深信服社区»版块 安全类 下一代防火墙NGAF 僵尸主机告警

僵尸主机告警

查看数: 1065 | 评论数: 2 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-4-20 09:10

正文摘要:

每天都有僵尸主机告警,且很多都是和这个域名进行通信,但是查了一下这个域名是一个爱思助手的域名,是否误报了?(僵尸网络识别库是最新2018-4-18的) ...

回复

◇◆□乱拳打死老司机□◆◇ 发表于 2018-4-20 10:39
1、您好,建议您通过日志找到访问的目的URL,去威胁情报网站上查询,常见的微步在线https://x.threatbook.cn/https://www.virustotal.com/查询。

2、发现某个终端或者是域名的流量被AF僵尸网络规则误判,可以在僵尸网络功能模块下的排除指定IP或者是域名,那么此IP或者是域名将不受僵尸网络策略的拦截。

3、发现某个规则引起的误判拦截所有内网终端流量
以标准版本AF7.4版本操作路径示例:【对象】-【安全防护规则库】-【安全规则库】选择识别库类型为【僵尸网络识别库】进行查找,找到指定规则禁用后,所有僵尸网络策略都不会对此规则做任何拦截动作,然后上报某公司区域客服人员处理。
zhb 发表于 2018-4-20 09:11
如果确信没有问题的话,可以添加例外