参考:http://www.cdh3c.com/news/15706.html

因为要在zabbix对另一分支的防火墙通过SNMP进行监控,发现如果在公网端口启用访问控制如果禁用SNMP,

即使我zabbix的snmpwalk拉取的是分支防火墙的内网ip数据也会被拒绝,如果公网端口勾上SNMP,防火墙会经常收到一些来自公网的SNMP功击,

配置了安全重策略也没有用,策略的应用次数是0,即是策略无效。

后来在百度查到,全局下做一个阻止外网SNMP报文并允许内部网管的SNMP报文的访问的策略,而且在全局下直接调用,相关配置如下:

  # 设置满足ACL 2000匹配条件的网管可以通过SNMP访问设备。

   system-view

  [USB6500] acl 2000

  [USB6500] rule permit source 192.168.1.215 0

  [USB6500] quit

  [USB6500] snmp-agent acl 2000

  这个就是把需要通过snmp管理我们的设备的网管ip放行,其他的都拒绝掉,这样防火墙就不会再收到外网的SNMP报文攻击了。

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐