×

深信服社区»版块 安全类 下一代防火墙NGAF 僵尸网络能不能针对每条规则设置启用-检测并拦截/放行, ...

僵尸网络能不能针对每条规则设置启用-检测并拦截/放行,就

查看数: 1500 | 评论数: 3 | 收藏 1
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-4-23 13:11

正文摘要:

本帖最后由 新手王 于 2018-4-23 13:14 编辑 僵尸网络能不能针对每条规则设置启用-检测并拦截/放行,就像漏洞识别规则库那样?或者根据综合风险等级来设置? ...

回复

◇◆□乱拳打死老司机□◆◇ 发表于 2018-4-26 13:03
僵尸网络配置指导:http://bbs.sangfor.com.cn/plugin ... abase&tid=19739

①您好,如您内网PC已经中了僵尸网络,基本病毒查杀:
a) 使用NGAF反僵尸网络软件进行查杀点击这里
b) 使用第三方查杀工具进行查杀
c) 注意事项:删除文件之前需备份

②建议您通过日志找到访问的目的URL,去威胁情报网站上查询,常见的微步在线https://x.threatbook.cn/https://www.virustotal.com/查询。

③开启恶意域名重定向: 僵尸网络配置-高级配置-启用恶意域名重定向
详细的排查步骤:http://bbs.sangfor.com.cn/forum.php?mod=viewthread&tid=36272

④如果发现某个终端或者是域名的流量被AF僵尸网络规则误判,可以在僵尸网络功能模块下的排除指定IP或者是域名,那么此IP或者是域名将不受僵尸网络策略的拦截。

⑤如果发现某个规则引起的误判拦截所有内网终端流量:
以标准版本AF7.4版本操作路径示例:【对象】-【安全防护规则库】-【安全规则库】选择识别库类型为【僵尸网络识别库】进行查找,找到指定规则禁用后,所有僵尸网络策略都不会对此规则做任何拦截动作,然后上报某公司区域客服人员处理。
社区智能服务小组_慧慧 发表于 2018-4-23 14:55
您好,僵尸网络模块的模块暂时无法修改规则库的动作。只可以采取对应的规则id是禁用还是启用。

如果内网有检测到僵尸主机。这个最好的检测方式是及时去对检测到的内网ip去进行相关的病毒查杀。处理后。在AF的界面上将动作改为已处理

Sangfor_闪电回_小丸子 发表于 2018-4-23 14:49
您好 僵尸网络 的规则只有启用和禁用,目前 无法改变其是否拦截的动作;
ps
如果有需求,可以在社区“提建议”
谢谢