深信服社区»版块 安全类 下一代防火墙NGAF AF应用控制策略不生效

AF应用控制策略不生效

查看数: 531 | 评论数: 3 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-9-5 15:43

正文摘要:

AF8.30 终端上网默认策略没有拒绝 没有行为日志,在首位配置拒绝策略可以拒绝 但移到默认策略上面又无法拒绝了,模拟匹配也没有放行策略 ,在直通那开定向分析看有放行是数据包通过, 不知怎么放行的 ...

回复

魏溢森 发表于 2025-9-8 14:36
感觉可以看一下是否有白名单啥的,匹配拒绝实际上有拒绝嘛。
王老师 发表于 2025-9-6 17:06
直通功能的干扰
定向数据流分析中的直通功能会临时放行指定数据包,绕过策略匹配。若在分析时开启了直通,即使拒绝策略位置正确,数据包仍可能因直通规则被放行。此外,直通功能可能残留临时规则,需手动关闭。
隐式允许规则的存在
AF默认可能存在隐式允许规则(如某些版本的应用控制策略默认放行特定流量),或通过其他模块(如NAT、路由)间接放行流量,导致拒绝策略失效。
王老师 发表于 2025-9-6 17:04
AF防火墙的策略匹配遵循从上到下的顺序,一旦数据包匹配到某条策略,后续策略将不再生效。当拒绝策略位于首位时,所有数据包优先被拒绝;但若将其下移至默认策略上方,可能因以下原因失效:
默认策略隐含允许规则:若默认策略未明确拒绝所有流量(如未配置“默认拒绝”),且存在其他允许策略(如应用控制策略放行特定流量),拒绝策略可能因匹配范围不足而失效。
策略条件不精确:拒绝策略的源/目的IP、端口、协议等条件未覆盖实际流量特征,导致数据包跳过拒绝策略,匹配到后续允许策略。