如何根据国家/地区阻止流量

如何根据国家/地区阻止流量

246606
Created On 09/25/18 19:38 PM - Last Modified 04/19/24 19:24 PM


Symptom


  • 有可能阻止交通注定或从整个国家在帕洛阿尔托网络 firewall 。
  • 这项工作基于这样一个事实,即 PAN-OS IP 通过探测内部数据库,执行区域映射的公共地址。
  • 此信息每周通过内容更新进行更新,并在 firewall 其数据库中维护此信息。


Environment


  • PAN-OS 8.1及以上
  • 帕洛阿尔托网络 Firewall
  • Policy基于地理位置的安全性


Resolution


  1. 转到 GUI : 策略>安全>在 源或目的地字段中添加>,单击 "添加"。 地址地址组区域选项在地址部分看到。
  2. 如示例中所示,选择"区域"。 在此示例中,目标地址。
2.JPG
  1. 现在就可以看到所有的国家在世界和其相应的地区代码,如下所示:

3.JPG
  1. 选择要阻止的国家,下面的示例显示中国 ( CN ):

4.JPG
  1. 用户还可以通过 IP 单击"添加"按钮来指定来自该国的特定公共地址。 该国现在将调用目标中,如下所示:
 
5.JPG
  1. 最终配置的安全 policy 性将看起来像下面显示的屏幕截图。 该配置将阻止所有源或注定要到该国的交通,根据该地区被称为" Policy 来源"或"目的地"。

6.JPG
  1. 区域也可以创建如下 GUI :对象>区域,如下所示:
1.JPG
  1. 还可以使用可用于创建流量和威胁地图的地理位置要素创建新区域。 这可以通过指定区域的精确坐标
7.JPG

有些区域,如 EU 区域并不完全包含所有 EU 国家,这些国家必须与区域一起添加。

注意: 基于区域的阻止当前仅适用于 IPV4 地址。

 

 

 



Additional Information


区域对象在安全中不起作用 Policy

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClbHCAS&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language