• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

04-DPI深度安全配置指导

目录

13-域名信誉配置

本章节下载 13-域名信誉配置  (269.80 KB)

13-域名信誉配置


1 域名信誉

1.1  域名信誉简介

域名信誉根据域名信誉特征库中的域名信息对网络流量进行过滤,允许或禁止用户访问某些网站,达到规范用户上网行为的目的。当DNS请求报文中的域名匹配到域名信誉特征库中的域名后,设备将对报文执行相应的操作。

域名信誉特征库主要是具有僵尸主机DDoS攻击、命令注入攻击、木马下载和端口扫描等风险的域名集合。特征库中包含每个域名所属的攻击类型等信息。

1.2  域名信誉的报文处理流程

域名信誉对报文的处理流程如图1-1所示:

图1-1 域名信誉的报文处理流程图

 

域名信誉功能对报文的处理过程如下:

(1)     设备将报文中提取的域名与例外域名进行匹配。如果匹配成功,则放行报文;如果匹配失败,则进入下一步处理。

(2)     设备将域名与特征库中的域名进行匹配。如果匹配失败,则放行报文;如果匹配成功,则进行如下判断:

¡     如果域名属于一个攻击类型,则执行该攻击类型的动作。

¡     如果域名同属于多个攻击类型,则执行严重级别最高的动作。

其中,如果动作为“允许”,则设备将允许此报文通过;如果动作为“丢弃”,则设备将丢弃此报文;如果动作为“日志”,则设备将记录域名信誉日志。

1.3  域名信誉与硬件适配关系

本特性的支持情况与设备型号有关,请以设备实际情况为准。

系列

型号

说明

F50X0系列

F5010、F5020、F5020-GM、F5030、F5030-6GW、F5030-6GW-G、F5040、F5060、F5080、F5000-A、F5000-C、F5000-S、F5000-M

支持

F5000-CN系列

F5000-CN30、F5000-CN60

支持

F5000-AI系列

F5000-AI-15、F5000-AI-20、F5000-AI-40

支持

F5000-V系列

F5000-V30

支持

F1000-AI系列

F1000-AI-03、F1000-AI-05、F1000-AI-10、F1000-AI-15、F1000-AI-20、F1000-AI-25、F1000-AI-30、F1000-AI-35、F1000-AI-50、F1000-AI-55、F1000-AI-60、F1000-AI-65、F1000-AI-70、F1000-AI-75、F1000-AI-80、F1000-AI-90

支持

F1000-L系列

F1003-L、F1003-L-S、F1005-L、F1010-L

支持

F1003-L-C

不支持

F10X0系列

F1003-M、F1005、F1005-GM、F1010、F1010-GM、F1020、F1020-GM、F1030、F1030-GM、F1050、F1060、F1070、F1070-GM、F1070-GM-L、F1080、F1090

支持

F1003-C、F1003-S

不支持

F1000-V系列

F1000-V50、F1000-V60、F1000-V70、F1000-V90

支持

F1000-SASE系列

F1000-SASE100、F1000-SASE200

支持

F1000-AK系列

F1000-AK108、F1000-AK109、F1000-AK110、F1000-AK115、F1000-AK120、F1000-AK125、F1000-AK130、F1000-AK135、F1000-AK140、F1000-AK145、F1000-AK150、F1000-AK155、F1000-AK160、F1000-AK165、F1000-AK170、F1000-AK175、F1000-AK180、F1000-AK185、F1000-GM-AK370、F1000-GM-AK380、F1000-AK710、F1000-AK711、F1000-AK1010、F1000-AK1015、F1000-AK1020、F1000-AK1025、F1000-AK1030、F1000-AK1105、F1000-AK1110、F1000-AK1115、F1000-AK1120、F1000-AK1125、F1000-AK1130、F1000-AK1140、F1000-AK1150、F1000-AK1160、F1000-AK1170、F1000-AK1180、F1000-AK1205、F1000-AK1212、F1000-AK1215、F1000-AK1222、F1000-AK1232、F1000-AK1235、F1000-AK1242、F1000-AK1252、F1000-AK1262、F1000-AK1272、F1000-AK1305、F1000-AK1312、F1000-AK1315、F1000-AK1322、F1000-AK1332、F1000-AK1342、F1000-AK1352、F1000-AK1362、F1000-AK1414、F1000-AK1424、F1000-AK1434、F1000-AK1505、F1000-AK1514、F1000-AK1515、F1000-AK1524、F1000-AK1534、F1000-AK1614、F1000-AK9110、F1000-AK9120、F1000-AK9210、F1000-AK9150、F1000-AK9160、F1000-AK9180、F1000-AK9190

支持

F1000-AK9109

不支持

插卡

IM-NGFWX-IV、LSCM1FWDSD0、LSCM2FWDSD0、LSPM6FWD、LSPM6FWDB、LSQM1FWDSC0、LSQM2FWDSC0、LSU3FWCEA0、LSUM1FWCEAB0、LSUM1FWDEC0、LSWM1FWD0、LSX1FWCEA1、LSXM1FWDF1

支持

vFW系列

vFW1000、vFW2000、vFW-E-Cloud

支持

1.4  域名信誉的License要求

域名信誉功能需要购买并正确安装License才能使用。License过期后,域名信誉功能可以采用设备中已有的特征库正常工作,但无法升级特征库。关于License的详细介绍请参见“基础配置指导”中的“License管理”。

1.5  域名信誉配置任务简介

域名信誉配置任务如下:

(1)     开启全局域名信誉功能

(2)     配置攻击分类执行的动作

(3)     (可选)配置域名例外

(4)     配置域名信誉特征库升级和回滚

(5)     (可选)开启命中域名信誉库的Top排名统计功能

1.6  开启全局域名信誉功能

1. 功能简介

开启域名信誉功能后,当DNS报文中的域名匹配到域名信誉特征库中域名后,设备将对报文执行此域名所属攻击分类的动作。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     进入域名信誉视图。

domain-reputation

(3)     开启全局域名信誉功能。

global enable

缺省情况下,全局域名信誉功能处于关闭状态。

1.7  配置攻击分类执行的动作

1. 功能简介

域名信誉特征库中,一个域名可对应多种攻击分类,缺省情况下,每种攻击分类的执行动作均为允许和记录日志,管理员可以根据实际需求,为指定的攻击分类配置执行动作。

当域名只属于一种攻击分类时,设备将对匹配上该域名的报文执行攻击分类对应的动作;当域名属于多种攻击分类时,设备将对匹配上该域名的报文执行多种攻击分类中严重级别最高的动作。其中,动作的严重级别从高到底依次为:丢弃>允许。

只要域名所属的任一攻击分类配置了日志动作,则对匹配上该域名的报文记录日志。

设备仅支持以快速日志的方式输出域名信誉日志,有关快速日志的详细介绍,请参见“网络管理和监控配置指导”中的“快速日志输出”。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     进入域名信誉视图。

domain-reputation

(3)     配置攻击分类执行的动作。

attack-category attack-id { action { deny | permit } | logging { disable | enable } } *

缺省情况下,未配置对指定攻击分类执行的动作,设备执行允许和记录日志动作。

1.8  配置域名例外

1. 功能简介

当管理员信任某些域名,不希望设备对其进行域名信誉检测时,可将该域名设置为例外。

当设备在DNS报文中检测到的域名匹配例外域名时,将直接放行报文。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     进入域名信誉视图。

domain-reputation

(3)     配置域名例外。

exception domain domain-name

缺省情况下,未配置域名例外。

1.9  配置域名信誉特征库升级和回滚

1.9.1  配置限制和指导

请勿删除设备存储介质根目录下的/dpi/文件夹,否则设备升级或回滚特征库会失败。

当系统内存使用状态处于告警门限状态时,请勿进行特征库升级或回滚,否则易造成设备特征库升级或回滚失败,进而影响域名信誉功能的正常运行。有关内存告警门限状态的详细介绍请参见“基础配置指导”中的“设备管理”。

自动在线升级(包括定期自动在线升级和立即自动在线升级)域名信誉特征库时,需要确保设备能通过静态或动态域名解析方式获得官方网站的IP地址,并与之路由可达,否则设备升级域名信誉特征库会失败。有关域名解析功能的配置请参见“三层技术-IP业务配置指导”中的“域名解析”。

同一时刻只能对一个特征库进行升级,如果当前已有其他特征库正在升级,请稍后再试。

1.9.2  配置定期自动在线升级域名信誉特征库

1. 功能简介

如果设备可以访问官方网站上的特征库服务专区,可以采用定期自动在线升级方式来对设备上的域名信誉特征库进行升级。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     开启定期自动在线升级域名信誉特征库功能,并进入自动在线升级配置视图。

domain-reputation signature auto-update

缺省情况下,定期自动在线升级域名信誉特征库功能处于关闭状态。

(3)     配置定期自动在线升级域名信誉特征库的时间。

update schedule { daily | weekly { fri | mon | sat | sun | thu | tue | wed } } start-time time tingle minutes

缺省情况下,设备在每天01:00:00至03:00:00之间自动开始升级域名信誉特征库。

1.9.3  立即自动在线升级域名信誉特征库

1. 功能简介

当管理员发现官方网站上的特征库服务专区中的域名信誉特征库有更新时,可以选择立即自动在线升级方式来及时升级域名信誉特征库版本。

执行此命令后,将立即自动升级设备上的域名信誉特征库,且会备份当前的域名信誉特征库文件。此命令的生效与否,与是否开启了定期自动升级域名信誉特征库功能无关。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     立即自动在线升级域名信誉特征库。

domain-reputation signature auto-update-now

1.9.4  手动离线升级域名信誉特征库

1. 功能简介

如果设备不能访问官方网站上的特征库服务专区,管理员可以采用如下几种方式手动离线升级域名信誉特征库版本:

·     本地升级:使用设备本地保存的特征库文件升级系统中的域名信誉特征库版本,使用此方式前,请先从官方网站获取特征库文件并导入到设备中。

·     FTP/TFTP升级:通过FTP或TFTP方式下载远程服务器上保存的特征库文件,并升级系统中的域名信誉特征库版本。

使用本地升级方式离线升级特征库版本时,特征库文件只能存储在当前主用设备上,否则设备升级特征库会失败。

如果管理员希望手动离线升级特征库时发送给TFTP、FTP服务器的请求报文的源IP地址是一个特定的地址时,可配置source参数。例如,当组网环境中设备发出的报文需要经过NAT地址转换后才能访问TFTP、FTP服务器时,则需要管理员通过source参数指定一个符合NAT地址转换规则的源IP地址(其中,如果设备需要经过一台独立的NAT设备进行地址转换时,本命令指定的IP地址必须可以与NAT设备三层路由可达),使设备发出的报文可以进行NAT地址转换等处理,正常访问TFTP、FTP服务器。

2. 配置限制和指导

当同时配置了sourcevpn-instance参数时,需要保证source中指定的源IP地址或接口所属VPN实例与vpn-instance中配置的VPN实例相同。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     手动离线升级域名信誉特征库。

domain-reputation signature update file-path [ vpn-instance vpn-instance-name ] [ source { ip | ipv6 } { ip-address | interface interface-type interface-number } ]

本命令中vpn-instance vpn-instance-namesource { ip | ipv6 } { ip-address | interface interface-type interface-number }参数的支持情况与设备的型号有关,具体请参见命令参考。

1.9.5  回滚域名信誉特征库

1. 功能简介

域名信誉特征库回滚是指将当前的域名信誉特征库版本回滚到上一次的版本。如果管理员发现设备当前域名信誉特征库版本在检测和防御网络攻击时,误报率较高或出现异常情况,则可以对当前域名信誉特征库版本进行回滚。

域名信誉特征库版本每次回滚前,设备都会备份当前版本。多次回滚上一版本的操作将会在当前版本和上一版本之间反复切换。例如当前域名信誉特征库是V2,上一版本是V1,第一次执行回滚到上一版本的操作后,特征库替换成V1版本,再执行回滚上一版本的操作则特征库重新变为V2版本。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     回滚域名信誉特征库。

domain-reputation signature rollback last

1.10  开启命中域名信誉库的Top排名统计功能

1. 功能简介

开启本功能后,设备将对命中域名信誉特征库的域名进行统计排名。

关闭本功能后,统计信息将自动清空。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     进入域名信誉视图。

domain-reputation

(3)     开启命中域名信誉库的Top排名统计功能。

top-hit-statistics enable

缺省情况下,命中域名信誉库的Top排名统计功能处于关闭状态。

1.11  域名信誉显示和维护

在完成上述配置后,在任意视图下执行display命令可以显示域名信誉的配置信息和命中域名信誉库的Top排名统计信息等,通过查看显示信息验证配置的效果。

表1-1 域名信誉显示和维护

操作

命令

显示域名信誉攻击分类信息

display domain-reputation attack-category

显示域名例外信息

display domain-reputation exception

显示域名信誉特征库信息

display domain-reputation signature library

显示命中域名信誉库的Top排名统计信息

display domain-reputation top-hit-statistics [ top-number ] [ slot slot-id ]

显示域名的域名信誉信息

display domain-reputation domain domain-name

 

1.12  域名信誉典型配置举例

1.12.1  域名信誉基础配置举例

1. 组网需求

图1-2所示Device分别通过Trust安全域和Untrust安全域与局域网和Internet相连。现在需要通过使能域名信誉功能,对公司各部门的非法域名请求进行控制。

2. 组网图

图1-2 域名信誉基础配置组网图

3. 配置步骤

(1)     配置接口IP地址

# 根据组网图中规划的信息,配置各接口的IP地址,具体配置步骤如下。

<Device> system-view

[Device] interface gigabitethernet 1/0/1

[Device-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0

[Device-GigabitEthernet1/0/1] quit

请参考以上步骤配置其他接口的IP地址,具体配置步骤略。

(2)     配置静态路由

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由,本举例假设到达外网Web Server的下一跳IP地址为2.2.2.2,实际使用中请以具体组网情况为准,具体配置步骤如下。

[Device] ip route-static 5.5.5.0 24 2.2.2.2

(3)     配置接口加入安全域

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[Device] security-zone name trust

[Device-security-zone-Trust] import interface gigabitethernet 1/0/1

[Device-security-zone-Trust] quit

[Device] security-zone name untrust

[Device-security-zone-Untrust] import interface gigabitethernet 1/0/2

[Device-security-zone-Untrust] quit

(4)     配置安全策略

# 配置名称为trust-untrust的安全策略规则,使内网用户可以访问外网。具体配置步骤如下。

[Device] security-policy ip

[Device-security-policy-ip] rule name trust-untrust

[Device-security-policy-ip-10-trust-untrust] source-zone trust

[Device-security-policy-ip-10-trust-untrust] source-ip-subnet 192.168.1.0 24

[Device-security-policy-ip-10-trust-untrust] destination-zone untrust

[Device-security-policy-ip-10-trust-untrust] action pass

[Device-security-policy-ip-10-trust-untrust] quit

# 激活安全策略配置。

[Device-security-policy-ip] accelerate enhanced enable

[Device-security-policy-ip] quit

(5)     配置域名信誉功能

# 开启域名信誉功能。

[Device] domain-reputation

[Device-domain-reputation] global enable

# 开启Top排名统计功能。

[Device-domain-reputation] top-hit-statistics enable

# 配置域名信誉库中编号为1的攻击分类对应的动作为丢弃和记录日志。

[Device-domain-reputation] attack-category 1 action deny logging enable

4. 验证配置

配置完成后,当攻击报文匹配到编号为1的攻击分类时,设备将对报文执行丢弃动作,并会记录日志。管理员可到Web界面侧查看域名信誉Top排名统计信息。

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们