Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

使用地理位置 IP 配置瞻博网络 ATP 云

要使用 GeoIP 配置瞻博网络 ATP 云,请创建 GeoIP DAE 并指定感兴趣的国家/地区。然后,在 SRX 系列防火墙上创建安全防火墙策略以引用 DAE 并定义是允许还是阻止访问。

要创建 GeoIP DAE 和安全防火墙策略,请执行以下操作:

  1. 使用 set security dynamic-address CLI 命令创建 DAE。将类别设置为 GeoIP ,将属性 country 设置为(全部小写)。指定国家/地区时,请使用大写 ASCII 字母中的两个字母 ISO 3166 国家/地区代码;例如,美国或德国。有关国家/地区代码的完整列表,请参阅 ISO 3166-1 alpha-2表 1 列出了不属于 ISO 3166-1 alpha-2 的其他规范。
    表 1:附加代码

    代码

    国家/地区

    其他信息

    答1

    匿名代理

    此国家/地区代码标识特定匿名代理或 VPN 服务使用的一组 IP 地址。这些类型的服务可用于绕过 GeoIP 限制。

    注意:

    此国家/地区代码无法完全覆盖所有代理流量。它识别特定合法匿名代理的流量。

    答2

    卫星提供商

    此国家/地区代码标识卫星 ISP 用于向多个国家/地区提供互联网服务的一组 IP 地址。例如:尼日利亚和加纳。

    接入点

    亚太地区

    此国家/地区代码标识分布在亚太地区的一组 IP 地址。这组 IP 地址的原产国未知。

    注意:

    此国家代码由亚太地区的一小部分 IP 地址组成。

    欧盟

    欧洲

    此国家/地区代码标识分布在欧洲的一组 IP 地址。这组 IP 地址的原产国未知。

    注意:

    此国家代码并不涵盖欧洲的所有 IP 地址。

    退伍军人医疗中心

    梵蒂冈城国

     

    AS

    亚洲

     

    OC

    大洋洲

     

    在以下示例中,DAE 名称为 my-geoip 美国 (US) 和英国 (GB)。

  2. 使用show security dynamic-address CLI 命令来验证您的设置。您的输出应类似于以下内容:
  3. set security policies使用CLI 命令。

    在以下示例中,策略是从不信任到信任区域,策略名称为 my-geoip-policy,在步骤 1 中创建源 my-geoip 地址,操作是拒绝来自 中 my-geoip列出的国家/地区的访问。

  4. 使用show security policiesCLI 命令来验证您的设置。您的输出应类似于以下内容:

    删除单个国家/地区代码的基于 GeoIP 的动态地址

    您可以使用以下步骤删除单个国家/地区代码的基于 GeoIP 的动态地址:

    在以下示例中,DAE 名称为, my-geoip 要删除的国家/地区代码为美国 (US) 和英国 (GB)。

    上述步骤可成功从配置文件中删除国家/地区,而不会影响其他国家/地区条目。

    删除国家/地区代码后,您可以使用命令确认 show security dynamic-address 删除。

    show security dynamic-address

包含 GeoIP 的瞻博网络 ATP 云改进了一致性检查,并且来自已注册瞻博网络 ATP 云的 SRX 系列防火墙的日志记录。

会话拒绝消息包括以下字段:

  • source-country— 参照策略动态地址匹配,显示源地址的国家/地区代码。
  • destination-country— 参照策略动态地址匹配,显示目标地址的国家/地区代码。

仅当匹配的策略包含使用 GeoIP 配置的动态地址时,系统日志消息才会显示有效的国家/地区代码。如果匹配的策略未配置 GeoIP,则source-countrydestination-country会显示 N/A和 字段。有关更多详细信息,请参阅系统日志资源管理器