深信服社区»版块 安全类 下一代防火墙NGAF #原创计划#联动封锁的IP在封锁攻击者IP里无显示? ...

#原创计划#联动封锁的IP在封锁攻击者IP里无显示?

查看数: 7300 | 评论数: 17 | 收藏 1
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2019-8-22 11:19

正文摘要:

>>【原创分享计划2】分享技术经验,赚上千元稿酬!   版本:8.0.7     一、问题    公司的防火墙经常报攻击,各种各样的攻击。        四、注意    ...

回复

朱墩2 发表于 2019-8-26 15:58
之前有个售后,ip上不了网,直通之后一直显示aifw丢包标记,找了半天,最后发现就是这个联动封锁
sangfor52783 发表于 2019-9-1 13:13
感谢楼主分享,联动封锁属于安全的加强型策略,使用场景是当检测到某个源IP发起攻击后,临时封锁一段时间,在这段时间内,该源IP的所有访问请求均会被 拦截,达到防止攻击者不断偿试进攻的目的。一般对安全比较高的场景可以建议开启起来,不过有两点需要注意:
1、“任意攻击行为联动封锁”不建议开启,原因是开启后,匹配到拦截的行为,都会直接封锁,封锁率太高,所以除非是一些特别敏感时期或者对安全要求极高的场景才建议开启起来。日常使用的话,开启“高危行为联动封锁”即可。
2、一些有源地址转换的场景不建议开启起来,如CDN等环境,访问到业务系统的源是同一个源地址,这样会导致只要触发了攻击,那么这个源IP就会被封锁,从而导致该源IP到用户业务访问下面的所有代理请求都会被拦截;
最后,关于联动封锁的日志查看,如楼主所说,控制台有时间限制,到时间后会自动解除,而想查历史日志,需要通过内置数据中心的应用控制日志来查看。  
屁屁我很忙 发表于 2024-9-9 09:44
感谢分享,学习一下~
火影忍者 发表于 2024-8-28 09:31
感谢分享,学习一下~
guhui 发表于 2024-8-25 09:53
每天坚持打卡学习签到!!
策马路 发表于 2021-1-28 10:15

谢谢分享     学习中。。。。
NONO 发表于 2019-9-11 11:43
联动封锁匹配到拦截的行为,都会直接封锁,封锁率太高。可能把需要的IP封锁了
D调的土豆 发表于 2019-9-4 11:34

我的AF也是经常记录被攻击,都是手动添加到黑名单的,但是添加254个IP后就满了
新手548437 发表于 2019-9-2 09:37
感谢分享。
剰悇の迗眞 发表于 2019-8-28 21:58
联动封锁功能确实很强大,但如果像楼主这样出现问题排查起来就比较难了,一般我都没有开~~~