sip笔记(1)
  

俞健 28503人觉得有帮助

{{ttag.title}}
1、流量镜像
-考虑重复流量的问题,内到内,外到内,内到外就可以了,镜像错误了就会导致流量翻倍日志增加
-负载场景需要开启STA的记录源IP功能在sta的【策略管理】-【安全策略】-【网络攻击检测】-【日志设置】开启记录源IP地址
-溯源的时候需要x-forwarded-for字段的第一个地址为真实客户端地址
2、sip上架部署
-默认地址10.251.251.252
-需要连接互联网更新规则库
-或者可以设置代理服务器
-和客户完成资产梳理在【主机资产】-【IP范围定义】配置内网IP范围和互联网IP范围,然后再在资产组里面进行设置去定义资产然后进行详细的分组
3、sip接入联动
-sta接入
(1)需要访问sip的tcp443,tcp4430是用于sta上传日志的端口将日志上传到sip上,tcp4488端口跟新规则库使用的 ,需要配置一下默认路由,检查库是否是最新的特征库的跟新是走的tcp4488端口,关闭主动IP扫描,其他安全策略配置都正常打开,如果sta前端部署的位置有负载均衡设备单臂部署,对源地址进行了转换,并使用xff传输源地址,则sta需要开启xff字段识别
(2)违规访问设置源目IP访问策略,白名单策略除了白名单的IP访问正常,其他的IP访问都属于异常访问,对于黑名单策略在名单中,黑名单的IP访问是违规的
-af接入
(1)服务器区防火墙需要增加服务器区到互联网和到内网的攻击检测策略动作是允许,互联网出口防火墙需要增加终端到互联网的攻击检测策略
(2)需要配置反向安全策略的情况,客户没有探针,主机内网访问外网的流量需要配置反向安全策略,客户有探针但是没有镜像到,客户收集到了的话就不需要配置防火墙的反向策略
(3)在自动响应策略里新增自动响应策略
(4)联动af的7443端口
-edr接入
(1)只需要做一边配置,可以联动封锁和访问控制,访问控制会联动到微隔离策略中,可以联动一件查杀终端病毒,
(2)进程取证在sip上发现主机访问了恶意域名,自动下发策略安装到edr上,进行监听,识别出恶意域名的进程常用于edr查杀不出病毒文件的情况,只支持域名不支持IP,只可以winndous
-ac接入联动
(1)客户环境会dhcp环境,每次登陆IP都会变无法定位问题终端,结合ac可将用户名信息同步到安全感知平台,用于处理终端IP地址变动而定位不了问题终端的问题,ac不上传用户行为日志记录,还可以发起弹窗和账号冻结
(2)ac同步用户信息通过ac的1775端口
-vpn联动
(1)要在sip把虚拟IP段加到资产组里面,vpn只能用l3vpn资源才会分配虚拟IP,只有这种情况才能关联到风险终端页面
(2)如果是ipsecvpn就不会同步过来
-das数据库审计
(1)das要求2.0.3版本使用的7443端口上传日志到sip
-hci联动
(1)需要开启安全联动授权,在超融合启动合作伙伴服务,新增服务账户
(2)sip端去向hci的4433端口去拉取虚拟机
(3)可以联动虚拟机关机/挂起/快照

打赏鼓励作者,期待更多好文!

打赏
14人已打赏

Sangfor43876 发表于 2022-11-24 16:45
  
感谢楼主分享!文章对于解决SIP设备上架及常见设备联动问题较大帮助,讲解的比较详细,如果能再附一下配置截图会更好一些。期待楼主有更加精彩的分享~
嘀嘀柠柠 发表于 2023-2-12 21:52
  
感谢楼主分享,学习一下
嘀嘀柠柠 发表于 2023-2-8 09:32
  
每天学习一点点,每天进步一点点。
新手078326 发表于 2023-2-7 09:55
  

感谢分享有助于工作和学习!
沙鸥 发表于 2023-2-6 10:08
  
每天学习一点点,每天进步一点点
乀糖果 发表于 2023-1-26 20:16
  
楼主分享的案例很实用,具有典型性
糖果星球 发表于 2023-1-26 20:12
  
楼主分享的案例很实用,具有典型性
鲤鲤 发表于 2023-1-26 17:46
  
每天学习一点点,每天进步一点点。
小霞米 发表于 2023-1-26 17:39
  
每天学习一点点,每天进步一点点。
德德 发表于 2023-1-26 17:35
  
每天学习一点点,每天进步一点点。
发表新帖
热门标签
全部标签>
每日一问
每周精选
技术笔记
技术盲盒
2024年技术争霸赛
产品连连看
2023技术争霸赛专题
干货满满
技术咨询
标准化排查
通用技术
技术晨报
新版本体验
功能体验
秒懂零信任
自助服务平台操作指引
文档捉虫活动
信服课堂视频
GIF动图学习
答题自测
每日一记
运维工具
SDP百科
技术圆桌
排障笔记本
专家问答
在线直播
安装部署配置
测试报告
解决方案
项目案例
地址转换
存储
技术争霸赛
卧龙计划
畅聊IT
MVP
网络基础知识
升级
安全攻防
上网策略
日志审计
问题分析处理
流量管理
云计算知识
用户认证
原创分享
sangfor周刊
VPN 对接
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
虚拟机
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
「智能机器人」
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
齐鲁TV
华北区交付直播
北京区每日一练

本版达人

ggbang

本周建议达人

adds

本周提问达人