第220篇:全局白名单与黑名单策略
关键词
白名单、黑名单、信誉系统、动态黑名单、源 IP 过滤、安全策略、威胁情报、自动封禁
一、黑白名单概述
1.1 基本概念
白名单和黑名单是防火墙最基本的访问控制机制:
黑名单(Blacklist): 明确拒绝的 IP/URL/域名 列表 匹配黑名单的流量直接丢弃 黑名单外的流量按正常策略放行
白名单(Whitelist): 明确允许的 IP/URL/域名 列表 匹配白名单的流量直接放行(跳过安全检测) 白名单外的流量按正常策略检查
流量 → 匹配白名单?→ 是 → 直接放行 否 ↓ 匹配黑名单?→ 是 → 直接阻断 否 ↓ 正常安全策略处理
1.2 应用场景
白名单典型场景:
1. 信任的合作伙伴 IP(如银行、政府对接)
2. 企业内部管理系统(免安全检测)
3. 紧急情况下的运维通道(如 SSH 管理)
4. 更新服务器(Windows Update、杀毒软件更新)
黑名单典型场景:
1. 已知攻击源 IP(来自威胁情报)
2. 恶意域名(已知的 C2 服务器)
3. 内部违规终端(已检测到的病毒源)
4. 扫描探测 IP
二、静态黑白名单
2.1 配置示例
# 全局黑名单(所有生效)
firewall blacklist ip 5.5.5.5 32 # 单个 IP
firewall blacklist ip 10.0.0.0 24 # IP 段
firewall blacklist enable # 启用黑名单
# 查看黑名单
display firewall blacklist ip
IP Mask Status
5.5.5.5 255.255.255.255 Active
10.0.0.0 255.255.255.0 Active
# 全局白名单
firewall whitelist ip 203.0.113.1 32
firewall whitelist ip 10.0.1.0 24
# 域名黑白名单
firewall blacklist domain *.malware.com
firewall whitelist domain *.huawei.com
firewall whitelist domain *.microsoft.com
2.2 安全策略中引用
# 黑白名单可以在安全策略中引用
# 白名单:跳过所有安全检测
security-policy
rule name Whitelist_IP
source-address 203.0.113.1 32
action permit # 直接放行
# 不关联任何安全检测 Profile
# 黑名单:在策略层面阻止
security-policy
rule name Blacklist_IP
source-address 5.5.5.5 32
action deny # 直接拒绝
三、动态黑名单(Auto-Defend)
3.1 动态黑名单机制
防火墙根据实时行为分析,自动将攻击源加入动态黑名单:
触发条件(达到阈值后自动加入):
行为类型 阈值 SYN Flood per IP > 100/S 端口扫描 > 50/S HTTP 错误请求 > 30/S 暴力破解密码 > 5次/分钟 ICMP Flood per IP > 200/S
动态黑名单的生命周期: 加入(触发) → 执行(阻断) → 超时(如 600 秒) → 移除(如果不再攻击) → 如果再次触发 → 延长封禁时间
3.2 配置示例
# 自动防御配置(动态黑名单)
firewall auto-defend enable
firewall auto-defend attack-packet threshold 3000
!
# 动态黑名单参数
firewall auto-defend action
block-time 600 # 首次封禁 10 分钟
block-time maximum 86400 # 最长封禁 24 小时
alarm-threshold 5000 # 告警阈值
!
# 例外:白名单 IP 不受自动防御影响
firewall auto-defend whitelist 10.0.0.0 8
# 查看动态黑名单
display firewall auto-defend attack-source
Attack Source Interface Block Time Remain
5.5.5.5 GE0/0/0 600 345
6.6.6.6 GE0/0/0 600 120
7.7.7.7 GE0/0/0 1200 890
四、信誉系统(Reputation)
4.1 IP 信誉
防火墙结合云端威胁情报,为 IP 地址分配信誉评分:
信誉评分机制:
信誉等级 分数范围 建议动作
───────────────────────────────────────────
高信誉 80-100 放行(白名单级别)
中高信誉 60-79 正常检测
中信誉 30-59 加强检测
低信誉 10-29 限制访问
恶意 0-9 阻断
信誉数据来源:
- 华为云端威胁情报(实时更新)
- 第三方威胁情报(如 VirusTotal)
- 本地历史行为分析
4.2 配置示例
# 全局信誉配置
ip-reputation enable
ip-reputation server url http://reputation.huawei.com
!
# 信誉策略
ip-reputation policy default
level malicious action block # 恶意 IP 阻断
level low action monitor # 低信誉监控
level medium action rate-limit 100 # 中信誉限速
level high action permit # 高信誉放行
!
# 在安全策略中引用
security-policy
rule name Internet_Access
source-zone untrust
destination-zone dmz
action permit
profile ip-reputation default # 应用信誉策略
五、威胁情报联动
5.1 自动同步
# 配置威胁情报自动同步
firewall intelligence-feed enable
firewall intelligence-feed server url http://ti.huawei.com/feed
firewall intelligence-feed update-interval 3600 # 每小时更新
!
# 自动将情报中的恶意 IP 加入黑名单
firewall blacklist intelligence-feed enable
firewall blacklist intelligence-feed action block # 自动阻断
!
# 查看同步的威胁情报
display firewall intelligence-feed statistics
Feed Name Entries Age Last Update
Malware_IP 50000 24h 2024-03-15 09:00
Phishing_URL 100000 12h 2024-03-15 09:00
Botnet_C2 5000 6h 2024-03-15 09:00
5.2 本地手动维护
# 手动添加本地情报
firewall blacklist ip 1.1.1.1 description "Known C2 server"
firewall blacklist ip 2.2.2.0 24 description "Scanner range"
!
# 批量导入
# 格式:IP, Mask, Description
# 5.5.5.5, 32, Attack source from SIEM
# 10.0.0.0, 24, Internal scanner
firewall blacklist import tftp://10.0.0.10/blacklist.csv
六、最佳实践
6.1 黑白名单管理规范
1. 白名单最小化
只放行绝对必要的 IP 和域名
定期审查白名单(建议每月一次)
大范围白名单(如整个 /8)是安全风险
2. 黑名单自动化
尽可能使用自动防御 + 威胁情报
减少手动添加(人工维护跟不上威胁变化)
3. 动态黑名单超时
攻击停止后自动解除封禁
避免永久封禁误伤正常用户
4. 白名单 IP 安全检查
即使在白名单中,关键服务仍需日志
白名单不代表永远安全
6.2 查看和审计
# 查看黑白名单命中统计
display firewall blacklist statistics
Total entries: 50000
Hit count today: 156789
Last hit: 2024-03-15 15:30:00
# 审计白名单使用
display firewall whitelist hit
IP Hit Count Last Access
203.0.113.1 5000 2024-03-15 15:29
10.0.1.1 0 2024-03-01 10:00 ← 可能已不再需要
# 导出黑白名单
firewall blacklist export tftp://10.0.0.10/blacklist_export.csv
七、总结
| 知识点 | 核心要点 |
|---|---|
| 白名单 | 明确允许的 IP/域名,跳过安全检测 |
| 黑名单 | 明确拒绝的 IP/域名,直接阻断 |
| 静态黑白名单 | 手动配置,适合固定 IP 场景 |
| 动态黑名单 | 自动防御根据行为分析触发 |
| 信誉系统 | IP 打分,恶意阻断,高信誉放行 |
| 威胁情报 | 云端同步最新恶意 IP/URL |
| 最佳实践 | 白名单最小化,黑名单自动化 |
八、思考
- 白名单和黑名单在查询顺序上有什么讲究?为什么先检查白名单?
- 动态黑名单和静态黑名单的区别是什么?动态黑名单如何处理误封?
- 信誉系统中的 IP 打分机制如何工作?分数来源有哪些?
- 威胁情报联动可以带来哪些安全提升?
- 如果某个合作方的 IP 被防火墙自动加入了黑名单,应该如何处理?
下篇预告:第221篇《应用层识别与深度包检测(DPI)》——防火墙如何识别应用层协议,DPI 技术原理和应用场景。