客户最近发现访问内外网防火墙时,接口地址不添加https直接访问http80端口会跳转到上网认证页面,咨询表示这是为认证功能预留的认证端口,如无需使用认证功能可以添加策略达到关闭效果,询问客户表示为了业务发布安全需要进行关闭,根据研发提供方法,新增了应用控制策略与本机访问策略发现并没有实现,访问接口地址80端口时还是会跳转到认证界面,协助客户排查网络发现部分办公访问时不经过防火墙核心路由直接转发了AF策略无法进行控制,咨询研发提供了其它方法,将接口地址的80端口通过地址转换映射到网络中不存在的一个IP上,配置完成测试实现80端口无法访问效果,达成客户目的。
AF部分功能会默认开启部分端口。详情可查看【AF设备默认开启了哪些端口】 AF 8.0.17版本新增端口收敛功能,对于部分功能未开启的情况,端口是关闭状态;之前版本端口默认都是开启状态。 有2种方法关闭AF的端口: 方法一: 通过做目的地址转换把对应的端口映射到 一个不存在的IP 方法二: 通过本机访问控制封堵设备自身端口的访问(从标准版本AF8.0.2版本支持) 注意:本机访问控制策略从上到下匹配,建议拒绝策略在前,允许策略在后 以标准版本AF8.0.35-8.0.85版本操作路径示例: 1、在【对象】-【服务】-【自定义服务】里,定义需要关闭的端口 2、在【策略】-【访问控制】-【本机访问控制】对自身设备的端口做限制 以标准版本AF8.0.2-AF8.0.32版本操作路径示例: 1、在【对象定义】-【服务】-【自定义服务】里,定义需要关闭的端口 2、在【系统】-【系统配置】-【通用配置】-本机访问控制里针对访问设备自身的端口做限制即可 |