• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

04-DPI深度安全配置指导

目录

07-防病毒配置

本章节下载 07-防病毒配置  (427.56 KB)

07-防病毒配置


1 防病毒

1.1  防病毒简介

防病毒功能是一种通过对报文应用层信息进行检测来识别和处理病毒报文的安全机制。防病毒功能凭借庞大且不断更新的病毒特征库可有效保护网络安全,防止病毒在网络中的传播。将具有防病毒功能的设备部署在企业网入口,可以将病毒隔离在企业网之外,为企业内网的数据安全提供坚固的防御。目前,该功能支持对基于FTP、HTTP、IMAP、NFS、POP3、SMB和SMTP的协议传输的报文进行防病毒检测。

1.1.1  应用场景

图1-1所示,在如下应用场景中,隔离内网和外网的网关设备上需要部署防病毒策略来保证内部网络安全:

·     内网用户需要访问外网资源,且经常需要从外网下载各种应用数据。

·     内网的服务器需要经常接收外网用户上传的数据。

图1-1 防病毒典型应用场景

 

当在设备上部署防病毒策略后,正常的用户数据可以进入内部网络,携带病毒的报文会被检测出来,并被采取阻断、重定向或生成告警信息等动作。

1.1.2  基本概念

1. 病毒特征

病毒特征是设备上定义的用于识别应用层信息中是否携带病毒的字符串,由系统中的病毒特征库预定义。

2. MD5规则

MD5规则是设备上定义的用于识别传输文件是否携带病毒的检测规则,由系统中的病毒特征库预定义。

3. 病毒例外

缺省情况下,设备对所有匹配病毒特征的报文均进行防病毒动作处理。但是,当管理员认为已检测到的某个病毒为误报时,可以将该病毒特征设置为病毒例外,之后携带此病毒特征的报文经过时,设备将对此报文执行允许动作。

4. 应用例外

缺省情况下,设备基于应用层协议中指定的动作对符合病毒特征的报文进行处理。

当需要对某一具体应用采取的动作与其所属应用层协议的动作不同时,可以将此应用设置为应用例外。例如,对HTTP协议采取的动作是允许,但是需要对HTTP协议上承载的游戏类应用采取阻断动作,这时就可以把所有游戏类的应用均设置为应用例外。

5. MD5值例外

缺省情况下,设备对所有MD5值匹配防病毒规则的报文进行防病毒动作处理。但是,当管理员发现某类检测出病毒的报文被误报时,可以通过查看防病毒日志获取MD5值并设置为例外。当后续再有检测出符合该MD5值的报文通过时,设备将对其执行允许动作。

6. 防病毒动作

防病毒动作是指对符合病毒特征的报文做出的处理,包括如下几种类型:

·     告警:允许病毒报文通过,同时生成病毒日志。

·     阻断:禁止病毒报文通过,同时生成病毒日志。

·     重定向:将携带病毒的HTTP连接重定向到指定的URL,同时生成病毒日志。仅对上传方向有效。

其中,病毒日志支持输出到信息中心或以邮件的方式发送到指定的收件人邮箱。

1.1.3  防病毒检测方式

设备支持使用以下方式进行防病毒检测:

·     病毒特征匹配:设备将报文与特征库中的病毒特征进行匹配,如果匹配成功,则表示该报文携带病毒。

·     MD5值匹配:设备首先对待检测文件进行MD5哈希运算,再将计算出的MD5值与特征库中的MD5规则进行匹配,如果匹配成功,则表示该文件携带病毒。

1.1.4  防病毒数据处理流程

设备上部署防病毒策略后,对接收到的用户数据报文处理流程如图1-2所示:

图1-2 防病毒数据处理流程图

防病毒功能是通过在DPI应用profile中引用防病毒策略,并在安全策略中引用DPI应用profile来实现的,防病毒处理的整体流程如下:

(1)     设备对应用层协议进行识别,判断协议是否为防病毒功能所支持,如果支持,则进行下一步处理;否则直接允许报文通过,不对其进行防病毒检测。

(2)     设备对报文进行病毒检测,将报文同时与特征库中的病毒特征和MD5规则进行匹配,任意一种匹配成功,则认为该报文携带病毒,并进行下一步处理;如果二者均匹配失败,则判断是否匹配MD5值例外,如果符合,则允许报文通过;如果不符合,则进入步骤(5)处理。

(3)     如果报文符合病毒例外或MD5值例外,则对此报文执行允许动作,否则继续进行下一步处理。

(4)     如果报文符合应用例外,则执行应用例外的防病毒动作(告警、阻断和允许),否则执行报文所属应用层协议的防病毒动作(告警、阻断和重定向)。

(5)     设备将报文与防病毒缓存区中的缓存记录(即MD5值缓存)进行匹配,缓存记录中保存着云端服务器的历史检测结果,包括标识为“病毒”和“非病毒”的MD5值。设备将根据报文与MD5值缓存的匹配结果进行如下判断:

a.     如果匹配到标识为“病毒”的缓存,则继续判断报文是否符合应用例外。如果符合,则执行应用例外的动作(告警、阻断和允许),如果不符合,则执行报文所属应用层协议的防病毒动作(告警、阻断和重定向)。

b.     如果匹配到标识为“非病毒”的缓存,则允许报文通过。

c.     如果未与任何MD5值缓存匹配成功,则放行报文,并同时将MD5值上送云端服务器继续进行病毒检测。检测完成后,设备会将服务器返回的检测结果保存到防病毒缓存区中,便于后续报文在本地进行病毒检测,而不必再上送云端。

1.1.5  病毒特征库升级与回滚

病毒特征库是用来对经过设备的报文进行病毒检测的资源库。随着互联网中病毒的不断变化和发展,需要及时升级设备中的病毒特征库,同时设备也支持病毒特征库回滚功能。

1. 病毒特征库升级

病毒特征库的升级包括如下几种方式:

·     定期自动在线升级:设备根据管理员设置的时间定期自动更新本地的病毒特征库。

·     立即自动在线升级:管理员手工触发设备立即更新本地的病毒特征库。

·     手动离线升级:当设备无法自动获取病毒特征库时,需要管理员先手动获取最新的病毒特征库,再更新设备本地的病毒特征库。

2. 病毒特征库回滚

如果管理员发现设备当前的病毒特征库对报文进行病毒检测的误报率较高或出现异常情况,可以将其回滚到出厂版本或上一版本。

1.2  防病毒的License要求

防病毒功能需要购买并正确安装License后才能使用。License过期后,防病毒功能可以采用设备中已有的病毒特征库正常工作,但无法升级特征库,且MD5值云端查询功能以及联动沙箱阻断功能无法使用。关于License的详细介绍请参见“基础配置指导”中的“License管理”。

1.3  防病毒配置限制和指导

防病毒功能支持对基于FTP、HTTP、HTTPS、IMAP、IMAPS、NFS、POP3、POP3S、SMB、SMTP和SMTPS协议传输的报文进行防病毒检测。其中,HTTPS、IMAPS、POP3S和SMTPS协议需要配合SSL代理功能使用,有关SSL代理功能的详细介绍,请参见“DPI深度安全配置指导”中的“代理策略”。

1.4  防病毒配置任务简介

防病毒配置任务如下:

(1)     配置防病毒策略

(2)     配置MD5值云端查询功能

(3)     配置防病毒动作引用应用层检测引擎动作参数profile

(4)     在DPI应用profile中引用防病毒策略

(5)     (可选)激活防病毒策略和规则配置

(6)     在安全策略中引用DPI应用profile

(7)     配置病毒特征库升级和回滚

1.5  配置防病毒策略

1. 功能简介

在防病毒策略中可以配置防病毒的检测条件、对病毒报文的处理动作、病毒例外和应用例外等。

设备上的所有防病毒策略均使用当前系统中的病毒特征库对用户数据进行病毒检测和处理。

当设备检测出病毒后,支持向客户端发送告警信息。告警信息的具体内容由应用层检测引擎告警动作参数profile来定义,可通过引用该动作参数profile为告警信息提供显示内容。有关应用层检测引擎动作参数profile的具体配置请参见“DPI深度安全配置指导”中的“应用层检测引擎”。

2. 配置限制和指导

NFS协议仅支持NFSv3版本;SMB协议支持SMBv1和SMBv2版本。

病毒日志信息不会输出到控制台和监视终端。如需获取该日志,可通过执行display logbuffer命令进行查看。有关display logbuffer命令的详细介绍,请参见“网络管理和监控命令参考”中的“信息中心”。

在RBM双机热备的非对称组网环境中(即同一条流量的报文来回路径不一致),不支持发送告警信息功能,即使配置了该功能的相关命令,其功能也不会生效。有关RBM双机热备的详细介绍,请参见“高可靠性配置指导”中的“双机热备(RBM)”。

开启发送告警信息功能后,设备会对匹配防病毒策略的HTTP流量进行代理,将对设备性能产生较大影响,请根据实际情况判断是否需要开启上述功能。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     创建防病毒策略,并进入防病毒策略视图。

anti-virus policy policy-name

缺省情况下,存在一个缺省防病毒策略,名称为default,且其不能被修改和删除。

(3)     (可选)配置防病毒策略描述信息。

description text

(4)     配置病毒检测的应用层协议类型。

inspect { ftp | http | imap | nfs | pop3 | smb | smtp } direction { both | download | upload } [ cache-file-size file-size ] action { alert | block | redirect }

缺省情况下,设备对FTP、HTTP、IMAP、NFS和SMB协议在上传和下载方向传输的报文均进行病毒检测,对POP3协议在下载方向传输的报文进行病毒检测,对SMTP协议在上传方向传输的报文进行病毒检测。设备对FTP、HTTP、NFS和SMB协议报文的动作为阻断,对IMAP、SMTP和POP3协议报文的动作为告警,支持缓存的检测文件大小上限为1MB。因为POP3协议只有下载方向,SMTP协议只支持上传方向,所以对这两种协议类型不支持配置方向属性。

(5)     (可选)开启发送告警信息功能,并引用告警动作参数profile。

warning parameter-profile profile-name

缺省情况下,未引用告警动作参数profile,设备不支持向客户端发送告警信息。

发送告警信息功能仅在病毒检测的应用层协议类型为HTTP,且动作为block时生效。

(6)     (可选)配置病毒例外。

exception signature signature-id

(7)     (可选)配置应用例外并为其指定处理动作。

exception application application-name action { alert | block | permit }

(8)     (可选)配置MD5值例外。

exception md5 md5-value

(9)     配置有效病毒特征的最低严重级别。

signature severity { critical | high | medium } enable

缺省情况下,所有严重级别的病毒特征都处于生效状态。

1.6  配置MD5值云端查询功能

1. 功能简介

开启防病毒MD5值云端查询功能后,当设备未检测到病毒时,可将文件的MD5值发往云端服务器进行查询。云端服务器响应该请求,并向设备发送查询结果,该结果中包含了MD5值并确认其是否为病毒。防病毒模块会将云端服务器返回的查询结果保存到防病毒缓存区中,便于后续报文在本地进行病毒检测。有关云端服务器的详细介绍,请参见“DPI深度安全配置指导”中的“应用层检测引擎”。

2. 配置限制和指导

云端查询功能仅支持HTTP、IMAP、NFS(仅支持read操作)、POP3和SMTP协议。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     配置云端服务器的主机名。

inspect cloud-server host-name

缺省情况下,云端服务器主机名为sec.h3c.com。

(3)     (可选)配置防病毒缓存区可缓存记录的上限。

anti-virus cache size cache-size

缺省情况下,防病毒缓存区可缓存记录的上限为10万条。

(4)     (可选)配置防病毒缓存条目的最短保留时间。

anti-virus cache min-time value

缺省情况下,防病毒缓存条目的最短保留时间为10分钟。

(5)     进入防病毒策略视图。

anti-virus policy policy-name

(6)     开启MD5值云端查询功能。

cloud-query enable

缺省情况下,MD5值云端查询功能处于关闭状态。

1.7  配置防病毒动作引用应用层检测引擎动作参数profile

1. 功能简介

防病毒动作的具体执行参数(例如,邮件服务器的地址、输出日志的方式和对报文重定向的URL)由应用层检测引擎各动作参数profile来定义,可通过引用各动作参数proflle为防病毒动作提供执行参数。应用层检测引擎动作参数proflle的具体配置请参见“DPI深度安全配置指导”中的“应用层检测引擎”。

如果防病毒动作没有引用应用层检测引擎动作参数profile,或者引用的动作参数profile不存在,则使用系统中各动作参数的缺省值。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     配置防病毒动作引用应用层检测引擎动作参数profile。

anti-virus { email | logging | redirect } parameter-profile profile-name

缺省情况下,防病毒动作未引用应用层检测引擎动作参数profile。

1.8  在DPI应用profile中引用防病毒策略

1. 功能简介

DPI应用profile是一个安全业务的配置模板,为实现防病毒功能,必须在DPI应用profile中引用指定的防病毒策略。一个DPI应用profile中只能引用一个防病毒策略,如果重复配置,则新的配置会覆盖已有配置。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     进入DPI应用profile视图。

app-profile profile-name

关于该命令的详细介绍请参见“DPI深度安全命令参考”中的“应用层检测引擎”。

(3)     在DPI应用profile中引用防病毒策略。

anti-virus apply policy policy-name mode { alert | protect }

缺省情况下,DPI应用profile中未引用防病毒策略。

1.9  激活防病毒策略和规则配置

1. 功能简介

缺省情况下,当防病毒业务发生配置变更时(即策略或规则被创建、修改和删除),系统将会检测在20秒的间隔时间内是否再次发生了配置变更,并根据判断结果执行如下操作:

·     如果间隔时间内未发生任何配置变更,则系统将在下一个间隔时间结束时(即40秒时)执行一次激活操作,使这些策略和规则的配置生效。

·     如果间隔时间内再次发生了配置变更,则系统将继续按照间隔时间周期性地检测是否发生配置变更。

如果用户希望对变更的配置立即进行激活,可执行inspect activate命令手工激活,使配置立即生效。

有关此功能的详细介绍请参见“DPI深度安全配置指导”中的“应用层检测引擎”。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     激活防病毒策略和规则配置。

inspect activate

缺省情况下,防病毒策略和规则被创建、修改和删除后,系统会自动激活配置使其生效。

注意

执行此命令会暂时中断DPI业务的处理,可能导致其他基于DPI功能的业务同时出现中断。例如,安全策略无法对应用进行访问控制等。

 

1.10  在安全策略中引用DPI应用profile

(1)     进入系统视图。

system-view

(2)     进入安全策略视图。

security-policy { ip | ipv6 }

(3)     进入安全策略规则视图。

rule { rule-id | [ rule-id ] name rule-name }

(4)     配置安全策略规则的动作为允许。

action pass

缺省情况下,安全策略规则动作是丢弃。

(5)     配置安全策略规则引用DPI应用profile。

profile app-profile-name

缺省情况下,安全策略规则中未引用DPI应用profile。

1.11  配置病毒特征库升级和回滚

1.11.1  配置限制和指导

·     请勿删除设备存储介质根目录下的/dpi/文件夹,否则设备升级或回滚特征库会失败。

·     当系统内存使用状态处于告警门限状态时,请勿进行特征库升级或回滚,否则易造成设备特征库升级或回滚失败,进而影响防病毒的正常运行。有关内存告警门限状态的详细介绍请参见“基础配置指导”中的“设备管理”。

·     自动在线升级(包括定期自动在线升级和立即自动在线升级)防病毒特征库时,需要确保设备能通过静态或动态域名解析方式获得H3C官方网站的IP地址,并与之路由可达,否则设备升级防病毒特征库会失败。有关域名解析功能的配置请参见“三层技术-IP业务配置指导”中的“域名解析”。

·     同一时刻只能对一个特征库进行升级,如果当前已有其他特征库正在升级,请稍后再试。

1.11.2  配置定期自动在线升级病毒特征库

1. 功能简介

如果设备可以访问H3C官方网站,可以采用定期自动在线升级方式来对设备上的病毒特征库进行升级。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     开启定期自动在线升级病毒特征库功能,并进入自动在线升级配置视图。

anti-virus signature auto-update

缺省情况下,定期自动在线升级病毒特征库功能处于关闭状态。

(3)     配置定期自动在线升级病毒特征库的时间。

update schedule { daily | weekly { fri | mon | sat | sun | thu | tue | wed } } start-time time tingle minutes

缺省情况下,设备在每天02:01:00至04:01:00之间自动升级病毒特征库。

1.11.3  立即自动在线升级病毒特征库

1. 功能简介

当管理员发现H3C官方网站上的特征库服务专区中的病毒特征库有更新时,可以采用立即自动在线升级方式来及时升级病毒特征库版本。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     立即自动在线升级病毒特征库。

anti-virus signature auto-update-now

1.11.4  手动离线升级病毒特征库

1. 功能简介

如果设备不能访问H3C官方网站上的特征库服务专区,管理员可以采用如下几种方式手动离线升级病毒特征库版本。

·     本地升级:使用本地保存的特征库文件升级系统上的病毒特征库版本。

·     FTP/TFTP升级:通过FTP或TFTP方式下载远程服务器上保存的特征库文件,并升级系统上的病毒特征库版本。

使用本地升级方式离线升级特征库版本时,特征库文件只能存储在当前主用设备上,否则设备升级特征库会失败。

如果管理员希望手动离线升级特征库时发送给TFTP、FTP服务器的请求报文的源IP地址是一个特定的地址时,可配置source参数。例如,当组网环境中设备发出的报文需要经过NAT地址转换后才能访问TFTP、FTP服务器时,则需要管理员通过source参数指定一个符合NAT地址转换规则的源IP地址(其中,如果设备需要经过一台独立的NAT设备进行地址转换时,本命令指定的IP地址必须可以与NAT设备三层路由可达),使设备发出的报文可以进行NAT地址转换等处理,正常访问TFTP、FTP服务器。

2. 配置限制和指导

当同时配置了sourcevpn-instance参数时,需要保证source中指定的源IP地址或接口所属VPN实例与vpn-instance中配置的VPN实例相同。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     手动离线升级病毒特征库。

anti-virus signature update file-path [ vpn-instance vpn-instance-name ] [ source { ip | ipv6 } { ip-address | interface interface-type interface-number } ]

注意

H3C官方网站上的特征库服务专区根据设备的内存大小以及软件版本为用户提供了不同的特征库。管理员需要根据设备实际情况获取相应的特征库,如果为小内存设备(8GB以下)升级了适用于大内存设备(8GB以上)的特征库,可能会导致设备异常,请谨慎操作。

 

1.11.5  回滚病毒特征库

1. 功能简介

病毒特征库版本每次回滚前,设备都会备份当前版本。多次回滚上一版本的操作将会在当前版本和上一版本之间反复切换。例如,当前病毒特征库版本是V2,上一版本是V1。第一次执行回滚到上一版本的操作后,特征库替换成V1版本,再执行回滚上一版本的操作则特征库重新变为V2版本。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     回滚病毒特征库。

anti-virus signature rollback { factory | last }

1.12  防病毒显示和维护

完成上述配置后,在任意视图下执行display命令可以显示配置后防病毒的运行情况,通过查看显示信息验证配置的效果。

表1-1 防病毒显示和维护

操作

命令

显示防病毒缓存信息

display anti-virus cache [ slot slot-number ]

显示病毒特征信息

display anti-virus signature [ [ signature-id ] | [ severity { critical | high | low | medium } ] ]

显示病毒特征家族信息

display anti-virus signature family-info

显示病毒特征库版本信息

display anti-virus signature library

显示防病毒统计信息

display anti-virus statistics [ policy policy-name ] [ slot slot-number ]

 

1.13  防病毒典型配置举例

1.13.1  在安全策略中引用缺省防病毒策略配置举例

1. 组网需求

图1-3所示,Device分别通过Trust安全域和Untrust安全域与局域网和Internet相连。现要求使用设备上的缺省防病毒策略对用户数据报文进行防病毒检测和防御。

2. 组网图

图1-3 在安全策略中引用缺省防病毒策略配置组网图

3. 配置步骤

(1)     配置接口IP地址

# 根据组网图中规划的信息,配置各接口的IP地址,具体配置步骤如下。

<Device> system-view

[Device] interface gigabitethernet 1/0/1

[Device-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0

[Device-GigabitEthernet1/0/1] quit

请参考以上步骤配置其他接口的IP地址,具体配置步骤略。

(2)     配置静态路由

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由,本举例假设到达外网Web Server的下一跳IP地址为2.2.2.2,实际使用中请以具体组网情况为准,具体配置步骤如下。

[Device] ip route-static 5.5.5.0 24 2.2.2.2

(3)     配置接口加入安全域

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[Device] security-zone name trust

[Device-security-zone-Trust] import interface gigabitethernet 1/0/1

[Device-security-zone-Trust] quit

[Device] security-zone name untrust

[Device-security-zone-Untrust] import interface gigabitethernet 1/0/2

[Device-security-zone-Untrust] quit

(4)     配置DPI应用profile并激活防病毒策略配置

# 创建名为sec的DPI应用profile,在DPI应用profile sec中引用缺省防病毒策略default,并指定该防病毒策略的模式为protect。

[Device] app-profile sec

[Device-app-profile-sec] anti-virus apply policy default mode protect

[Device-app-profile-sec] quit

# 激活防病毒策略配置。

[Device] inspect activate

(5)     配置安全策略

# 配置名称为trust-untrust的安全策略规则,使内网用户可以访问外网,并对交互报文进行防病毒检测。具体配置步骤如下。

[Device] security-policy ip

[Device-security-policy-ip] rule name trust-untrust

[Device-security-policy-ip-10-trust-untrust] source-zone trust

[Device-security-policy-ip-10-trust-untrust] source-ip-subnet 192.168.1.0 24

[Device-security-policy-ip-10-trust-untrust] destination-zone untrust

[Device-security-policy-ip-10-trust-untrust] action pass

[Device-security-policy-ip-10-trust-untrust] profile sec

[Device-security-policy-ip-10-trust-untrust] quit

# 激活安全策略配置。

[Device-security-policy-ip] accelerate enhanced enable

[Device-security-policy-ip] quit

4. 验证配置

以上配置生效后,使用缺省防病毒策略可以对已知攻击类型的网络攻击进行防御。

1.13.2  在安全策略中引用自定义防病毒策略配置举例

1. 组网需求

图1-4所示,Device分别通过Trust安全域和Untrust安全域与局域网和Internet相连。现有组网需求如下:

·     将编号为2的预定义病毒特征设置为病毒例外。

·     将名称为139Email的应用设置为应用例外。

2. 组网图

图1-4 在安全策略中引用自定义防病毒配置组网图

3. 配置步骤

(1)     配置接口IP地址

# 根据组网图中规划的信息,配置各接口的IP地址,具体配置步骤如下。

<Device> system-view

[Device] interface gigabitethernet 1/0/1

[Device-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0

[Device-GigabitEthernet1/0/1] quit

请参考以上步骤配置其他接口的IP地址,具体配置步骤略。

(2)     配置静态路由

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由,本举例假设到达外网Web Server的下一跳IP地址为2.2.2.2,实际使用中请以具体组网情况为准,具体配置步骤如下。

[Device] ip route-static 5.5.5.0 24 2.2.2.2

(3)     配置接口加入安全域

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[Device] security-zone name trust

[Device-security-zone-Trust] import interface gigabitethernet 1/0/1

[Device-security-zone-Trust] quit

[Device] security-zone name untrust

[Device-security-zone-Untrust] import interface gigabitethernet 1/0/2

[Device-security-zone-Untrust] quit

(4)     配置防病毒策略

# 创建一个名称为antivirus1的防病毒策略,将编号为2的预定义病毒特征设置为病毒例外,将名称为139Email的应用设置为应用例外,并设置其动作为告警。

[Device] anti-virus policy antivirus1

[Device-anti-virus-policy-antivirus1] exception signature 2

[Device-anti-virus-policy-antivirus1] exception application 139Email action alert

[Device-anti-virus-policy-antivirus1] quit

(5)     配置DPI应用profile并激活防病毒策略配置

# 创建名为sec的DPI应用profile,在DPI应用profile sec中应用防病毒策略antivirus1,并指定该防病毒策略的模式为protect。

[Device] app-profile sec

[Device-app-profile-sec] anti-virus apply policy antivirus1 mode protect

[Device-app-profile-sec] quit

# 激活防病毒策略配置。

[Device] inspect activate

(6)     配置安全策略

# 配置名称为trust-untrust的安全策略规则,使内网用户可以访问外网,并对交互报文进行防病毒检测。具体配置步骤如下。

[Device] security-policy ip

[Device-security-policy-ip] rule name trust-untrust

[Device-security-policy-ip-10-trust-untrust] source-zone trust

[Device-security-policy-ip-10-trust-untrust] source-ip-subnet 192.168.1.0 24

[Device-security-policy-ip-10-trust-untrust] destination-zone untrust

[Device-security-policy-ip-10-trust-untrust] action pass

[Device-security-policy-ip-10-trust-untrust] profile sec

[Device-security-policy-ip-10-trust-untrust] quit

# 激活安全策略配置。

[Device-security-policy-ip] accelerate enhanced enable

[Device-security-policy-ip] quit

4. 验证配置

以上配置生效后,在防病毒策略antivirus1中可看到以上有关防病毒策略的配置。

1.13.3  手动离线升级病毒特征库配置举例

1. 组网需求

图1-5所示,位于Trust安全域的局域网用户通过Device可以访问Untrust安全域的Internet资源,以及DMZ安全域的FTP服务器。FTP服务器根目录下保存了最新的病毒特征库文件anti-virus-1.0.8-encrypt.dat,FTP服务器的登录用户名和密码分别为anti-virus和123。现需要手动离线升级病毒特征库,加载最新的病毒特征。

2. 组网图

图1-5 手动离线升级病毒特征库配置组网图

3. 配置步骤

(1)     配置接口IP地址

# 根据组网图中规划的信息,配置各接口的IP地址,具体配置步骤如下。

<Device> system-view

[Device] interface gigabitethernet 1/0/1

[Device-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0

[Device-GigabitEthernet1/0/1] quit

请参考以上步骤配置其他接口的IP地址,具体配置步骤略。

(2)     配置静态路由

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由,本举例假设到达外网Web Server的下一跳IP地址为2.2.2.2,实际使用中请以具体组网情况为准,具体配置步骤如下。

[Device] ip route-static 5.5.5.0 24 2.2.2.2

(3)     配置接口加入安全域

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[Device] security-zone name trust

[Device-security-zone-Trust] import interface gigabitethernet 1/0/1

[Device-security-zone-Trust] quit

[Device] security-zone name untrust

[Device-security-zone-Untrust] import interface gigabitethernet 1/0/2

[Device-security-zone-Untrust] quit

[Device] security-zone name dmz

[Device-security-zone-DMZ] import interface gigabitethernet 1/0/3

[Device-security-zone-DMZ] quit

(4)     配置安全策略

¡     配置安全策略规则放行Trust到Untrust安全域的流量,使内网用户可以访问外网资源

[Device] security-policy ip

[Device-security-policy-ip] rule name trust-untrust

[Device-security-policy-ip-10-trust-untrust] source-zone trust

[Device-security-policy-ip-10-trust-untrust] source-ip-subnet 192.168.1.0 24

[Device-security-policy-ip-10-trust-untrust] destination-zone untrust

[Device-security-policy-ip-10-trust-untrust] action pass

[Device-security-policy-ip-10-trust-untrust] quit

¡     配置安全策略规则放行Trust到DMZ安全域的流量,使内网用户可以访问DMZ安全域中的服务器

[Device] security-policy ip

[Device-security-policy-ip] rule name trust-dmz

[Device-security-policy-ip-11-trust-dmz] source-zone trust

[Device-security-policy-ip-11-trust-dmz] source-ip-subnet 192.168.1.0 24

[Device-security-policy-ip-11-trust-dmz] destination-zone dmz

[Device-security-policy-ip-11-trust-dmz] action pass

[Device-security-policy-ip-11-trust-dmz] quit

¡     配置安全策略规则放行设备与FTP服务器之间的流量,使设备可以访问FTP服务器,获取特征库文件

[Device] security-policy ip

[Device-security-policy-ip] rule name downloadlocalout

[Device-security-policy-ip-12-downloadlocalout] source-zone local

[Device-security-policy-ip-12-downloadlocalout] destination-zone dmz

[Device-security-policy-ip-12-downloadlocalout] destination-ip-subnet 192.168.2.0 24

[Device-security-policy-ip-12-downloadlocalout] application ftp

[Device-security-policy-ip-12-downloadlocalout] application ftp-data

[Device-security-policy-ip-12-downloadlocalout] action pass

[Device-security-policy-ip-12-downloadlocalout] quit

# 激活安全策略配置。

[Device-security-policy-ip] accelerate enhanced enable

[Device-security-policy-ip] quit

(5)     手动升级防病毒特征库

# 采用FTP方式手动离线升级设备上的病毒特征库,被加载的病毒特征库文件名为anti-virus-1.0.8-encrypt.dat。

[Device] anti-virus signature update ftp://anti-virus:[email protected]/anti-virus-1.0.8-encrypt.dat

4. 验证配置

病毒特征库升级后,可以通过display anti-virus signature library命令查看当前特征库的版本信息。

1.13.4  定时自动升级病毒特征库配置举例

1. 组网需求

图1-6所示,位于Trust安全域的局域网用户通过Device可以访问Untrust安全域的Internet资源。现要求每周六上午九点前后半小时内,开始定期自动在线升级设备的病毒特征库。

2. 组网图

图1-6 定时自动升级病毒特征库配置组网图

3. 配置步骤

(1)     配置接口IP地址

# 根据组网图中规划的信息,配置各接口的IP地址,具体配置步骤如下。

<Device> system-view

[Device] interface gigabitethernet 1/0/1

[Device-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0

[Device-GigabitEthernet1/0/1] quit

请参考以上步骤配置其他接口的IP地址,具体配置步骤略。

(2)     配置静态路由

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由,本举例假设到达外网Web Server的下一跳IP地址为2.2.2.2,实际使用中请以具体组网情况为准,具体配置步骤如下。

[Device] ip route-static 5.5.5.0 24 2.2.2.2

(3)     配置接口加入安全域

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[Device] security-zone name trust

[Device-security-zone-Trust] import interface gigabitethernet 1/0/1

[Device-security-zone-Trust] quit

[Device] security-zone name untrust

[Device-security-zone-Untrust] import interface gigabitethernet 1/0/2

[Device-security-zone-Untrust] quit

(4)     配置DNS服务器地址

# 指定DNS服务器的IP地址为10.72.66.36,确保Device可以获取到官网的IP地址,具体配置步骤如下。

[Device] dns server 10.72.66.36

(5)     配置安全策略

¡     配置安全策略规则放行Trust到Untrust安全域的流量,使内网用户可以访问外网资源

[Device] security-policy ip

[Device-security-policy-ip] rule name trust-untrust

[Device-security-policy-ip-10-trust-untrust] source-zone trust

[Device-security-policy-ip-10-trust-untrust] source-ip-subnet 192.168.1.0 24

[Device-security-policy-ip-10-trust-untrust] destination-zone untrust

[Device-security-policy-ip-10-trust-untrust] action pass

[Device-security-policy-ip-10-trust-untrust] quit

¡     配置安全策略规则放行Local到Untrust安全域的流量,使设备可以访问官网的特征库服务专区,获取特征库文件

[Device] security-policy ip

[Device-security-policy-ip] rule name downloadlocalout

[Device-security-policy-ip-11-downloadlocalout] source-zone local

[Device-security-policy-ip-11-downloadlocalout] destination-zone untrust

[Device-security-policy-ip-11-downloadlocalout] action pass

[Device-security-policy-ip-11-downloadlocalout] quit

# 激活安全策略配置。

[Device-security-policy-ip] accelerate enhanced enable

[Device-security-policy-ip] quit

(6)     配置定期自动在线升级病毒特征库

# 设置定时自动升级病毒特征库计划为:每周六上午9:00:00前后30分钟内,开始自动升级。

[Device] anti-virus signature auto-update

[Device-anti-virus-autoupdate] update schedule weekly sat start-time 9:00:00 tingle 60

[Device-anti-virus-autoupdate] quit

4. 验证配置

设置的定期自动在线升级病毒特征库时间到达后,可以通过display anti-virus signature library命令查看当前特征库的版本信息

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们