深信服社区»版块 安全类 下一代防火墙NGAF AF 能通过业务口远程登录10.251.251.251

AF 能通过业务口远程登录10.251.251.251

查看数: 4031 | 评论数: 15 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-4-23 09:13

正文摘要:

现象:防火墙能通过业务口访问 10.251.251.251 登录,导致策略里面的本机访问控制形同虚设

回复

小猪快跑 发表于 2025-5-28 11:39
管理口没插线,端口显示激活状态?是不是你接线的时候点开的这个页面,然后把线拔掉了之后 没自动刷新呢?
湖南紫微垣信息系统有限公司彭宇 发表于 2025-4-30 14:23
请问您这个问题解决了吗,最终原因是啥嘞?
少主 发表于 2025-4-27 16:59
eth0 是默认的管理口,没插线应该是down 状态。
本机访问控制策略,问客服只对业务口进行管控。对默认的管理口是不管控的。
这就很bug
从现象看,接口异常up,下联是默认路由到防火墙导致可以访问10.251.251.251
masksony 发表于 2025-4-24 11:11
你这个配置明显就有问题,怎么11段都出来了
新手981388 发表于 2025-4-24 09:37
检查本机访问控制策略配置:确认对应区域、网络对象以及服务是否填写正确[1]。
策略优先级:本机访问控制的优先级高于接口上的WEBUI/SNMP/SSH权限控制,因此需要确保策略的顺序没有冲突[4]。
黑白名单设置:检查AF的黑白名单情况以及直通是否开启,这可能会影响访问控制的效果[1]。
数据流确认:确认对应数据流是否有到AF设备上来,过来的源数据是否有匹配过nat,导致IP发生变化[1]。
网络参数设置:在[系统]-[通用设置]-[网络参数]-高级设置中,确认是否开启了不建议启用的选项
小小胖吃不胖 发表于 2025-4-24 09:33
确认wan和lan口的进出口方向,否者策略无法正常生效
taoyb 发表于 2025-4-23 21:18
本机访问控制策略,本机访问控制策略是根据入口区域来的,跟你访问的目的地址是什么没太大关系,有其他接口,你通过允许访问的区域进来,只要路由能过来也能访问,如果确实失效,你最好找400看一下
请叫我陶工 发表于 2025-4-23 18:18
本机访问控制策略,本机访问控制策略是根据入口区域来的,跟你访问的目的地址是什么没太大关系,有其他接口,你通过允许访问的区域进来,只要路由能过来也能访问,如果确实失效,你最好找400看一下
zjwshenxian 发表于 2025-4-23 10:27

你这是两个问题
第一个是eth0口确认没接线,但是UP状态
第二个是本机访问控制策略,本机访问控制策略是根据入口区域来的,跟你访问的目的地址是什么没太大关系,有其他接口,你通过允许访问的区域进来,只要路由能过来也能访问,如果确实失效,你最好找400看一下