地域访问控制原理:
通过识别IP地址属于区域,针对不通的区域开放不通的权限来进行访控制
操作配置: 例如客户要拒绝北美区域访问内网业务系统(192.168.1.66)
1、新增一条地域访问策略;
2、配置好源区域及目的区域和控制方式;
3、配置成功;
4、检查IP地址库是否有更新;
如果设备联网是可以自动更新的,反之可以通过离线包更新
5、这里可以查看拒绝日志;
注意事项:
1、需要提前了解某个IP属于哪个国家/地区,可通过“地域访问控制”----“归属地查询”,查询后了解;
2、AF能上网环境下,该地址库会自动更新,但也不排除有IP有误判,如出现误判,可通过日志里的排除或纠正来进行处理;
3、地域访问控制只针对外网区域访问内网区域方向的流量生效;
|