深信服社区»版块 安全类 安全感知平台SIP 大家看下态势感知的告警,封禁的话是封哪个ip上面2个是 ...

大家看下态势感知的告警,封禁的话是封哪个ip上面2个是相同的ip,是以xff为准还是五元组为准,还是都封?

查看数: 1495 | 评论数: 5 | 收藏 2
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2024-7-5 12:55

正文摘要:

大家看下态势感知的告警,封禁的话是封哪个ip上面2个是相同的ip,是以xff为准还是五元组为准,还是都封?

回复

新手780102 发表于 2024-7-6 11:30
提示: 作者被禁止或删除 内容自动屏蔽
真男人 发表于 2024-7-6 10:50
提示: 作者被禁止或删除 内容自动屏蔽
新手899116 发表于 2024-7-6 10:33
提示: 作者被禁止或删除 内容自动屏蔽
新手260505 发表于 2024-7-5 12:59
感觉都封会比较好点  宁错杀不放过
会飞的鱼儿 发表于 2024-7-5 12:57
态势感知告警信息显示了一个明文口令传输的攻击尝试,其中包括多个与IP地址相关的字段。在决定封禁哪个IP时,需要仔细考虑告警信息中的每个字段所代表的含义:

攻击IP:这通常指的是发起攻击的源IP地址。
受害IP:这是指被攻击的目标IP地址。
XFF代理:XFF(X-Forwarded-For)是一个HTTP头,用于确定通过HTTP代理或负载均衡器传递请求的原始来源IP。这个字段可能表示攻击流量经过的代理服务器的IP。
在处理此类告警时,通常应该封禁攻击者的实际IP地址,即攻击IP。然而,如果攻击流量是通过代理进行的,那么XFF代理字段中的IP地址可能是攻击流量的原始来源。如果这个代理IP地址是可信的,并且攻击者使用了伪造的XFF头来进行攻击,那么封禁这个IP可能不是最佳选择。

五元组信息包括源IP、目的IP、源端口、目的端口和协议。这些信息通常用于精确识别网络流量。

在这种情况下,如果攻击IP(172.24.1.x)和XFF代理(172.24.13)是相同的,那么应该封禁这个IP地址。如果它们是不同的,并且您怀疑XFF头可能被伪造,那么封禁攻击IP可能更合适。如果攻击是通过代理进行的,并且代理IP是可信的,那么可能需要进一步的调查来确定攻击者的真实IP地址。