件地址组

先给 John 和 Jane 建白名单地址组:

[DeviceA] mail-address-group name mail_group_research_whitelist
[DeviceA-mail-address-group-mail_group_research_whitelist] add pattern john_example@huawei.com
[DeviceA-mail-address-group-mail_group_research_whitelist] add pattern jane_example@huawei.com
[DeviceA-mail-address-group-mail_group_research_whitelist] quit

再给研发部门所有人员建地址组,通配符一条搞定:

[DeviceA] mail-address-group name mail_group_research_all
[DeviceA-mail-address-group-mail_group_research_all] add pattern *@huawei.com
[DeviceA-mail-address-group-mail_group_research_all] quit

(邮箱地址为官方举例取值,实际配置替换成自己公司的邮件域名。)

七、为研发人员配置邮件过滤配置文件并挂安全策略

新建邮件过滤配置文件:白名单里引用 mail_group_research_whitelist,过滤器规则里引用 mail_group_research_all,命中过滤器规则的邮件处置动作为阻断——白名单里的人放行,名单外的全员域名全拦:

[DeviceA] profile type mail-filter name profile_mail_research_dmz
[DeviceA-profile-mail-filter-profile_mail_research_dmz] whitelist name research
[DeviceA-profile-mail-filter-profile_mail_research_dmz-whitelist-research] sender mail-address-group name mail_group_research_whitelist
[DeviceA-profile-mail-filter-profile_mail_research_dmz-whitelist-research] quit
[DeviceA-profile-mail-filter-profile_mail_research_dmz] filter name research
[DeviceA-profile-mail-filter-profile_mail_research_dmz-filter-research] protocol SMTP
[DeviceA-profile-mail-filter-profile_mail_research_dmz-filter-research] sender mail-address-group name mail_group_research_all
[DeviceA-profile-mail-filter-profile_mail_research_dmz-filter-research] action block
[DeviceA-profile-mail-filter-profile_mail_research_dmz-filter-research] quit
[DeviceA-profile-mail-filter-profile_mail_research_dmz] quit

配置"research"区域和 DMZ 区域之间的安全策略,引用这套配置文件:

[DeviceA] security-policy
[DeviceA-policy-security] rule name policy_sec_research_dmz
[DeviceA-policy-security-rule-policy_sec_research_dmz] source-zone research
[DeviceA-policy-security-rule-policy_sec_research_dmz] destination-zone dmz
[DeviceA-policy-security-rule-policy_sec_research_dmz] profile mail-filter profile_mail_research_dmz
[DeviceA-policy-security-rule-policy_sec_research_dmz] action permit
[DeviceA-policy-security-rule-policy_sec_research_dmz] quit
[DeviceA-policy-security] quit

八、提交邮件过滤配置

[DeviceA] engine configuration commit
Info: The operation may last several minutes, please wait. Try "display engine information" for detail.
Info: MAIL submitted configurations successfully.
Info: Engine configuration is compiled successfully.

邮件过滤属于内容安全引擎功能,改完必须 engine configuration commit 提交才生效,官方回显提示这一步可能持续几分钟,等 MAIL submitted 与编译成功的 Info 出来再收工。

检查配置结果

配置生效后按组网需求的口径逐条验证:

  • 用研发部门 John 或 Jane 的邮箱通过公司邮件服务器发信、收信均正常;用研发部门其他任意邮箱发信被阻断、收信正常——“只能收不能发"两头都要试到。
  • 用销售部门邮箱正常发信成功;发一封附件超过 10M 的邮件,发送被阻断;换 10M 以内的附件重发可以通过。
  • 若策略未按预期生效,先确认 engine configuration commit 是否已执行、回显是否为编译成功,再核对该部门到 dmz 的安全策略里引用的配置文件名是否一致。

配置脚本

DeviceA 的配置脚本:

#
sysname DeviceA
#                                                                               
interface GE0/0/1
 ip address 1.1.1.1 255.255.255.0
#                                                                               
interface GE0/0/2   
 ip address 10.2.0.1 255.255.255.0
#
interface GE0/0/3
 ip address 10.3.0.1 255.255.255.0
#                                                                               
interface GE0/0/4   
 ip address 10.4.0.1 255.255.255.0
#                                                                               
firewall zone untrust
 set priority 5                                                              
 add interface GE0/0/1
#                                                                               
firewall zone dmz 
 set priority 50                                                          
 add interface GE0/0/2 
#
firewall zone name sale id 4
 set priority 60                                                              
 add interface GE0/0/3
#
firewall zone name research id 5
 set priority 70                                                              
 add interface GE0/0/4
#
mail-address-group name mail_group_research_whitelist
 add pattern john_example@huawei.com 
 add pattern jane_example@huawei.com
#
mail-address-group name mail_group_research_all
 add pattern *@huawei.com
#
profile type mail-filter name profile_mail_sale_dmz
 filter name sale
 protocol SMTP
 attachment size-threshold enable
 attachment size-threshold 10240
 action block
#
profile type mail-filter name profile_mail_research_dmz
 whitelist name research
  sender mail-address-group name mail_group_research_whitelist
 filter name research
  protocol SMTP 
  sender mail-address-group name mail_group_research_all
  action block
#
security-policy
 rule name policy_sec_sale_dmz
  source-zone sale
  destination-zone dmz
  profile mail-filter profile_mail_sale_dmz
  action permit
 rule name policy_sec_research_dmz
  source-zone research
  destination-zone dmz
  profile mail-filter profile_mail_research_dmz
  action permit
#
return 

注意事项

  • 本举例出自华为 USG 系列防火墙的官方典型配置案例,落到具体设备前,请核对你的设备型号与软件版本对邮件过滤功能的支持情况。
  • 邮件过滤只检查明文协议流量:本例管控的是 SMTP 发送方向,若公司邮件服务器启用了 SMTPS 等加密传输,防火墙看不到邮件内容与附件,需要先做 SSL 解密或改由服务器侧限权,别配完就以为万事大吉。
  • 白名单要窄、通配要留神:研发全员组用的 *@huawei.com 是官方举例口径,实际按自己公司域名替换;白名单里宁可一个个加人,也不要用宽泛通配把口径打穿。
  • 附件阈值 10240 单位是 KB:想调成 20M 就写 20480,数值与部门约定的一致,避免"口头说 10M、配置写 5M"这类对不上的糊涂账。
  • 改完必须提交:邮件过滤与文件过滤同属内容安全引擎,engine configuration commit 耗时几分钟属官方口径的正常现象,别中途打断。
  • 接口地址与邮箱地址均为官方示例值,换环境替换成自己的地址规划与真实域名。

谁能对外发信、附件上限给到多少,建议拿近一个月的对外发信记录倒推着定口径,贵州诚鑫致达科技在邮件出口管控项目里先做这轮倒推再落命令。各厂商设备的邮件过滤实现与命令存在差异,操作前请核对你的设备型号与软件版本。

源:华为USG防火墙官方文档


企业存储选型参考|贵州诚鑫致达科技

做机房存储、虚拟化或监控归档,群晖在售机型参考:RS2423+(12 盘位机架式) · SA3410(可扩充企业存储,横向扩展)。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。