You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

USG-3P防火墙配置求助:如何仅允许单台内网主机访问指定网站并拦截其余所有HTTP/HTTPS流量

USG-3P防火墙配置求助:如何仅允许单台内网主机访问指定网站并拦截其余所有HTTP/HTTPS流量

兄弟,你当前配置没生效的核心问题是规则方向搞反了!咱们一步步捋清楚:

你现在用的是Internet In方向的规则,但内网主机主动访问互联网的流量属于**Internet Out(出站)**方向,Internet In是用来处理外部主动打进来的流量,和你要管控的场景完全不匹配,这就导致你的规则根本没匹配到目标流量。

给你调整后的正确配置步骤,照着改应该就能解决问题:

第一步:配置「允许指定网站访问」的规则(优先级最高,放在最前面)

  • 方向:选择 Internet Out,勾选「Before Predefined Rules」
  • 动作:Accept
  • 协议:可以选TCP(因为HTTP/HTTPS都是TCP协议,更精准)或者保持All IPv4
  • 源:直接选「IP Address IPv4 Address」,填入你要限制的那台内网主机的本地IP
  • 目标:选「Port/IP Group」,IPv4地址组填你要允许的网站的所有IP(注意:很多大型网站有多个IP,要确保地址组包含全部,不然可能部分页面打不开),端口组选包含80、443的「Web」组

第二步:配置「拦截其余所有Web流量」的规则(放在允许规则后面)

  • 方向:同样是 Internet Out,勾选「Before Predefined Rules」
  • 动作:Reject(或者选Drop,区别是Reject会给主机返回错误提示,Drop直接静默丢弃)
  • 协议:和上面一致,选TCP或All IPv4
  • 源:还是那台内网主机的本地IP
  • 目标:选「Port/IP Group」,IPv4地址组选「Any」,端口组选「Web」组

额外注意点:DNS流量要放行!

如果你的内网主机是通过域名访问那个网站,别忘了还要允许它的DNS请求——不然主机连域名都解析不了,就算IP允许也白搭。可以加一条额外的允许规则:

  • 方向:Internet Out
  • 动作:Accept
  • 协议:UDP + TCP(DNS同时用这两个协议)
  • 源:目标内网主机IP
  • 目标:你的DNS服务器IP(比如运营商DNS或公共DNS如8.8.8.8),端口选53

最后再确认下规则顺序:允许规则一定要排在拒绝规则前面,USG是按从上到下的顺序匹配规则,匹配到第一条就执行,顺序错了的话会直接先拦截所有流量,允许规则根本不会生效。

备注:内容来源于stack exchange,提问作者airyt

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 07:43:03