上班时间禁用业务端口防火墙地址段加时间段安全策略一次配好
企业内网里有一类需求很常见:某几台电脑上班时间不许碰业务系统,下班随你怎么用;其他电脑全天不受影响。很多人一上来就想在每台电脑上装管控软件,其实防火墙的安全策略本身就能做——地址对象圈人、时间段定时、自定义服务圈端口,三个对象往规则里一引,精确到「哪几台 IP、哪个端口、几点到几点」。下面的组网与命令整理自华为USG防火墙官方发布的典型配置案例。
先看组网:业务服务器在 dmz 区,Server1(10.2.0.10)通过 TCP 8888 端口提供服务,Server2(10.2.0.11)通过 UDP 6666 端口提供服务;防火墙 GE0/0/1(10.2.0.1/24)入 dmz,GE0/0/2(10.1.1.1/24)与 GE0/0/3(10.2.1.1/24)入 trust,接两个内网网段。要限制的是 10.1.1.2 和 10.2.1.2 这两台 PC:8:00~17:00 禁止使用两台服务器的服务,其余时间放行;其他 PC 任何时间都能访问。
第一步,把被限的两台 PC 装进一个地址对象,以后加减人只改这一处:
[DeviceA] ip address-set server_deny type object
[DeviceA-object-address-set-server_deny] address 0 10.1.1.2 mask 32
[DeviceA-object-address-set-server_deny] address 1 10.2.1.2 mask 32
[DeviceA-object-address-set-server_deny] quit
第二步,定义时间段,每天 8 点到 17 点生效:
[DeviceA] time-range time_deny 08:00 to 17:00 daily
第三步,两个非知名端口各自建成自定义服务(如果是 HTTP 的 80 这类知名端口,配策略时可直接引用预定义服务集,不必自建):
[DeviceA] ip service-set server1_port type object
[DeviceA-object-service-set-server1_port] service protocol TCP source-port 0 to 65535 destination-port 8888
[DeviceA-object-service-set-server1_port] quit
[DeviceA] ip service-set server2_port type object
[DeviceA-object-service-set-server2_port] service protocol UDP source-port 0 to 65535 destination-port 6666
[DeviceA-object-service-set-server2_port] quit
第四步,配安全策略。先给两台被限 PC 上 deny 规则,一条对应 Server1、一条对应 Server2,地址对象、服务、时间段全部引用进来:
[DeviceA] security-policy
[DeviceA-policy-security] rule name policy_sec_deny1
[DeviceA-policy-security-rule-policy_sec_deny1] source-zone trust
[DeviceA-policy-security-rule-policy_sec_deny1] destination-zone dmz
[DeviceA-policy-security-rule-policy_sec_deny1] source-address address-set server_deny
[DeviceA-policy-security-rule-policy_sec_deny1] destination-address 10.2.0.10 32
[DeviceA-policy-security-rule-policy_sec_deny1] service server1_port
[DeviceA-policy-security-rule-policy_sec_deny1] time-range time_deny
[DeviceA-policy-security-rule-policy_sec_deny1] action deny
[DeviceA-policy-security-rule-policy_sec_deny1] quit
[DeviceA-policy-security] rule name policy_sec_deny2
[DeviceA-policy-security-rule-policy_sec_deny2] source-zone trust
[DeviceA-policy-security-rule-policy_sec_deny2] destination-zone dmz
[DeviceA-policy-security-rule-policy_sec_deny2] source-address address-set server_deny
[DeviceA-policy-security-rule-policy_sec_deny2] destination-address 10.2.0.11 32
[DeviceA-policy-security-rule-policy_sec_deny2] service server2_port
[DeviceA-policy-security-rule-policy_sec_deny2] time-range time_deny
[DeviceA-policy-security-rule-policy_sec_deny2] action deny
[DeviceA-policy-security-rule-policy_sec_deny2] quit
再配两条 permit 规则兜底放行其他 PC:
[DeviceA-policy-security] rule name policy_sec_permit3
[DeviceA-policy-security-rule-policy_sec_permit3] source-zone trust
[DeviceA-policy-security-rule-policy_sec_permit3] destination-zone dmz
[DeviceA-policy-security-rule-policy_sec_permit3] service server1_port
[DeviceA-policy-security-rule-policy_sec_permit3] action permit
[DeviceA-policy-security-rule-policy_sec_permit3] quit
[DeviceA-policy-security] rule name policy_sec_permit4
[DeviceA-policy-security-rule-policy_sec_permit4] source-zone trust
[DeviceA-policy-security-rule-policy_sec_permit4] destination-zone dmz
[DeviceA-policy-security-rule-policy_sec_permit4] service server2_port
[DeviceA-policy-security-rule-policy_sec_permit4] action permit
[DeviceA-policy-security-rule-policy_sec_permit4] quit
[DeviceA-policy-security] quit
有个顺序细节官方写得明白:安全策略按配置顺序匹配,所以先配细化的 deny 规则、后配宽泛的 permit 规则,顺序一反,deny 就永远轮不到命中。日常维护也只围绕三个对象转:新员工要限,往地址对象里加一条 IP;管控时段要调,改 time-range 一行;业务换了端口,改自定义服务里的目的端口——策略规则本身一行都不用碰。验证也简单:8:00 到 17:00 之间,10.1.1.2、10.2.1.2 两台 PC 用不了两台服务器的服务,出了这个时段恢复;其他 PC 全天可访问。到期自动放行、无需人守着改策略,这正是时间段对象的价值。
给企业做内网行为管控时,贵州诚鑫致达科技优先选这种网关侧的地址段加时间段方案——不碰终端、不装客户端,规则集中在一处,审计起来一目了然。
企业存储选型参考|贵州诚鑫致达
做分支办公与入门升级,群晖机型参考:DS725+ · DS423+ · DS220+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。