深信服社区»版块 安全类 下一代防火墙NGAF 僵尸检测“主机存在标准端口协议在非标准端口上运行” ...

僵尸检测“主机存在标准端口协议在非标准端口上运行”

查看数: 1968 | 评论数: 5 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-3-7 09:16

正文摘要:

本帖最后由 Tong 于 2018-3-7 09:32 编辑 公司内部邮件服务器发送邮件到外部的SMTP服务器,却提示“主机存在标准端口协议在非标准端口上运行”. 在详细日志里却记录着"在25端口上运行Coremail应用", 也应该是很正 ...

回复

qinpeng 发表于 2018-3-7 14:19
楼主你好 这个应该是属于发现异常流量的威胁类的,不是漏洞病毒等。这个邮件服务器是不是做了什么措施或者是什么安全防护呢,因为防火墙毕竟是硬件,它只会根据内置的规则库去判断这个是不是危险,哪个是不是危险,检测和罗列出来之后就要靠人为来定了,毕竟你是运维管理员
Sangfor闪电回_小丸子 发表于 2018-3-7 10:07
您好 经过和研发同事确认,这种 在设备认为是“异常”流量的数据默认是不拦截的,可以忽略 ,如果不想打出日志,也可以“添加例外”
谢谢
Tong 发表于 2018-3-7 09:30
本帖最后由 Tong 于 2018-3-7 09:34 编辑

信息提示是"主机存在标准端口协议非标准端口上运行",
外部对方的SMTP邮件服务器是Coreemail,
详细日志记录"在25端口上运行Coremail应用", SMTP标准协议在25号端口上运行,25号端口是SMTP的标准端口啊。
感觉很奇怪,不知是不是设计的错误。
深粉 发表于 2018-3-7 09:22
因为你是使用人,对这个环境比较了解,所以 认为是安全的、没问题的
但是 作为设备来将,在标准端口上面走了非标准的数据   虽然不能算是异常,至少是有“特殊”情况的
这种情况下 你可以添加例外
zhb 发表于 2018-3-7 09:20
如果确定是正常就添加白名单