时间ACL与防火墙规则结合使用,能实现基于时间的精细化访问控制,让网络安全策略像有个“智能开关”,在特定时间自动启用或关闭。下面这张图直观展示了它们协同工作的核心流程:

配置逻辑与华为命令解析

在华为防火墙上,时间ACL并非直接应用在接口,而是作为匹配条件被防火墙的安全策略引用。其核心配置思路始终遵循上图所示的逻辑。我们通过两个典型场景来看看具体配置。

 场景一:工作日禁止访问娱乐网站

​目标​​:在每周一至周五的上午9点到下午6点,禁止内部网络(192.168.1.0/24)访问一台特定的流媒体服务器(203.0.113.10)。​

配置步骤​​:

1.创建时间段​:定义策略生效的时间范围。

<HUAWEI> system-view

[HUAWEI] time-range WORK_TIME 09:00 to 18:00 working-day

  • working-day表示周一至周五。如需每天,使用 daily。

2.配置ACL(或地址对象):精确标识需要控制的源和目的地址,并关联时间段。现代华为防火墙更推荐使用地址对象

# 创建地址对象,更易于管理

[HUAWEI] firewall zone untrust

[HUAWEI-zone-untrust] address-set STREAM_SERVER

[HUAWEI-address-set-STREAM_SERVER] address 203.0.113.10 32

[HUAWEI-address-set-STREAM_SERVER] quit

[HUAWEI] firewall zone trust

[HUAWEI-zone-trust] address-set INTERNAL_NETWORK

[HUAWEI-address-set-INTERNAL_NETWORK] address 192.168.1.0 24

[HUAWEI-address-set-INTERNAL_NETWORK] quit

3.创建安全策略并调用时间段​:这是将时间ACL与防火墙规则结合的关键一步。

[HUAWEI] security-policy

[HUAWEI-policy-security] rule name BLOCK_STREAMING_AT_WORK

[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] source-zone trust

[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] destination-zone untrust

[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] source-address address-set INTERNAL_NETWORK

[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] destination-address address-set STREAM_SERVER

[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] time-range WORK_TIME  # 核心配置:绑定时间

[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] action deny

[HUAWEI-policy-security-rule-BLOCK_STREAMING_AT_WORK] quit

​关键点​​:规则中定义了 time-range WORK_TIME,这意味着这条“拒绝”策略只在工作日的9-18点生效。其他时间,此策略不生效,流量将由后续策略处理。

 场景二:非工作时间自动阻断高危端口

​目标​​:为加强夜间安全,每晚23:00至次日凌晨6:00,阻断所有内网用户访问外网的SSH端口(22)和数据库端口(1433)。​

配置步骤​​:

1.创建覆盖夜间的时间段​​:

# 创建两个时间段覆盖整个夜间

[HUAWEI] time-range NIGHT_01 23:00 to 23:59 daily

[HUAWEI] time-range NIGHT_02 00:00 to 06:00 daily

2.创建服务对象组(定义需要阻断的高危服务):

[HUAWEI] service-group HIGH_RISK_SERVICES

[HUAWEI-service-group-HIGH_RISK_SERVICES] service TCP_22

[HUAWEI-service-TCP_22] protocol tcp

[HUAWEI-service-TCP_22] destination-port 22

[HUAWEI-service-TCP_22] quit

[HUAWEI-service-group-HIGH_RISK_SERVICES] service TCP_1433

[HUAWEI-service-TCP_1433] protocol tcp

[HUAWEI-service-TCP_1433] destination-port 1433

[HUAWEI-service-TCP_1433] quit

[HUAWEI-service-group-HIGH_RISK_SERVICES] quit

3.​创建安全策略​​:

[HUAWEI] security-policy

[HUAWEI-policy-security] rule name BLOCK_HIGH_RISK_PORTS_AT_NIGHT

[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] source-zone trust

[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] destination-zone untrust

[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] service-group HIGH_RISK_SERVICES

[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] time-range NIGHT_01

[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] time-range NIGHT_02  # 一个规则可绑定多个时间段

[HUAWEI-policy-security-rule-BLOCK_HIGH_RISK_PORTS_AT_NIGHT] action deny# 确保有一条允许其他流量的策略

[HUAWEI-policy-security] rule name PERMIT_OTHERS

[HUAWEI-policy-security-rule-PERMIT_OTHERS] source-zone trust

[HUAWEI-policy-security-rule-PERMIT_OTHERS] destination-zone untrust

[HUAWEI-policy-security-rule-PERMIT_OTHERS] action permit

[HUAWEI-policy-security] quit

​关键点​​:此配置展示了策略的匹配顺序。BLOCK_HIGH_RISK_PORTS_AT_NIGHT规则在前,会在夜间匹配并拒绝高危端口访问。而 PERMIT_OTHERS规则作为默认策略,会放行其他所有流量。

 验证与关键注意事项

配置完成后,使用以下命令验证:

  1. 查看时间段状态​​:display time-range all。检查定义的时间段是否正确,以及当前是否处于激活(Active)状态。
  2. 查看策略命中次数​​:display security-policy statistics rule name BLOCK_STREAMING_AT_WORK。观察规则的匹配报文计数,这是判断策略是否生效的最直接证据。

​重要提醒​​:

  1. 系统时钟是基础​:时间ACL完全依赖设备自身的系统时钟。务必使用NTP(网络时间协议)同步设备时钟,否则定时策略会错乱 。
  2. 策略顺序至关重要:防火墙默认按规则列表从上到下匹配。一旦匹配,就不再继续向下查找。因此,更具体的、带时间ACL的规则应放在靠前的位置,通用的允许规则应放在末尾。

希望这些详细的解释和配置示例能帮助您成功地将时间ACL与防火墙规则结合起来,实现更智能的网络安全管理!

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐