深信服社区»版块 安全类 行为管理AC AC升级到12.0.120chrome访问百度有些时候无法访问 ...

AC升级到12.0.120chrome访问百度有些时候无法访问

查看数: 1204 | 评论数: 3 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-8-19 15:18

正文摘要:

您目前无法访问 www.baidu.com,因为此网站使用了 HSTS。网络错误和攻击通常是暂时的,因此,此网页稍后可能会恢复正常

回复

王老师 发表于 2025-8-20 09:59
解决方案
1. 检查AC的SSL解密配置
步骤:
登录AC管理界面,进入 策略管理 → SSL解密策略。
确认是否对百度(www.baidu.com)启用了SSL解密。
临时关闭解密:
将百度域名加入 SSL解密排除列表,或直接关闭全局SSL解密测试是否恢复。
重新生成证书:
若需解密,确保AC的根证书已导入客户端浏览器的信任库(需用户手动安装或通过组策略推送)。
验证:
关闭解密后,若能正常访问百度,说明问题与解密策略相关。
2. 排除URL过滤或应用控制策略
步骤:
进入 策略管理 → URL过滤,检查是否有针对百度的拦截规则。
进入 策略管理 → 应用控制,确认是否误识别百度流量为其他应用(如P2P)并拦截。
临时放宽策略:
将百度域名加入白名单,或禁用相关策略测试。
3. 检查AC的HSTS处理逻辑
问题背景:
AC可能未正确处理HSTS头,导致浏览器缓存错误的HSTS策略。
解决方案:
清除浏览器HSTS缓存:
在Chrome地址栏输入 chrome://net-internals/#hsts,删除百度的HSTS记录。
王老师 发表于 2025-8-20 09:58
深信服上网行为管理(AC)升级到12.0.12版本后,使用Chrome访问百度时出现 HSTS错误(ERR_HSTS),通常是由于AC的SSL/TLS解密或安全策略与HSTS机制冲突导致。
新手621565 发表于 2025-8-20 09:56
1、更换PC的DNS,测试是否可以正常使用;

2、更换PC或者终端上退出杀毒软件、换浏览器测试是否正常;

3、设备开启直通、添加白名单测试是否正常,若正常则可以根据实际直通情况放通对应数据即可

PS:直通可以针对电脑的源IP测试,因为网页的IP一般不固定

4、检查确认AF设备路由转发,地址转换情况是否正常

5、抓包分析数据包转发,看是否服务器本身回包异常

6、通过F12抓服务器的回包状态码判断问题

建议先执行第三步看看