深信服社区»版块 安全类 下一代防火墙NGAF 怎么查找代理源地址

怎么查找代理源地址

查看数: 1874 | 评论数: 29 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-1-8 18:09

正文摘要:

大佬们 AF检测到有人通过代理访问p站,但是日志只有拒绝代理的地址,没有内网地址,日志也找不到,怎么排查。

回复

新手103738 发表于 2025-2-5 16:38
我也想问这个问题,等大佬们解答一下。
最浪漫 发表于 2025-2-5 09:45
在WAF模块中配置XFF功能试试
dhf 发表于 2025-2-4 17:44
针对深信服AF检测到有人通过代理访问某网站(如p站),但日志中仅显示拒绝代理的地址,缺少内网地址,且日志难以查找的问题,可以按照以下步骤进行排查:
一、检查网络环境
确认代理使用:首先确认用户是否确实使用了代理进行访问。可以通过查看用户访问记录、询问用户或检查网络流量等方式进行确认。
网络拓扑梳理:梳理网络拓扑结构,确认数据流量是否确实经过了深信服AF防火墙。可以使用抓包工具进行数据抓包,以验证数据是否匹配到策略。
二、检查AF配置
日志设置检查:
检查深信服AF的日志设置,确保已经勾选了记录相关日志的选项。特别是要注意是否勾选了记录通过代理访问的日志。
检查日志类型是否选择正确,避免漏查低危日志、信息日志等。
检查磁盘空间是否充足,避免因磁盘空间不足而删除旧日志。
策略检查:
检查AF中的安全策略,特别是针对代理访问的策略,确保这些策略已经正确配置并开启日志记录。
如果使用了应用控制策略,检查是否勾选了“记录日志”选项。
DNS代理设置:
检查AF的DNS代理设置,确认是否开启了DNS代理功能,并正确配置了DNS服务器。如果开启了DNS代理,但未配置正确的DNS服务器,可能会导致日志记录不准确。
检查内网电脑的DNS设置,确认是否将AF内网口地址设置为DNS服务器。如果未设置正确,可能会导致AF无法准确记录内网地址。
三、检查系统日志
系统故障日志:查看AF的系统故障日志,检查是否有与代理访问相关的报错或警告信息。
外置数据中心日志:如果AF配置了外置数据中心,检查外置数据中心的系统日志或同步日志,确认是否存在程序故障的日志或同步异常。
四、其他排查措施
代理服务器检查:如果可能的话,检查用户使用的代理服务器,确认其是否正常运行且配置正确。
用户访问行为分析:通过用户访问行为分析工具或系统,对用户访问记录进行深入分析,尝试找出内网地址或相关线索。
联系技术支持:如果以上步骤均无法解决问题,建议联系深信服的技术支持团队进行进一步排查和处理。
综上所述,排查深信服AF日志中缺少内网地址的问题需要从网络环境、AF配置、系统日志以及其他排查措施等多个方面进行综合考虑和分析。通过逐步排查和确认,最终可以找到问题的根源并采取相应的解决措施。
飞飞侠 发表于 2025-1-11 13:17
我也想问这个问题,等大佬们解答一下。
小小胖吃不胖 发表于 2025-1-11 13:11

检查 AF 设备配置
确认日志记录设置:登录 AF 设备管理界面,检查安全策略中的日志记录配置,确保已正确设置记录内网地址和详细访问信息的选项。有可能当前的配置只记录了代理地址而遗漏了内网地址,需要对配置进行调整和完善。
查看策略匹配情况:仔细查看与该访问事件相关的安全策略,确认是否存在特定的策略导致只记录代理地址而未记录内网地址。例如,某些策略可能只针对代理服务器进行了限制和记录,而没有涵盖对客户端内网地址的记录。
蔺嘉宾 发表于 2025-1-11 13:05
使用网络扫描工具:在许可的情况下,利用网络扫描工具对整个内网进行扫描,查找可能存在异常的设备和开放的代理服务端口等。通过扫描可以发现一些潜在的安全隐患和未经授权的代理服务器,从而进一步排查访问来源。
部署网络监测系统:考虑部署专门的网络监测系统,实时监测网络中的流量和访问行为,及时发现并预警异常的访问活动,包括通过代理访问受限网站的行为。这样在未来遇到类似问题时,可以更快速地定位和解决。
咸鱼忘星空 发表于 2025-1-11 00:38
挂了代理也能找到吗?
旺旺薛饼 发表于 2025-1-10 10:18
首先确认用户是否确实使用了代理进行访问。可以通过查看用户访问记录、询问用户或检查网络流量等方式进行确认。
然后梳理网络拓扑结构,确认数据流量是否确实经过了深信服AF防火墙。可以使用抓包工具进行数据抓包,以验证数据是否匹配到策略。
山与海 发表于 2025-1-10 09:29
这种情况应该查不到源地址,对方代理设备不会把源地址传递过来的