• 產品與解決方案
  • 行業解決方案
  • 服務
  • 支持
  • 合作夥伴
  • 關於我們

17-DPI深度安全配置指導

目錄

03-URL過濾配置

本章節下載 03-URL過濾配置  (284.18 KB)

03-URL過濾配置


1 URL過濾

1.1  URL過濾簡介

URL過濾功能是指對用戶訪問的URL進行控製,即允許或禁止用戶訪問的Web資源,達到規範用戶上網行為的目的。

目前,僅支持對基於HTTP協議的URL進行過濾。

1.1.1  URL簡介

URL(Uniform Resource Locator,統一資源定位符)是互聯網上標準資源的地址。URL用來完整、精確的描述互聯網上的網頁或者其他共享資源的地址,URL格式為:“protocol://host[:port]/path/[;parameters][?query]#fragment”,格式示意如圖1-1所示:

圖1-1 URL格式示意圖

 

URL各字段含義如表1-1所示:

表1-1 URL各字段含義表

字段

描述

protocol

表示使用的傳輸協議,例如HTTP

host

表示存放資源的服務器的主機名或IP地址

[:port]

(可選)傳輸協議的端口號,各種傳輸協議都有默認的端口號

/path/

是路徑,由零或多個“/”符號隔開的字符串,一般用來表示主機上的一個目錄或文件地址

[parameters]

(可選)用於指定特殊參數

[?query]

(可選)表示查詢用於給動態網頁傳遞參數,可有多個參數,用“&”符號隔開,每個參數的名和值用“=”符號隔開

URI

URI(Uniform Resource Identifier,統一資源標識符)是一個用於標示某一互聯網資源名稱的字符

 

1.1.2  URL過濾規則

URL過濾功能實現的前提條件是對URL的識別。可通過使用URL過濾規則匹配URL中主機名字段和URI字段的方法來識別URL。

1. URL過濾規則類型

URL過濾規則是指對用戶HTTP報文中的URL進行匹配的原則,且其分為兩種規則:

·     預定義規則:根據設備中的URL過濾特征庫自動生成,包括百萬級的主機名或URI。預定義規則能滿足多數情況下的URL過濾需求。

·     自定義規則:由管理員手動配置生成,可以通過使用正則表達式或者文本的方式配置規則中主機名或URI的內容。

2. URL過濾規則匹配方式

URL過濾規則支持兩種匹配方式:

·     文本匹配:使用指定的字符串對主機名和URI字段進行精確匹配。

¡     匹配主機名字段時,URL中的主機名字段與規則中指定的主機名字符串必須完全一致,才能匹配成功。例如,規則中配置主機名字符串為abc.com.cn,則主機名為abc.com.cn的URL會匹配成功,而主機名為dfabc.com.cn的URL將與該規則匹配失敗。

¡     匹配URI字段時,從URL中URI字段的首字符開始,隻要URI字段中連續若幹個字符與規則中指定的URI字符串完全一致,就算匹配成功。例如,規則中配置URI字符串為/sina/news,則URI為/sina/news、/sina/news/sports或/sina/news_sports的URL會匹配成功,而URI為/sina的URL將與該規則匹配失敗。

·     正則表達式匹配:使用正則表達式對主機名和URI字段進行模糊匹配。例如,規則中配置主機名的正則表達式為sina.*cn,則主機名為news.sina.com.cn的URL會匹配成功。

1.1.3  URL過濾分類

為便於管理員對數目眾多的URL過濾規則進行統一部署,URL過濾模塊提供了URL過濾分類功能,以便對具有相似特征的URL過濾規則進行歸納以及為匹配這些規則的URL統一指定處理動作。每個URL過濾分類具有一個嚴重級別屬性,該屬性值表示對屬於此過濾分類URL的處理優先級。

URL過濾分類包括兩種類型:

·     預定義分類:根據設備中的URL過濾特征庫自動生成,其名稱、內容和嚴重級別不可被修改。名稱以Pre-開頭。設備為預定義URL過濾分類保留的嚴重級別為最低,取值範圍為1~999。URL過濾支持兩級分類,包含父分類和子分類。僅支持預定義父分類,且父分類下僅包含預定義子分類。

·     自定義分類:由管理員手動配置,可修改其嚴重級別,可添加URL過濾規則。自定義分類嚴重級別的取值範圍為1000~65535。

1.1.4  URL過濾策略

一個URL過濾策略中可以配置URL過濾分類和處理動作的綁定關係,以及缺省動作(即對未匹配上任何URL過濾規則的報文采取的動作)。URL過濾支持的處理動作包括:丟棄、允許、重置、重定向和生成日誌。

1.1.5  URL過濾黑/白名單規則

可通過URL過濾黑/白名單規則快速篩選出不需要進行URL過濾的報文。如果用戶HTTP報文中的URL與URL過濾策略中的黑名單規則匹配成功,則丟棄此報文;如果與白名單規則匹配成功,則允許此報文通過。

1.1.6  URL過濾實現流程

當用戶通過設備使用HTTP訪問某個網絡資源時,設備將對此HTTP報文進行URL過濾。URL過濾處理流程如圖1-2所示:

圖1-2 URL過濾實現流程圖

URL過濾功能是通過在DPI應用profile中引用URL過濾策略實現的,URL過濾實現流程如下:

(1)     設備將提取報文的URL字段,並與URL過濾規則進行匹配。

(2)     設備將報文與URL過濾策略中的過濾規則進行匹配,如果匹配成功,則進行下一步處理;如果匹配失敗,則進入步驟(5)的處理。

(3)     首先判斷此URL過濾規則是否屬於URL過濾的黑/白名單規則,如果屬於URL過濾白名單規則則直接允許此報文通過,如果屬於URL過濾的黑名單規則則直接將此報文阻斷。

(4)     如果此URL過濾規則既不屬於URL過濾白名單規則也不屬於URL過濾黑名單規則,則設備將進一步判斷該規則是否同時屬於多個URL過濾分類。

¡     如果此URL過濾規則同時屬於多個URL過濾分類,則根據嚴重級別最高的URL過濾分類的動作對此報文進行處理。

¡     如果此URL過濾規則隻屬於一個URL過濾分類,則根據該規則所屬的URL過濾分類的動作對此報文進行處理。

(5)     如果設備上配置了URL過濾的缺省動作,則根據配置的缺省動作對此報文進行處理;否則直接允許報文通過。

1.1.7  URL過濾特征庫升級與回滾

URL過濾特征庫是用來對經過設備的用戶訪問Web請求中的URL進行識別的資源庫。隨著互聯網業務的不斷變化和發展,需要及時升級設備中的URL過濾特征庫,同時設備也支持URL過濾特征庫回滾功能。

1. URL過濾特征庫升級

URL過濾特征庫的升級包括如下幾種方式:

·     定期自動在線升級:設備根據管理員設置的時間定期自動更新本地的URL過濾特征庫。

·     立即自動在線升級:管理員手工觸發設備立即更新本地的URL過濾特征庫。

·     手動離線升級:當設備無法自動獲取URL過濾特征庫時,需要管理員先手動獲取最新的URL過濾特征庫,再更新本地的URL過濾特征庫。

2. URL過濾特征庫回滾

如果管理員發現設備當前URL過濾特征庫對用戶訪問Web的URL過濾的誤報率較高或出現異常情況,則可以將其回滾到出廠版本和上一版本。

1.2  URL過濾與硬件適配關係

本特性的支持情況與設備型號有關,請以設備的實際情況為準。

產品係列

產品型號

產品代碼

說明

WX1800H係列

WX1804H-PWR

EWP-WX1804H-PWR-CN

支持

WX2500H係列

WX2508H-PWR-LTE

WX2510H-PWR

WX2510H-F-PWR

WX2540H

WX2540H-F

WX2560H

EWP-WX2508H-PWR-LTE

EWP-WX2510H-PWR

EWP-WX2510H-F-PWR

EWP-WX2540H

EWP-WX2540H-F

EWP-WX2560H

支持

MAK係列

MAK204

MAK206

EWP-MAK204

EWP-MAK206

支持

WX3000H係列

WX3010H

WX3010H-X-PWR

WX3010H-L-PWR

WX3024H

WX3024H-L-PWR

WX3024H-F

EWP-WX3010H

EWP-WX3010H-X-PWR

EWP-WX3010H-L-PWR

EWP-WX3024H

EWP-WX3024H-L-PWR

EWP-WX3024H-F

WX3010H:支持

WX3010H-X-PWR:支持

WX3010H-L-PWR:不支持

WX3024H:支持

WX3024H-L-PWR:不支持

WX3024H-F:支持

WX3500H係列

WX3508H

WX3508H

WX3510H

WX3510H

WX3520H

WX3520H-F

WX3540H

WX3540H

EWP-WX3508H

EWP-WX3508H-F

EWP-WX3510H

EWP-WX3510H-F

EWP-WX3520H

EWP-WX3520H-F

EWP-WX3540H

EWP-WX3540H-F

支持

WX5500E係列

WX5510E

WX5540E

EWP-WX5510E

EWP-WX5540E

支持

WX5500H係列

WX5540H

WX5560H

WX5580H

EWP-WX5540H

EWP-WX5560H

EWP-WX5580H

支持

AC插卡係列

LSUM1WCME0

EWPXM1WCME0

LSQM1WCMX20

LSUM1WCMX20RT

LSQM1WCMX40

LSUM1WCMX40RT

EWPXM2WCMD0F

EWPXM1MAC0F

LSUM1WCME0

EWPXM1WCME0

LSQM1WCMX20

LSUM1WCMX20RT

LSQM1WCMX40

LSUM1WCMX40RT

EWPXM2WCMD0F

EWPXM1MAC0F

支持

 

產品係列

產品型號

產品代碼

說明

WX1800H係列

WX1804H-PWR

WX1810H-PWR

WX1820H

WX1840H

EWP-WX1804H-PWR

EWP-WX1810H-PWR

EWP-WX1820H

EWP-WX1840H-GL

支持

WX3800H係列

WX3820H

WX3840H

EWP-WX3820H-GL

EWP-WX3840H-GL

支持

WX5800H係列

WX5860H

EWP-WX5860H-GL

支持

 

1.3  URL過濾配置任務簡介

URL過濾配置任務如下:

(1)     配置URL過濾分類

(2)     配置URL過濾策略

(3)     (可選)複製URL過濾策略或分類

(4)     在DPI應用profile中引用URL過濾策略

(5)     激活URL過濾的策略和規則配置

(6)     配置URL過濾特征庫升級和回滾

(7)     (可選)開啟應用層檢測引擎日誌信息功能

(8)     (可選)配置URL過濾日誌信息篩選功能

1.4  配置URL過濾分類

1. 功能簡介

當URL過濾特征庫中預定義的URL過濾分類和URL過濾規則不能滿足對URL的控製需求時,可以配置URL過濾分類,並在分類中創建URL過濾規則。

2. 配置限製和指導

不同URL過濾分類的嚴重級別不能相同,數值越大表示嚴重級別越高。

3. 配置步驟

(1)     進入係統視圖。

system-view

(2)     創建URL過濾分類,並進入URL過濾分類視圖。

url-filter category category-name [ severity severity-level ]

缺省情況下,隻存在預定義的URL過濾分類,且分類名稱以字符串Pre-開頭。

自定義的URL過濾分類不能以字符串Pre-開頭。

(3)     (可選)配置URL過濾分類的描述信息。

description text

(4)     配置URL過濾規則,請至少選擇其中一項進行配置。

¡     配置自定義URL過濾規則。

rule rule-id host { regex regex | text string } [ uri { regex regex | text string } ]

¡     添加預定義URL過濾分類中的規則。

include pre-defined category-name

缺省情況下,URL過濾分類中未添加預定義URL過濾分類中的規則。

(5)     (可選)重命名URL過濾分類,並進入新的URL過濾分類視圖。

rename new-name

1.5  配置URL過濾策略

1. 功能簡介

URL過濾策略中包含如下配置:

·     URL過濾分類動作

·     URL過濾分類缺省動作

·     白名單/黑名單規則

2. 配置限製和指導

在開啟DRS功能後,即配置wlan drs enable命令的情況下,URL過濾策略的名稱不能為drs,否則設備重啟後會出現配置變更等問題。有關DRS功能的詳細介紹請參見“WLAN配置指導”中的“WLAN DRS”。

3. 配置步驟

(1)     進入係統視圖。

system-view

(2)     創建URL過濾策略,並進入URL過濾策略視圖。

url-filter policy policy-name

(3)     配置URL過濾分類動作。

category category-name action { block-source [ parameter-profile parameter-name ] | drop | permit | redirect parameter-profile parameter-name | reset } [ logging [ parameter-profile parameter-name ] ]

缺省情況下,未配置URL過濾分類動作。

若報文成功匹配的URL過濾規則同屬於多個URL過濾分類,則根據嚴重級別最高的URL過濾分類中指定的動作對此報文進行處理。

(4)     (可選)配置URL過濾策略的缺省動作。

default-action { block-source [ parameter-profile parameter-name ] | drop | permit | redirect parameter-profile parameter-name | reset } [ logging [ parameter-profile parameter-name ] ]

(5)     (可選)向URL過濾策略中添加黑/白名單規則。

add { blacklist | whitelist } [ id ] host { regex host-regex | text host-name } [ uri { regex uri-regex | text uri-name } ]

(6)     (可選)重命名URL過濾策略,並進入新的URL過濾策略視圖。

rename new-name

1.6  複製URL過濾策略或分類

1.6.1  複製URL過濾策略

1. 功能簡介

此功能用來複製已存在的URL過濾策略,可以方便用戶快速創建URL過濾策略。

2. 配置步驟

(1)     進入係統視圖

system-view

(2)     複製URL過濾策略

url-filter copy policy old-name new-name

1.6.2  複製URL過濾分類

1. 功能簡介

此功能用來複製已存在的URL過濾分類,可以方便用戶快速創建URL過濾分類。

2. 配置限製和指導

在複製URL過濾分類時,如果指定優先級與已經存在的分類優先級相同,則複製失敗。

3. 配置步驟

(1)     進入係統視圖。

system-view

(2)     複製URL過濾分類。

url-filter copy category old-name new-name severity severity-level

1.7  在DPI應用profile中引用URL過濾策略

1. 功能簡介

DPI應用profile是一個安全業務的配置模板,為實現URL過濾功能,必須在DPI應用porfile中引用指定的URL過濾策略。

2. 配置限製和指導

一個DPI應用profile中隻能引用一個URL過濾策略,如果重複配置,則後配置的覆蓋已有的。

3. 配置步驟

(1)     進入係統視圖。

system-view

(2)     進入DPI應用profile視圖。

app-profile app-profile-name

關於該命令的詳細介紹請參見“DPI深度安全命令參考”中的“應用層檢測引擎”。

(3)     在DPI應用profile中引用URL過濾策略。

url-filter apply policy policy-name

缺省情況下,DPI應用profile中未引用URL過濾策略。

1.8  激活URL過濾的策略和規則配置

1. 功能簡介

當URL過濾策略和規則被創建、修改和刪除後,需要配置此功能使其策略和規則配置生效。

2. 配置限製和指導

配置此功能會暫時中斷所有DPI業務的處理,為避免重複配置此功能對DPI業務造成影響,請完成部署DPI各業務模塊的策略和規則後統一配置此功能。

有關此功能的詳細介紹請參見“DPI深度安全配置指導”中的“應用層檢測引擎”。

3. 配置步驟

(1)     進入係統視圖。

system-view

(2)     激活URL過濾策略和規則配置。

inspect activate

缺省情況下,URL過濾策略和規則被創建、修改和刪除時不生效。

1.9  配置URL過濾特征庫升級和回滾

1.9.1  配置限製和指導

·     請勿刪除設備存儲介質根目錄下的/dpi/文件夾,否則設備升級或回滾特征庫會失敗。

·     當係統內存使用狀態處於告警門限狀態時,請勿進行特征庫升級或回滾,否則易造成設備特征庫升級或回滾失敗,進而影響URL過濾業務的正常運行。有關內存告警門限狀態的詳細介紹請參見“設備管理配置指導”中的“設備管理”。

·     自動在線升級(包括定期自動在線升級和立即自動在線升級)URL過濾特征庫時,需要確保設備能通過靜態或動態域名解析方式獲得官方網站的IP地址,並與之路由可達,否則設備升級URL過濾特征庫會失敗。有關域名解析功能的配置請參見“網絡互通配置指導”中的“域名解析”。

1.9.2  配置定期自動在線升級URL過濾特征庫

1. 功能簡介

如果設備可以訪問官方網站上的特征庫服務專區,可以采用定期自動在線升級方式來對設備上的URL過濾特征庫進行升級。

2. 配置步驟

(1)     進入係統視圖。

system-view

(2)     開啟定期自動在線升級URL過濾特征庫功能,並進入自動在線升級配置視圖。

url-filter signature auto-update

缺省情況下,定期自動在線升級URL過濾特征庫功能處於關閉狀態。

(3)     配置定期自動在線升級URL過濾特征庫的時間。

update schedule { daily | weekly { fri | mon | sat | sun | thu | tue | wed } } start-time time tingle minutes

缺省情況下,設備在每天01:00:00至03:00:00之間自動升級URL過濾特征庫。

1.9.3  立即自動在線升級URL過濾特征庫

1. 功能簡介

當管理員發現官方網站上的特征庫服務專區中的URL過濾特征庫有更新時,可以選擇立即自動在線升級方式來及時升級URL過濾特征庫版本。

2. 配置步驟

(1)     進入係統視圖。

system-view

(2)     立即自動在線升級URL過濾特征庫。

url-filter signature auto-update-now

1.9.4  手動離線升級URL過濾特征庫

1. 功能簡介

如果設備不能訪問官方網站上的特征庫服務專區,管理員可以采用如下幾種方式手動離線升級URL過濾特征庫版本。

·     本地升級:使用本地保存的特征庫文件升級係統上的URL過濾特征庫版本。

·     FTP/TFTP升級:通過FTP或TFTP方式下載遠程服務器上保存的特征庫文件,並升級係統上的URL過濾特征庫版本。

使用本地升級方式離線升級特征庫版本時,特征庫文件隻能存儲在當前主用設備上,否則設備升級特征庫會失敗。(IRF模式)

2. 配置步驟

(1)     進入係統視圖。

system-view

(2)     手動離線升級URL過濾特征庫。

url-filter signature update file-path

1.9.5  回滾URL過濾特征庫

1. 功能簡介

URL過濾特征庫版本每次回滾前,設備都會備份當前版本。多次回滾上一版本的操作將會在當前版本和上一版本之間反複切換。例如當前URL過濾特征庫版本是V2,上一版本是V1,第一次執行回滾到上一版本的操作後,特征庫替換成V1版本,再執行回滾上一版本的操作則特征庫重新變為V2版本。

2. 配置步驟

(1)     進入係統視圖。

system-view

(2)     回滾URL過濾特征庫。

url-filter signature rollback { factory | last }

1.10  開啟應用層檢測引擎日誌信息功能

1. 功能簡介

應用層檢測引擎日誌是為了滿足管理員審計需求。設備生成應用層檢測引擎日誌信息會交給信息中心模塊處理,信息中心模塊的配置將決定日誌信息的發送規則和發送方向。關於信息中心的詳細描述請參見“設備管理配置指導”中的“信息中心”。

2. 配置步驟

(1)     進入係統視圖。

system-view

(2)     開啟應用層檢測引擎日誌信息功能。

url-filter log enable

缺省情況下,生成應用層檢測引擎日誌信息功能處於關閉狀態。

1.11  配置URL過濾日誌信息篩選功能

1.11.1  功能簡介

開啟URL過濾日誌功能後(即執行category action loggingdefault-action logging命令)會產生大量的日誌信息,不利於查看和分析。管理員可從以下方式中任選其一,對需要進行日誌記錄的資源進行篩選:

·     僅對網站根目錄下資源的訪問進行日誌記錄

·     對指定類型的網頁資源的訪問不進行日誌記錄

1.11.2  配置URL過濾僅對網站根目錄下資源的訪問進行日誌記錄

(1)     進入係統視圖。

system-view

(2)     配置URL過濾僅對網站根目錄下資源的訪問進行日誌記錄。

url-filter log directory root

缺省情況下,URL過濾對網站所有路徑下資源的訪問均進行日誌記錄。

1.11.3  配置URL過濾對指定類型網頁資源的訪問不進行日誌記錄

(1)     進入係統視圖。

system-view

(2)     配置URL過濾不進行日誌記錄訪問的網頁資源類型。

¡     配置URL過濾對指定預定義類型網頁資源的訪問不進行日誌記錄。

url-filter log except pre-defined { css | gif | ico | jpg | js | png | swf | xml }

¡     配置URL過濾對指定自定義類型網頁資源的訪問不進行日誌記錄。

url-filter log except user-defined text

缺省情況下,URL過濾僅對預定義類型(即css、gif、ico、jpg、js、png、swf和xml類型)網頁資源的訪問不進行日誌記錄。

1.12  URL過濾顯示和維護

完成上述配置後,在任意視圖下執行display命令可以顯示URL過濾的配置信息和分類信息等。

在用戶視圖下執行reset命令可以清除URL過濾的統計信息。

表1-2 URL過濾顯示和維護

操作

命令

顯示URL過濾分類信息

display url-filter category [ verbose ]

顯示URL過濾特征庫信息

display url-filter signature information

查看URL過濾的統計信息

display url-filter statistics

清除URL過濾的統計信息

reset url-filter statistics

 

 

不同款型規格的資料略有差異, 詳細信息請向具體銷售和400谘詢。H3C保留在沒有任何通知或提示的情況下對資料內容進行修改的權利!

BOB登陆
官網
聯係我們