深信服社区»版块 安全类 下一代防火墙NGAF 防火墙也应用识别错误?

防火墙也应用识别错误?

查看数: 256 | 评论数: 6 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-9-14 13:40

正文摘要:

如图所示,识别访问89端口 ,应用就成了 《Exchange MAPI邮件》??

回复

小鱼学安全 发表于 2025-9-16 10:01
原因:某个病毒或恶意软件的特征码恰好与识别系统中“Exchange MAPI”的某些特征(可能是某种特定的二进制序列或TLS握手模式)偶然匹配。系统规则库编写不严谨,将这种匹配错误地标记为了一个知名应用。

解决方案:更新您的防火墙/IPS的特征库到最新版本。如果问题依旧,可以将其反馈给设备厂商。
关键词 发表于 2025-9-15 15:26
错了就联系400核实处理下吧
罗晓宇 发表于 2025-9-15 11:41
您对此的疑问是什么,或者说您访问的目的应用是什么应用呢
王老师 发表于 2025-9-14 16:07
为了网络管理和安全性的考虑,管理员可以通过配置注册表为Exchange的信息存储和目录服务分配静态端口号
王老师 发表于 2025-9-14 16:05
可能是因为该网络流量符合 Exchange MAPI 相关的通信特征
小鱼儿 发表于 2025-9-14 15:29
Exchange MAPI(Messaging Application Programming Interface)是微软 Exchange 服务器用于客户端(如 Outlook)与服务器通信的协议。通常,Exchange MAPI 会使用特定的端口来进行通信,不过默认情况下,MAPI 主要依赖 RPC(远程过程调用),其端口情况比较复杂,会动态分配端口,但也存在一些常用的关联端口等情况。

从图中看,会话应用被识别为 “Exchange MAPI 邮件”,同时涉及到对 89 端口的访问。这可能是因为该网络流量符合 Exchange MAPI 相关的通信特征,虽然 89 端口不是 Exchange MAPI 最典型的默认端口,但可能存在以下情况:

自定义配置:在该网络环境中,对 Exchange MAPI 的通信端口进行了自定义设置,将原本可能使用的其他端口(或动态端口范围中的端口)指定为 89 端口来进行 MAPI 相关的通信,所以当流量访问 89 端口时,系统根据通信的其他特征(如协议类型、数据内容等)识别为 Exchange MAPI 邮件应用。
应用识别规则:网络设备(如防火墙、流量分析设备等)的应用识别规则是基于多种因素的,不仅仅是端口。可能该设备的应用识别库中,对于 Exchange MAPI 的识别规则包含了对特定协议(如 TCP)、以及相关的通信行为模式的匹配,当流量满足这些模式,即使目的端口是 89,也会被识别为 Exchange MAPI 邮件应用。