第220篇:全局白名单与黑名单策略

关键词

白名单、黑名单、信誉系统、动态黑名单、源 IP 过滤、安全策略、威胁情报、自动封禁


一、黑白名单概述

1.1 基本概念

白名单和黑名单是防火墙最基本的访问控制机制:

黑名单(Blacklist): 明确拒绝的 IP/URL/域名 列表 匹配黑名单的流量直接丢弃 黑名单外的流量按正常策略放行

白名单(Whitelist): 明确允许的 IP/URL/域名 列表 匹配白名单的流量直接放行(跳过安全检测) 白名单外的流量按正常策略检查

流量 → 匹配白名单?→ 是 → 直接放行 否 ↓ 匹配黑名单?→ 是 → 直接阻断 否 ↓ 正常安全策略处理

1.2 应用场景

白名单典型场景:
  1. 信任的合作伙伴 IP(如银行、政府对接)
  2. 企业内部管理系统(免安全检测)
  3. 紧急情况下的运维通道(如 SSH 管理)
  4. 更新服务器(Windows Update、杀毒软件更新)

黑名单典型场景:
  1. 已知攻击源 IP(来自威胁情报)
  2. 恶意域名(已知的 C2 服务器)
  3. 内部违规终端(已检测到的病毒源)
  4. 扫描探测 IP

二、静态黑白名单

2.1 配置示例

# 全局黑名单(所有生效)
firewall blacklist ip 5.5.5.5 32                  # 单个 IP
firewall blacklist ip 10.0.0.0 24                 # IP 段
firewall blacklist enable                          # 启用黑名单

# 查看黑名单
display firewall blacklist ip
  IP               Mask           Status
  5.5.5.5          255.255.255.255 Active
  10.0.0.0         255.255.255.0   Active

# 全局白名单
firewall whitelist ip 203.0.113.1 32
firewall whitelist ip 10.0.1.0 24

# 域名黑白名单
firewall blacklist domain *.malware.com
firewall whitelist domain *.huawei.com
firewall whitelist domain *.microsoft.com

2.2 安全策略中引用

# 黑白名单可以在安全策略中引用

# 白名单:跳过所有安全检测
security-policy
 rule name Whitelist_IP
  source-address 203.0.113.1 32
  action permit                                  # 直接放行
  # 不关联任何安全检测 Profile

# 黑名单:在策略层面阻止
 security-policy
 rule name Blacklist_IP
  source-address 5.5.5.5 32
  action deny                                    # 直接拒绝

三、动态黑名单(Auto-Defend)

3.1 动态黑名单机制

防火墙根据实时行为分析,自动将攻击源加入动态黑名单:

触发条件(达到阈值后自动加入):

行为类型 阈值 SYN Flood per IP > 100/S 端口扫描 > 50/S HTTP 错误请求 > 30/S 暴力破解密码 > 5次/分钟 ICMP Flood per IP > 200/S

动态黑名单的生命周期: 加入(触发) → 执行(阻断) → 超时(如 600 秒) → 移除(如果不再攻击) → 如果再次触发 → 延长封禁时间

3.2 配置示例

# 自动防御配置(动态黑名单)
firewall auto-defend enable
firewall auto-defend attack-packet threshold 3000
!
# 动态黑名单参数
firewall auto-defend action
 block-time 600                                  # 首次封禁 10 分钟
 block-time maximum 86400                        # 最长封禁 24 小时
 alarm-threshold 5000                            # 告警阈值
!
# 例外:白名单 IP 不受自动防御影响
firewall auto-defend whitelist 10.0.0.0 8

# 查看动态黑名单
display firewall auto-defend attack-source
  Attack Source     Interface    Block Time     Remain
  5.5.5.5           GE0/0/0      600            345
  6.6.6.6           GE0/0/0      600            120
  7.7.7.7           GE0/0/0      1200           890

四、信誉系统(Reputation)

4.1 IP 信誉

防火墙结合云端威胁情报,为 IP 地址分配信誉评分:

信誉评分机制:

信誉等级         分数范围        建议动作
───────────────────────────────────────────
高信誉          80-100          放行(白名单级别)
中高信誉         60-79           正常检测
中信誉           30-59           加强检测
低信誉           10-29           限制访问
恶意             0-9             阻断

信誉数据来源:
  - 华为云端威胁情报(实时更新)
  - 第三方威胁情报(如 VirusTotal)
  - 本地历史行为分析

4.2 配置示例

# 全局信誉配置
ip-reputation enable
ip-reputation server url http://reputation.huawei.com
!
# 信誉策略
ip-reputation policy default
 level malicious action block                   # 恶意 IP 阻断
 level low action monitor                       # 低信誉监控
 level medium action rate-limit 100             # 中信誉限速
 level high action permit                       # 高信誉放行
!
# 在安全策略中引用
security-policy
 rule name Internet_Access
  source-zone untrust
  destination-zone dmz
  action permit
  profile ip-reputation default                  # 应用信誉策略

五、威胁情报联动

5.1 自动同步

# 配置威胁情报自动同步
firewall intelligence-feed enable
firewall intelligence-feed server url http://ti.huawei.com/feed
firewall intelligence-feed update-interval 3600    # 每小时更新
!
# 自动将情报中的恶意 IP 加入黑名单
firewall blacklist intelligence-feed enable
firewall blacklist intelligence-feed action block  # 自动阻断
!
# 查看同步的威胁情报
display firewall intelligence-feed statistics
  Feed Name         Entries     Age          Last Update
  Malware_IP        50000       24h          2024-03-15 09:00
  Phishing_URL      100000     12h          2024-03-15 09:00
  Botnet_C2         5000       6h           2024-03-15 09:00

5.2 本地手动维护

# 手动添加本地情报
firewall blacklist ip 1.1.1.1 description "Known C2 server"
firewall blacklist ip 2.2.2.0 24 description "Scanner range"
!
# 批量导入
# 格式:IP, Mask, Description
# 5.5.5.5, 32, Attack source from SIEM
# 10.0.0.0, 24, Internal scanner
firewall blacklist import tftp://10.0.0.10/blacklist.csv

六、最佳实践

6.1 黑白名单管理规范

1. 白名单最小化
   只放行绝对必要的 IP 和域名
   定期审查白名单(建议每月一次)
   大范围白名单(如整个 /8)是安全风险

2. 黑名单自动化
   尽可能使用自动防御 + 威胁情报
   减少手动添加(人工维护跟不上威胁变化)

3. 动态黑名单超时
   攻击停止后自动解除封禁
   避免永久封禁误伤正常用户

4. 白名单 IP 安全检查
   即使在白名单中,关键服务仍需日志
   白名单不代表永远安全

6.2 查看和审计

# 查看黑白名单命中统计
display firewall blacklist statistics
  Total entries: 50000
  Hit count today: 156789
  Last hit: 2024-03-15 15:30:00

# 审计白名单使用
display firewall whitelist hit
  IP               Hit Count     Last Access
  203.0.113.1      5000          2024-03-15 15:29
  10.0.1.1         0             2024-03-01 10:00  ← 可能已不再需要

# 导出黑白名单
firewall blacklist export tftp://10.0.0.10/blacklist_export.csv

七、总结

知识点 核心要点
白名单 明确允许的 IP/域名,跳过安全检测
黑名单 明确拒绝的 IP/域名,直接阻断
静态黑白名单 手动配置,适合固定 IP 场景
动态黑名单 自动防御根据行为分析触发
信誉系统 IP 打分,恶意阻断,高信誉放行
威胁情报 云端同步最新恶意 IP/URL
最佳实践 白名单最小化,黑名单自动化

八、思考

  1. 白名单和黑名单在查询顺序上有什么讲究?为什么先检查白名单?
  2. 动态黑名单和静态黑名单的区别是什么?动态黑名单如何处理误封?
  3. 信誉系统中的 IP 打分机制如何工作?分数来源有哪些?
  4. 威胁情报联动可以带来哪些安全提升?
  5. 如果某个合作方的 IP 被防火墙自动加入了黑名单,应该如何处理?

下篇预告:第221篇《应用层识别与深度包检测(DPI)》——防火墙如何识别应用层协议,DPI 技术原理和应用场景。