华为防火墙配置了限制一台主机只能访问固定域名和IP的安全策略后打开网站加载速度很慢半天打不开

环景:

华为USG6311E
VRP ® Software, Version 5.170 (USG6300E V600R007C00SPC200)
V200R007C00SPC091

PC联想win10专业版

谷歌浏览器版本 88.0.4324.182

问题描述:

华为防火墙配置了安全策略限制一台主机只能访问固定域名和IP地址,开启策略后打开网站速度加载很慢,关闭策略后访问秒开

原因分析:

可能部分域名访问还会跳转请求其他ip站点,未加入可访问策略,防火墙未放行

解决方案:

1.Wireshark抓包,防火墙web页面五元组抓包,防火墙会话采集分析看看有没异常
防火墙采集会话方法:
[USG] dia(进入诊断视图)
在诊断视图下输入:
display firewall session table detail source inside 192.168.1.1 (发起访问的设备的ip 地址,如果是公网地址使用global参数代替inside参数)destination inside 1.1.1.1(目的ip地址,如果是公网地址使用global参数代替inside参数),在发起访问的同时打印该信息
*

2.谷歌浏览器按F12打开调试network

3.然后打开只能访问固定域名,查看它跳转请求其他ip站点(这个只是看到一些ip看第四步)
在这里插入图片描述

4.将站点要访问其他ip全加入防火墙可访问策略

最好找一台新安装系统别的什么也没安装的电脑测试,你要做策略的目的网站和IP地址,一个一个网站/IP测试,防火墙开启流统看看它们要访问哪些目的IP,收集这些IP

[USG]ACL 3333

[USG-acl-adv-3333]rule 5 permit ip source 测试端ip地址 0 destination 服务器ip 0

[USG-acl-adv-3333]rule 10 permit ip source 服务器ip 0 destination 测试端ip地址 0

[USG]diagnose

[USG-diagnose] firewall statistic acl 3333 enable
采集信息时请不断访问服务器,为了准确性每次都要清空浏览器历史记录,否则可能采集不到有效信息

[USG-diagnose] display firewall statistic acl

Protocol(tcp) SourceIp测试机(192.168.1.152) DestinationIp(1xx.2x.2x.52)
SourcePort(61163) DestinationPort(443) VpnIndex(public)
RcvnFrag RcvFrag Forward DisnFrag DisFrag
Obverse(pkts) : 3 0 0 3 0
Reverse(pkts) : 0 0 0 0 0

关闭流量统计功能
[USG-diagnose] undo firewall statistic

[USG-diagnose] reset firewall statistic acl all清除先前的统计信息。

将这个网站需要访问的目的地址1xx.2x.2x.52加入防火墙允许访问地址列表,有多少个就全要加入

5.检查复盘一下没问题,就OK了?

  • 0
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

玩人工智能的辣条哥

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值