×

深信服社区»版块 安全类 下一代防火墙NGAF 防火墙对内网DNS服务器是否会有误报?

防火墙对内网DNS服务器是否会有误报?

查看数: 1925 | 评论数: 5 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-3-8 09:24

正文摘要:

我们网络内部采用的是微软的AD域模式,配置有内部域控制器和内网DNS服务器等。 一直以来,防火墙一直报我内网的几个域控兼DNS服务器中僵尸网络,可是用推荐的那几个扫描软件扫描都没有发现问题。这是误报吗?还是需 ...

回复

qinpeng 发表于 2018-3-8 21:24
这个还真是第一次听说,DNS经常下发服务也导致防火墙认为是僵尸主机,这个不是误判的。我见客户都是把DNS放在例外列表的
黄忠 发表于 2018-3-8 17:54
加入排除地址就行了,因为DNS请求访问量大,所以很容易被误判的
Sangfor闪电回_小丸子 发表于 2018-3-8 16:54
您好 这个不是误判;
只是因为有内网dns服务器,导致解析都是dns完成。所以af认为dns是僵尸主机。
可以启用蜜罐技术,去定位真实源IP,再对源做杀毒处理。
谢谢
zhb 发表于 2018-3-8 09:51
是不是DNS在跟公网dns服务器同步记录,被误报
多简单 发表于 2018-3-8 09:38
是误报,僵尸网络误报dns服务器的情况确实出现过;


你在服务器判断僵尸防护僵尸网络的时候,把你的dns服务器去掉;

Sangfor闪电回_小丸子 发表于 2018-3-8 17:13
回复螺丝钉:您好 蜜罐功能是在AF7.1及以上版本开始支持的该功能主要针对场景是内网存在DNS代理的环境,AF无法直接看到DNS请求的源IP
①以标准版本AF7.3版本操作路径示例:【内容安全】-【僵尸网络】-【高级配置】点击勾选【启用恶意域名重定向】
②以标准版本AF7.4版本操作路径示例:在WEB控制台的【策略】-【安全策略】-【安全防护策略】-【高级设置】-【僵尸网络高级设置】-点击勾选【启用恶意域名重定向】
谢谢