设为首页收藏本站language→→ 语言切换

鸿鹄论坛

 找回密码
 论坛注册

QQ登录

先注册再绑定QQ

查看: 1541|回复: 21
收起左侧

[分享] 全面阻击“WannaCry”—华为WLAN产品防范方案

[复制链接]
 成长值: 63250
发表于 2017-5-16 11:08:47 | 显示全部楼层 |阅读模式

一.   【WLAN有线侧防御配置案例】

产品族

WLAN产品

产品型号

ACU2/AC6605/AC6005/AC6003/FAT AP

发布时间

重要程度

重要

涉及版本

V200R007

V200R006

V200R005

涉及应用范围

AC作为无线AP控制器

漏洞外部编码

CVE-2017-0143,CVE-2017-0144,CVE-2017-0145,CVE-2017-0146,CVE-2017-0147,CVE-2017-0148





针对WLAN用户,可登陆到WLAN AC上,通过访问控制策略临时阻断掉135,137,139以及445端口流量。方法如下:

1.  telnet/ssh 方式登录AC,进入设备配置

2.  创建阻断135,137,139,445端口的ACL,可使用的ACL number范围为3001~3031,此处用3001为例:

[AC_1] acl 3001                                                                                                                                                                                                                                                                                                                                                                       

[AC_1-acl-adv-3001] rule 5 deny tcp destination-port eq 135                                                                                            

[AC_1-acl-adv-3001] rule 10 deny udp destination-port eq 135                                                                                          

[AC_1-acl-adv-3001] rule 15 deny tcp destination-port eq 137                                                                                          

[AC_1-acl-adv-3001]rule 20 deny udp destination-port eq 137                                                                                   

[AC_1-acl-adv-3001]rule 25 deny tcp destination-port eq 139                                                                                          

[AC_1-acl-adv-3001] rule 30 deny udp destination-port eq 139                                                                                 

[AC_1-acl-adv-3001] rule 35 deny tcp destination-port eq 445                                                                                          

[AC_1-acl-adv-3001] rule 40 deny udp destination-port eq 445

[AC_1-acl-adv-3001] rule 50 permit ip                                                                                                                                                                                                

[AC_1-acl-adv-3001] quit                     

3.  配置基于ACL的流分类:

[AC_1]traffic classifier  Ransomware               

[AC_1-classifier-Ransomware]if-match   acl  3001

[AC_1-classifier-Ransomware] quit

4.  配置流行为,动作为拒绝报文通过:

[AC_1]traffic behavior  Ransomware                                                                                                

[AC_1-behavior-Ransomware] permit                                                                                                   

[AC_1-behavior-Ransomware]   quit

5.  配置流策略Ransomware,将流分类Ransomware和流行为Ransomware关联:

[AC_1]traffic policy  Ransomware   

[AC_1-trafficpolicy-Ransomware]classifier  Ransomware  behavior  Ransomware                                                         

[AC_1-trafficpolicy-Ransomware]quit  

6.  将流策略Ransomware应用到Eth-Trunk 1(连接上层设备口):

[AC_1-Eth-Trunk1]dis this                                                                                                         

#                                                                                                                                 

interface Eth-Trunk1                                                                                                               

description Connect to S12700_A_Eth-Trunk                                                                                         

port link-type trunk                                                                                                               

undo port trunk allow-pass vlan 1                                                                                                

port trunk allow-pass vlan 720 800 810 3100                                                                                       

traffic-policy Ransomware inbound                                                                                                

#                                                                                                                                   

       return         



二.   【WLAN无线侧防御配置案例】

产品族

WLAN产品

产品型号

ACU2/AC6605/AC6005/AC6003/FAT AP

发布时间

重要程度

重要

涉及版本

V200R007

V200R006

涉及应用范围

AC作为无线AP控制器

漏洞外部编码

CVE-2017-0143,CVE-2017-0144,CVE-2017-0145,CVE-2017-0146,CVE-2017-0147,CVE-2017-0148





方法一:CLI操作命令:

1.  创建阻断135,137,139,445端口的ACL,可使用的ACL number范围为3001~3031,此处用3001为例:

[AC_1] acl 3001                                                                                                                                                                                                                                                                                                                                                                       

[AC_1-acl-adv-3001] rule 5 deny tcp destination-port eq 135                                                                                          

[AC_1-acl-adv-3001] rule 10 deny udp destination-port eq 135                                                                                          

[AC_1-acl-adv-3001] rule 15 deny tcp destination-port eq 137                                                                                          

[AC_1-acl-adv-3001]rule 20 deny udp destination-port eq 137                                                                                   

[AC_1-acl-adv-3001]rule 25 deny tcp destination-port eq 139                                                                                          

[AC_1-acl-adv-3001] rule 30 deny udp destination-port eq 139                                                                                 

[AC_1-acl-adv-3001] rule 35 deny tcp destination-port eq 445                                                                                          

[AC_1-acl-adv-3001] rule 40 deny udp destination-port eq 445

[AC_1-acl-adv-3001] rule 50 permit ip                                                                                                                                                                                                

[AC_1-acl-adv-3001] quit   


2.      在WLAN视图的流量模板中添加该ACL策略(建议同时配置用户隔离功能),并将该流量模板与VAP绑定

[AC_1-wlan-view] traffic-profile name traffic                                                                                                                                                                                 

[AC_1-wlan-traffic-prof-traffic] user-isolate  l2                                                                                                                                                           

[AC_1-wlan-traffic-prof-traffic] traffic-filter inbound  ipv4 acl 3001

[AC_1-wlan-traffic-prof-traffic] quit

[AC_1-wlan-vap-prof-part] vap-profile name park                                                                                                                                                                                 

[AC_1-wlan-vap-prof-park] traffic-profile traffic        

[AC_1-wlan-vap-prof-park]  quit



方法二:Web界面操作指导

1.       创建阻断135,137,139,445端口的ACL,,可使用的ACL number范围为3001~3031,此处用3001为例:


                               
登录/注册后可看大图

2.     WLAN视图的流量模板中添加该ACL策略和用户隔离(选配),并将该流量模板与VAP绑定


                               
登录/注册后可看大图



                               
登录/注册后可看大图


产品族

WLAN产品

产品型号

ACU2/AC6605/AC6005

发布时间

重要程度

重要

涉及版本

V200R005

涉及应用范围

AC作为无线AP控制器

漏洞外部编码

CVE-2017-0143,CVE-2017-0144,CVE-2017-0145,CVE-2017-0146,CVE-2017-0147,CVE-2017-0148

1.    1.  创建阻断135,137,139,445端口的ACL,可使用的ACL number范围为3001~3031,此处用3001为例:

[AC_1] acl 3001                                                                                                                                                                                                                                                                                                                                                                       

[AC_1-acl-adv-3001] rule 5 deny tcp destination-port eq 135                                                                                            

[AC_1-acl-adv-3001] rule 10 deny udp destination-port eq 135                                                                                          

[AC_1-acl-adv-3001] rule 15 deny tcp destination-port eq 137                                                                                          

[AC_1-acl-adv-3001]rule 20 deny udp destination-port eq 137                                                                                   

[AC_1-acl-adv-3001]rule 25 deny tcp destination-port eq 139                                                                                          

[AC_1-acl-adv-3001] rule 30 deny udp destination-port eq 139                                                                                 

[AC_1-acl-adv-3001] rule 35 deny tcp destination-port eq 445                                                                                          

[AC_1-acl-adv-3001] rule 40 deny udp destination-port eq 445

[AC_1-acl-adv-3001] rule 50 permit ip                                                                                                                                                               

[AC_1-acl-adv-3001] quit

2.   在WLAN视图的服务集试图中,配置基于ACL对报文流经行过滤,以及用户隔离(选配)

游客,如果您要查看本帖隐藏内容请回复







发表于 2024-6-6 10:50:03 | 显示全部楼层
华   值    为   得    认   拥    证   有    ,   !   
地板 2024-6-6 10:50:03 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 10:50:09 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
5# 2024-6-6 10:50:09 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 10:50:17 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
6# 2024-6-6 10:50:17 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 10:50:24 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
7# 2024-6-6 10:50:24 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 10:50:39 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
8# 2024-6-6 10:50:39 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 10:53:15 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
9# 2024-6-6 10:53:15 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 14:14:44 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
10# 2024-6-6 14:14:44 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 14:14:51 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
11# 2024-6-6 14:14:51 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 14:15:02 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
12# 2024-6-6 14:15:02 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 14:15:09 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
13# 2024-6-6 14:15:09 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 14:15:14 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
14# 2024-6-6 14:15:14 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2024-6-6 14:15:19 | 显示全部楼层
华   值   
为   得   
认   拥   
证   有   
,   !   
15# 2024-6-6 14:15:19 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-1-23 11:58 , Processed in 0.069014 second(s), 10 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表