×

深信服社区»版块 安全类 下一代防火墙NGAF 防火墙防护问题

防火墙防护问题

查看数: 1815 | 评论数: 4 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2016-9-27 15:00

正文摘要:

本帖最后由 宁静的小肥肥 于 2016-9-27 15:15 编辑 最近在学校上架一台防火墙和一台AC,AC网桥透明部署。AF当网关部署。部署完了以后,在核心交换机上出现了很多报警信息,如下图 这些对应的公网IP,都不是学校 ...

回复

北回归线 发表于 2016-9-27 17:21
应该是交换机的23端口被开放到互联网了,日志显示都是尝试vty登录失败的信息。
KYLE_K 发表于 2016-9-27 15:37
本帖最后由 KYLE_K 于 2016-9-27 15:59 编辑

    拓扑图给一个看看,另外在网络卡的时候看看内网传输是否有问题(内网里面的机器相互ping,检测一下)?AC是否可以打开管理界面?AC上面的在线用户是否存在大量的外网IP?
    有个大胆的假设,AC透明部署,WAN口和LAN口接反了,AC把外网地址当成了内部地址。然后交换机接到相应的信息,交换机上面就看到这个告警。AC扛不住大量的外网地址(WAN和LAN接反后,变成了内网地址),上网变得很卡,然后AC死机,进入bypass模式,上网恢复,交换机上面也就没有告警了
adds 发表于 2016-9-27 15:19
1、配置了策略,需要看你的策略动作是记录还是拒绝。如果只是记录,则攻击还是会穿过防火墙的。
2、从截图看,只看到了有外网IP尝试登录交换机的拒绝记录。查看内容安全--应用控制策略,看是否禁用了公网到内网网络设备的22、23端口。
3、IPS和WAF策略里有防暴力破解攻击,但要达到一定值,比如一分钟尝试登录的5次才达到阈值。如果只是一次两次,设备会认为是正常的行为的。
Sangfor闪电回_小丸子 发表于 2016-9-27 15:16
您好 麻烦确认下AF设备是否有针对交换机做端口映射到公网?如果有映射 建议先关闭,再观察下的; 另外 将af里面的防护策略截图贴上来看看的
ps af设备主要是对内网服务器做防护的
谢谢