sip笔记(1)
  

俞健 26473人觉得有帮助

{{ttag.title}}
1、流量镜像
-考虑重复流量的问题,内到内,外到内,内到外就可以了,镜像错误了就会导致流量翻倍日志增加
-负载场景需要开启STA的记录源IP功能在sta的【策略管理】-【安全策略】-【网络攻击检测】-【日志设置】开启记录源IP地址
-溯源的时候需要x-forwarded-for字段的第一个地址为真实客户端地址
2、sip上架部署
-默认地址10.251.251.252
-需要连接互联网更新规则库
-或者可以设置代理服务器
-和客户完成资产梳理在【主机资产】-【IP范围定义】配置内网IP范围和互联网IP范围,然后再在资产组里面进行设置去定义资产然后进行详细的分组
3、sip接入联动
-sta接入
(1)需要访问sip的tcp443,tcp4430是用于sta上传日志的端口将日志上传到sip上,tcp4488端口跟新规则库使用的 ,需要配置一下默认路由,检查库是否是最新的特征库的跟新是走的tcp4488端口,关闭主动IP扫描,其他安全策略配置都正常打开,如果sta前端部署的位置有负载均衡设备单臂部署,对源地址进行了转换,并使用xff传输源地址,则sta需要开启xff字段识别
(2)违规访问设置源目IP访问策略,白名单策略除了白名单的IP访问正常,其他的IP访问都属于异常访问,对于黑名单策略在名单中,黑名单的IP访问是违规的
-af接入
(1)服务器区防火墙需要增加服务器区到互联网和到内网的攻击检测策略动作是允许,互联网出口防火墙需要增加终端到互联网的攻击检测策略
(2)需要配置反向安全策略的情况,客户没有探针,主机内网访问外网的流量需要配置反向安全策略,客户有探针但是没有镜像到,客户收集到了的话就不需要配置防火墙的反向策略
(3)在自动响应策略里新增自动响应策略
(4)联动af的7443端口
-edr接入
(1)只需要做一边配置,可以联动封锁和访问控制,访问控制会联动到微隔离策略中,可以联动一件查杀终端病毒,
(2)进程取证在sip上发现主机访问了恶意域名,自动下发策略安装到edr上,进行监听,识别出恶意域名的进程常用于edr查杀不出病毒文件的情况,只支持域名不支持IP,只可以winndous
-ac接入联动
(1)客户环境会dhcp环境,每次登陆IP都会变无法定位问题终端,结合ac可将用户名信息同步到安全感知平台,用于处理终端IP地址变动而定位不了问题终端的问题,ac不上传用户行为日志记录,还可以发起弹窗和账号冻结
(2)ac同步用户信息通过ac的1775端口
-vpn联动
(1)要在sip把虚拟IP段加到资产组里面,vpn只能用l3vpn资源才会分配虚拟IP,只有这种情况才能关联到风险终端页面
(2)如果是ipsecvpn就不会同步过来
-das数据库审计
(1)das要求2.0.3版本使用的7443端口上传日志到sip
-hci联动
(1)需要开启安全联动授权,在超融合启动合作伙伴服务,新增服务账户
(2)sip端去向hci的4433端口去拉取虚拟机
(3)可以联动虚拟机关机/挂起/快照

打赏鼓励作者,期待更多好文!

打赏
14人已打赏

Sangfor43876 发表于 2022-11-24 16:45
  
感谢楼主分享!文章对于解决SIP设备上架及常见设备联动问题较大帮助,讲解的比较详细,如果能再附一下配置截图会更好一些。期待楼主有更加精彩的分享~
一个无趣的人 发表于 2022-11-16 10:52
  
我在社区摸爬滚打这么多年,所谓阅人无数,就算没有见过猪走路,也总明白猪肉是啥味道的。一看到楼主的气势,我就觉得楼主同在社区里灌水的那帮小混子有着本质的差别,你一定就是传说中的最强技术牛。
蟲爺 发表于 2022-11-20 23:29
  
感谢分享
暴躁的钢索 发表于 2022-11-21 08:44
  
每天学习一点点,每天进步一点点。
水之蓝色 发表于 2022-12-1 11:40
  
感谢分享笔记,学习了!!!!
商陆 发表于 2022-12-20 17:22
  
哇,专家就是专家,受教了
小鱼儿 发表于 2023-1-26 09:17
  

每天学习一点点,每天进步一点点。
蔺嘉宾 发表于 2023-1-26 09:26
  
每天学习一点点,每天进步一点点。
唐三平 发表于 2023-1-26 09:27
  
每天学习一点点,每天进步一点点。
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
干货满满
新版本体验
技术笔记
功能体验
产品连连看
标准化排查
技术晨报
技术咨询
信服课堂视频
2023技术争霸赛专题
GIF动图学习
运维工具
用户认证
解决方案
VPN 对接
专家分享
社区帮助指南
自助服务平台操作指引
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
安装部署配置
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
云计算知识
原创分享
sangfor周刊
项目案例
SANGFOR资讯
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
纪元平台
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版达人

ggbang

本周建议达人

adds

本周提问达人