适用场景

H3C SecPath(Comware)在政企与园区很常见,思路与华为 USG 接近,但命令关键字与对象模型不同,照搬容易踩坑。

配置步骤(安全域、接口与策略)

system-view
interface GigabitEthernet1/0/1
 ip address 10.0.0.1 255.255.255.0
quit
security-zone name Trust
 import interface GigabitEthernet1/0/1
quit
security-zone name Untrust
 import interface GigabitEthernet1/0/2
quit
security-policy ip
 rule 0 name trust-to-untrust
  source-zone Trust
  destination-zone Untrust
  action pass

关键参数与建议

  • 安全域用 security-zone 定义,接口用 import interface 加入
  • 策略用 security-policy ip,按源/目的安全域匹配,默认拒绝
  • NAT 常见两种:接口 nat outbound(源 NAT)、nat server(目的 NAT)
  • 远程管理开启 ssh/https 并关闭 telnet,管理来源用 ACL 限制
  • 日志上送 info-center loghost,配合 NTP 保证时间一致

容易踩的坑

  • 用老版本的 zone-pair 写法在新版本上不生效,命令体系已变更
  • 接口没 import 进安全域,策略匹配不到
  • 默认拒绝,管理流量忘放通导致改完就断管理

验证与巡检

display security-zone
display security-policy ip
display session table ipv4 | head
  • 巡检:接口归属正确、策略有命中、管理策略单列便于审计

小结

排障常用:display session table ipv4 看会话、display security-policy ip 看策略、display nat session 看转换。策略改完必须复查命中。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。