解决华为防火墙受到外网SNMP报文攻击的方法
参考:http://www.cdh3c.com/news/15706.html因为要在zabbix对另一分支的防火墙通过SNMP进行监控,发现如果在公网端口启用访问控制如果禁用SNMP,即使我zabbix的snmpwalk拉取的是分支防火墙的内网ip数据也会被拒绝,如果公网端口勾上SNMP,防火墙会经常收到一些来自公网的SNMP功击,配置了安全重策略也没有用,策略的应用次数是0,即是策略无效。后来
·
参考:http://www.cdh3c.com/news/15706.html
因为要在zabbix对另一分支的防火墙通过SNMP进行监控,发现如果在公网端口启用访问控制如果禁用SNMP,

即使我zabbix的snmpwalk拉取的是分支防火墙的内网ip数据也会被拒绝,如果公网端口勾上SNMP,防火墙会经常收到一些来自公网的SNMP功击,

配置了安全重策略也没有用,策略的应用次数是0,即是策略无效。

![]()
后来在百度查到,全局下做一个阻止外网SNMP报文并允许内部网管的SNMP报文的访问的策略,而且在全局下直接调用,相关配置如下:
# 设置满足ACL 2000匹配条件的网管可以通过SNMP访问设备。
system-view
[USB6500] acl 2000
[USB6500] rule permit source 192.168.1.215 0
[USB6500] quit
[USB6500] snmp-agent acl 2000
这个就是把需要通过snmp管理我们的设备的网管ip放行,其他的都拒绝掉,这样防火墙就不会再收到外网的SNMP报文攻击了。

更多推荐
所有评论(0)