×

深信服社区»版块 安全类 下一代防火墙NGAF 防火墙问题

防火墙问题

查看数: 1538 | 评论数: 6 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-4-24 09:32

正文摘要:

防火墙A03-POC-NGAF-安装后,出现了几个问题想请教一下: 1.在日志查询--Dos攻击里,会有很多路由器攻击其他内网ip的情况(图1) 2.内网用户只要一下载东西(包括正常下载),就会被防火墙拦截,断网5分钟 (图2)这 ...

回复

◇◆□乱拳打死老司机□◆◇ 发表于 2018-4-25 16:19
1、从AF标准版本6.8及之后版本,在DOS防护策略里的【高级防御选项】-【基于数据包攻击】-不勾选【超大ICMP数据攻击防护(数据尺寸>1024)#Ping of death】
2、在AF标准版本6.8之前版本【DOS/DDOS防护】-【外网防护】-【基于数据包攻击】-【超大ICMP数据攻击防护】,不勾选该选项
璇璇777 发表于 2018-4-24 10:27
顶顶顶顶
zhb 发表于 2018-4-24 09:58
阀值要根据自己的网络情况设置,直到不影响正常业务
社区智能服务小组_慧慧 发表于 2018-4-24 09:57
您好
1.在日志查询--Dos攻击里,会有很多路由器攻击其他内网ip的情况(图1)
——这个建议您将路由器和交换添加例外。该流量会比较大。所以会有这个现象,或者是取消勾选超大icmp数据攻击防护
2.内网用户只要一下载东西(包括正常下载),就会被防火墙拦截,断网5分钟
(图2)这两个问题是什么原因导致的??
——这个如果您内网有下载行为的话。很容易导致触发端口扫描或ip扫描的。这个最大阀值就是4000.这个建议不要进行相关勾选
PC9527 发表于 2018-4-24 09:40
您好,建议您把这个路由器和交换机的地址添加例外,因为这些都会比较大哈。
BZ 发表于 2018-4-24 09:34
流量太大,可以尝试将DDOS的阈值增大,根据业务峰值的数据进行设置