提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

一、问题概述:僵尸网络漏判

|

问题描述

僵尸网络漏过没拦截,客户被通报内网或AF本身访问恶意域名或矿池等

告警信息

可能原因:
第一类:防火墙支持检测但是由于配置不当导致漏过(策略动作为允许,策略的对象或区域选错);
第二类:防火墙规则库没有该恶意域名,不支持检测;
第三类:数据流没有经过防火墙;
第四类:安全进程异常导致检测异常;
第五类:AF自身解析了恶意域名导致被通报;
第六类:对于疑黑IP,为了不影响业务,降低误报,我们默认是记录中危允许的。

有效排查步骤

1、第一类问题:针对内网到外网的僵尸网络检测,需要配置用户防护策略,策略的区域,网络对象等要保持正确,动作需要是拒绝,白名单里面不能包含源目IP或者目的域名之类,一般建议把所有白名单都临时禁用一下测试。
2、第二类问题:防火墙不支持检测该域名,可以在深信服智安全库里面先查一下www.sec.sangfor.com.cn是否有该域名的信息,若是没有则联系威胁情报研发分析,若有则到设备上查询是否有该域名信息。
3、第三类问题:获取客户的网络拓扑,了解数据走向。
4、第四类问题:安全进程异常导致安全检测不生效,一般需要进设备后台查看,该类操作需要联系深信服工程师进行排查;
5、第五类问题:AF配置了基于恶意域名的应用控制策略且开了主动查询导致AF解析恶意域名;
6、若想拦截疑黑IP,可在僵尸网络高级设置中打开防通报严格模式,这样可以对疑黑级IP进行拦截。
//此功能目前仅有新架构部分小版本有,还未应用在正式版本

解决方案

联系技术支持建议提供以下信息:
1、漏过(通报)的域名信息,时间节点
2、网络拓扑
3、设备的版本信息以及僵尸网络规则库信息
4、网站查询信息

我要分享
文档编号: 221575
作者: admin
更新时间: 2023-05-05 17:46
适用版本: