提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:确认AF配置及常见可能情况

|

问题描述

AF被第三方平台通报在做攻击、被SIP检测到在做攻击/挖矿等

有效排查步骤

检查是否设备自身功能配置导致防火墙主动扫描攻击:
步骤一:配置了恶意域名的应用控制策略,并开启了主动查询功能导致AF主动解析恶意域名(新架构配置域名网络对象后会默认开启主动查询)


步骤二:开启了勒索专协防护扫描功能,开启此功能需要收缩资产并备案,避免AF扫描非资产内容导致被通报;


步骤三:配置了业务资产管理的主动扫描;


步骤四:配置了热点事件预警与处置的新事件爆发后自动扫描;


步骤五:在对应时间点手动开启过风险分析功能;


步骤二:
1、AF配置了源/双向地址转换,AF代理了第三方的攻击,如果客户需要查为什么会漏过没有拦住这个攻击,请依照功能漏过排查;

解决方案

若上述排查未解决您的问题,请收集以下信息转技术支持协助:
1、AF版本以及网络拓扑
2、对应的通报日志
//日志中需要有:五元组、攻击时间节点、攻击内容
3、以上基础配置检查情况
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单

我要分享
文档编号: 228989
作者: admin
更新时间: 2023-04-24 11:44
适用版本: