13-对象组典型配置举例
本章节下载: 13-对象组典型配置举例 (387.20 KB)
· IPv4地址对象组
包含IPv4地址对象,用于匹配报文中的IPv4地址。
· IPv6地址对象组
包含IPv6地址对象,用于匹配报文中的IPv6地址。
· MAC地址对象组
包含MAC地址对象,用于匹配报文中的MAC地址。
· 服务器对象组
包含服务对象,用于匹配报文中的协议类型以及协议的特性(如TCP或UDP的源端口/目的端口、ICMP协议的消息类型/消息码等)。
· 时间段
时间段(Time Range)定义了一个时间范围。用户通过创建一个时间段并在某业务中将其引用,就可使该业务在此时间段定义的时间范围内生效。但如果一个业务所引用的时间段尚未配置或已被删除,该业务将不会生效。
本文档不严格与具体软、硬件版本对应,如果使用过程中与产品实际情况有差异,请以设备实际情况为准。
本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。
本文档假设您已了解对象组特性。
· 对象组的嵌套层次最大为5层,譬如对象组1、2、3、4分别引用对象组2、3、4、5,则对象组5不能再引用其他对象组,对象组1也不能再被其他对象组引用。
· 嵌套的对象组不能形成循环。
如图-1所示,Host 1所在网络的出口处部署了一台Device,安全策略通过引用IPv4地址对象组实现Host 1访问Host 2。
图-1 IPv4地址对象组配置组网图
本举例是在F1080的R9333版本上进行配置和验证的。
1. 配置接口的IP地址
# 选择“网络 > 接口 > 接口”,进入接口配置页面。
# 选中接口GE1/0/2前的复选框。
# 单击<编辑>按钮,配置如下。
· 加入到安全域:Untrust
· IP地址/掩码:30.1.1.1/24
· 其他配置项使用缺省值
# 按照同样的步骤配置接口GE1/0/1,配置如下。
· 加入到安全域:Trust
· IP地址/掩码:20.1.1.1/24
· 其他配置项使用缺省值
2. 配置对象组
# 选择“对象 > 对象组 > IPv4地址对象组”,进入IPv4地址对象组页面。
# 单击<新建>按钮,进入新建IPv4地址对象组页面,进行如下配置:
· 对象组名称为test-a
· 描述信息为20.1.1.0/24
图-2 新建IPv4地址对象组页面
# 单击<添加>按钮,进入添加对象页面,进行如下配置:
· 对象为网段
· 网段地址为20.1.1.0/24
图-3 添加对象页面
# 单击<确定>按钮,完成对象的添加。
# 在新建IPv4地址对象组页面,单击<确定>按钮,完成IPv4地址对象组的创建。
3. 配置安全策略
# 选择“策略 > 安全策略 > 安全策略”,进入安全策略页面。
# 新建安全策略,并进行如下配置:
· 策略名称为test-a
· 源安全域为Trust
· 目的安全域为Untrust
· 类型为IPv4
· 动作为允许
· 源IP/MAC地址为IPv4地址对象组test-a
# 单击<确定>按钮,完成安全策略的配置。
1. Host1主机可以Ping通Host2。
C:\Users\abc> ping 30.1.1.10
正在 Ping 30.1.1.10 具有 32 字节的数据:
来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254
来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254
来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254
来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254
30.1.1.10 的 Ping 统计信息:
数据包: 已发送 = 4,已接收 = 4,丢失 = 0 (0% 丢失),
往返行程的估计时间(以毫秒为单位):
最短 = 0ms,最长 = 0ms,平均 = 0ms
2. 在Device上,选择“监控 > 会话列表”,查看对应的会话信息。
如图-4所示,Host 1所在网络的出口处部署了一台Device,安全策略通过引用IPv6地址对象组实现Host 1访问Host 2。
图-4 IPv6地址对象组配置组网图
本举例是在F1080的R9333版本上进行配置和验证的。
# 选择“网络 > 接口 > 接口”,进入接口配置页面。
# 选中接口GE1/0/2前的复选框。
# 单击<编辑>按钮,配置如下。
· 加入到安全域:Untrust
· IPv6地址/前缀长度:30:1:1::1/112
· 其他配置项使用缺省值
# 按照同样的步骤配置接口GE1/0/1,配置如下。
· 加入到安全域:Trust
· IPv6地址/前缀长度:20:1:1::1/112
· 其他配置项使用缺省值
2. 配置对象组
# 选择“对象 > 对象组 > IPv6地址对象组”,进入IPv6地址对象组页面。
# 单击<新建>按钮,进入新建IPv6地址对象组页面,配置对象组名称为test-6a。
图-5 新建IPv6地址对象组页面
# 单击<添加>按钮,进入添加对象页面,进行如下配置:
· 对象为网段
· 网段地址为20:1:1::/112
图-6 添加对象页面
# 在添加对象页面,单击<确定>按钮,完成对象的添加。
# 在新建IPv6地址对象组页面,单击<确定>按钮,完成IPv6地址对象组的创建。
3. 配置安全策略
# 选择“策略 > 安全策略 > 安全策略”,进入安全策略页面。
# 新建安全策略,并进行如下配置:
· 策略名称为test-6a
· 源安全域为Trust
· 目的安全域为Untrust
· 类型为IPv6
· 动作为允许
· 源IP/MAC地址为IPv6地址对象组test-6a
# 单击<确定>按钮,完成安全策略的配置。
1. Host1主机可以Ping通Host2。
C:\Users\abc> ping 30:1:1::10
正在 Ping 30:1:1::10 具有 32 字节的数据:
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
30:1:1::10 的 Ping 统计信息:
数据包: 已发送 = 4,已接收 = 4,丢失 = 0 (0% 丢失),
往返行程的估计时间(以毫秒为单位):
最短 = 0ms,最长 = 0ms,平均 = 0ms
2. 在Device上,选择“监控 > 会话列表”,查看IPv6对应的会话信息。
如图-1所示,Host 1所在网络的出口处部署了一台Device,安全策略通过引用MAC地址对象组实现Host 1访问Host 2,其中Host 1的MAC地址为3C-52-82-72-03-1F。
图-7 MAC地址对象组配置组网图
本举例是在F1080的R9333版本上进行配置和验证的。
1. 配置接口的IP地址
# 选择“网络 > 接口 > 接口”,进入接口配置页面。
# 选中接口GE1/0/2前的复选框。
# 单击<编辑>按钮,配置如下。
· 加入到安全域:Untrust
· IP地址/掩码:30.1.1.1/24
· 其他配置项使用缺省值
# 按照同样的步骤配置接口GE1/0/1,配置如下。
· 加入到安全域:Trust
· IP地址/掩码:20.1.1.1/24
· 其他配置项使用缺省值
2. 配置对象组
# 选择“对象 > 对象组 > MAC地址对象组”,进入MAC地址对象组页面。
# 单击<新建>按钮,进入新建MAC地址对象组页面,进行如下配置:
· 对象组名称为test-mac
· 描述信息为Host1-mac
图-8 新建MAC地址对象组页面
# 单击<添加>按钮,进入添加对象页面,进行如下配置:
· 类型为MAC地址
· MAC地址为3C-52-82-72-03-1F
图-9 添加对象页面
# 单击<确定>按钮,完成对象的添加。
# 在新建MAC地址对象组页面,单击<确定>按钮,完成MAC地址对象组的创建。
3. 配置安全策略
# 选择“策略 > 安全策略 > 安全策略”,进入安全策略页面。
# 新建安全策略,并进行如下配置:
· 策略名称为test-mac
· 源安全域为Trust
· 目的安全域为Untrust
· 类型为IPv4
· 动作为允许
· 源IP/MAC地址为MAC地址对象组test-mac
# 单击<确定>按钮,完成安全策略的配置。
1. Host1主机可以Ping通Host2。
C:\Users\abc> ping 30.1.1.10
正在 Ping 30.1.1.10 具有 32 字节的数据:
来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254
来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254
来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254
来自30.1.1.10 的回复: 字节=32 时间<1ms TTL=254
30.1.1.10 的 Ping 统计信息:
数据包: 已发送 = 4,已接收 = 4,丢失 = 0 (0% 丢失),
往返行程的估计时间(以毫秒为单位):
最短 = 0ms,最长 = 0ms,平均 = 0ms
2. 在Device上,选择“监控 > 会话列表”,查看对应的会话信息。
如图-10所示,Host 1所在网络的出口处部署了一台Device,安全策略通过引用服务对象组实现Host 1可以访问Host 2的特定服务(本例中为ICMPv6访问)。
本举例是在F1080的R9333版本上进行配置和验证的。
1. 配置接口的IP地址
# 选择“网络 > 接口 > 接口”,进入接口配置页面。
# 选中接口GE1/0/2前的复选框。
# 单击<编辑>按钮,配置如下。
· 加入到安全域:Untrust
· IPv6地址/前缀长度:30:1:1::1/112
· 其他配置项使用缺省值
# 按照同样的步骤配置接口GE1/0/1,配置如下。
· 加入到安全域:Trust
· IPv6地址/前缀长度:20:1:1::1/112
· 其他配置项使用缺省值
2. 配置对象组
# 选择“对象 > 对象组 > 服务对象组”,进入服务对象组页面。
# 单击<新建>按钮,进入新建服务对象组页面,配置对象组名称为test-fa。
图-11 新建服务对象组页面
# 在新建服务对象组页面单击<添加>按钮,进入新建服务对象页面,进行如下配置:
· 对象为协议类型(名称)
· 类型为ICMPv6
图-12 新建服务对象页面
# 在新建服务对象页面,单击<确定>按钮,完成对象的添加。
# 在新建服务对象组页面,单击<确定>按钮,完成服务对象组的创建。
3. 配置安全策略
# 选择“策略 > 安全策略 > 安全策略”,进入安全策略页面。
# 新建安全策略,并进行如下配置:
· 策略名称为test-fa
· 源安全域为Trust
· 目的安全域为Untrust
· 类型为IPv6
· 动作为允许
· 服务为服务对象组test-fa
# 单击<确定>按钮,完成安全策略的配置。
1. Host1主机可以Ping通Host2。
C:\Users\abc> ping 30:1:1::10
正在 Ping 30:1:1::10 具有 32 字节的数据:
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
30:1:1::10 的 Ping 统计信息:
数据包: 已发送 = 4,已接收 = 4,丢失 = 0 (0% 丢失),
往返行程的估计时间(以毫秒为单位):
最短 = 0ms,最长 = 0ms,平均 = 0ms
2. 在Device上,选择“监控 > 会话列表”,查看IPv6对应的会话信息。
如图-13所示,Host 1所在网络的出口处部署了一台Device。域间策略通过引用服务对象组和时间段实现Host 1可以在特定时间内访问Host 2的特定服务(本例中为ICMPv6访问)。
本举例是在F1080的R9333版本上进行配置和验证的。
1. 配置接口的IP地址
# 选择“网络 > 接口 > 接口”,进入接口配置页面。
# 选中接口GE1/0/2前的复选框。
# 单击<编辑>按钮,配置如下。
· 加入到安全域:Untrust
· IPv6地址/前缀长度:30:1:1::1/112
· 其他配置项使用缺省值
# 按照同样的步骤配置接口GE1/0/1,配置如下。
· 加入到安全域:Trust
· IPv6地址/前缀长度:20:1:1::1/112
· 其他配置项使用缺省值
2. 配置对象组
# 选择“对象 > 对象组 > 服务对象组”,进入服务对象组页面。
# 单击<新建>按钮,进入新建服务对象组页面,配置对象组名称为test-fa。
图-14 新建服务对象组页面
# 在新建服务对象组页面单击<添加>按钮,进入新建服务对象页面,进行如下配置:
· 对象为协议类型(名称)
· 类型为ICMPv6
图-15 新建服务对象页面
# 在新建服务对象页面,单击<确定>按钮,完成对象的添加。
# 在新建服务对象组页面,单击<确定>按钮,完成服务对象组的创建。
3. 配置时间段
# 选择“对象 > 对象组 > 时间段”,进入时间段页面。
# 单击<新建>按钮,进入新建时间段页面,进行如下配置:
· 名称为test-time
· 单击周期时间段的<新建>按钮,进入添加周期时间段,进行如下配置:
¡ 开始时间为08:10
¡ 结束时间为17:10
¡ 生效日期为周一到周五
图-16 添加周期时间段页面
# 在添加周期时间段页面,单击<确定>按钮,完成周期时间段的添加。
# 在新建时间段页面,单击<确定>按钮,完成时间段的创建。
4. 配置安全策略
# 选择“策略 > 安全策略> 安全策略”,进入安全策略页面。
# 新建安全策略,并进行如下配置:
· 策略名称为test-time
· 源安全域为Trust
· 目的安全域为Untrust
· 类型为IPv6
· 动作为允许
· 服务为服务对象组test-fa
· 时间段为test-time
# 单击<确定>按钮,完成安全策略的配置。
1. 在设定的时间段范围内,Host1主机可以Ping通Host2。
C:\Users\abc> ping 30:1:1::10
正在 Ping 30:1:1::10 具有 32 字节的数据:
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
来自30:1:1::10 的回复: 字节=32 时间<1ms TTL=254
30:1:1::10 的 Ping 统计信息:
数据包: 已发送 = 4,已接收 = 4,丢失 = 0 (0% 丢失),
往返行程的估计时间(以毫秒为单位):
最短 = 0ms,最长 = 0ms,平均 = 0ms
2. 在设定的时间段范围外,Host1主机无法Ping通Host2,设备会话信息中没有对应会话。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!