深信服社区»版块 安全类 下一代防火墙NGAF 深信服防火墙-安全防护规则库-僵尸网络与病毒防护库里面 ...

深信服防火墙-安全防护规则库-僵尸网络与病毒防护库里面动作是启用还是禁止

查看数: 4590 | 评论数: 7 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-5-26 09:05

正文摘要:

高手,请问深信服防火墙-安全防护规则库-僵尸网络与病毒防护库里面动作是启用还是禁止?因为我在安全防护策略里面设置的是禁止,但是在用户安全日志里面看见动作是允许,没有阻止访问 ...

回复

yxy 发表于 2026-6-2 20:59
可以先启用,如果业务无拦截就正常,误拦截了在关闭就好了
新手310521 发表于 2026-5-28 10:54
看看目的域名在深信服情报中心的威胁等级https://ti.sangfor.com.cn/analysis-platform
沧海一杯水 发表于 2026-5-27 09:28
规则库全部启用,防护策略选拒绝,同时检查策略优先级、区域匹配,确保拦截生效。
王老师 发表于 2026-5-26 17:20
深信服防火墙遵循"首条匹配"原则——数据包从第一条策略开始匹配,一旦匹配就执行该策略的动作,不再往下看。

如果你有一条宽泛的 "允许 Any to Any" 策略放在僵尸网络防护策略前面,那么僵尸网络流量会先匹配到那条允许策略,根本不会走到你设了拒绝的策略。
王老师 发表于 2026-5-26 17:17
客户发现僵尸网络威胁日志动作是"允许",排查后发现安全防护策略中的用户防护策略动作是允许的,且未匹配到业务防护策略的拦截。优化后将动作改为"拒绝",威胁立即被拦截。
天河 发表于 2026-5-26 11:03
规则动作选允许,策略动作选拒绝
XiaoYang’ 发表于 2026-5-26 10:45
一般大都选择启用,针对已知的规则默认是基于启用和拒绝的动作。希望能够帮助到你!