本帖最后由 新手650001 于 2022-9-30 17:40 编辑
创建的策略可能没有应用到业务上或是应用了没有生效 一、以标准版本AF8.0.35-8.0.59版本排查步骤和路径示例:
1、是否开启了【系统】-【排障】-【故障排查】定向数据流分析或者直通,若开启则需关闭后测试
2、是否在【安全运营】-【黑白名单】中放行了或封堵了源IP组/用户组,有的话需删除
3、源IP组是否匹配到了前面的策略,导致没匹配到目前策略
4、【系统】-【安全能力更新】查看url库和应用识别库的是否是最新版本
5、如果源网络对象选择的是用户,需查看【策略】-【认证】-【用户认证-】【认证策略】是否已经开启,并且选择好区域,否则用户/组的策略不成效
6、核对下配置的区域和动作是否正确
7、是否是IPV6地址的通信,若是的话,在【系统】-【通用配置】-【网络参数】中勾选【启用IPV4/IPV6双协议栈】重启后生效;8.0.50以上新架构默认支持IPV6
二、以标准版本AF8.0.17-8.0.32版本操作路径示例:
1、是否开启了【系统】-【排障】-【故障排查】定向数据流分析或者直通,若开启则需关闭后测试
2、是否在【策略】-【黑白名单】中放行了或封堵了源IP组/用户组,有的话需删除
3、源IP组是否匹配到了前面的策略,导致没匹配到目前策略
4、【系统】-【安全能力更新】查看url库和应用识别库的是否是最新版本
5、如果源网络对象选择的是用户,需查看【认证系统】-【用户认证】-【认证策略】是否已经开启,并且选择好区域,否则用户/组的策略不成效
6、核对下配置的区域和动作是否正确
7、是否是IPV6地址的通信,若是的话,在【系统】-【通用配置】-【网络参数】中勾选【启用IPV4/IPV6双协议栈】重启后生效
三、以标准版本AF7.4-8.0.13版本操作路径示例:
1、是否开启了【系统】-【排障】-【数据包拦截日志并直通】,若开启则需关闭后测试
2、是否在【策略】-【黑白名单】中放行了或封堵了源IP组/用户组,有的话需删除
3、源IP组是否匹配到了前面的策略,导致没匹配到目前策略
4、【系统】-【系统维护】-【系统更新】-【库升级】查看url库和应用识别库的是否是最新版本
5、如果源网络对象选择的是用户,需查看【认证系统】-【用户认证】-【认证策略】是否已经开启,并且选择好区域,否则用户/组的策略不成效
6、核对下配置的区域和动作是否正确
7、是否是IPV6地址的通信,若是的话,在【系统】-【系统配置】-【通用配置】-【网络参数】中勾选【启用IPV4/IPV6双协议栈】重启后生效
四、标准版本AF7.3及之前版本操作路径示例:
1、是否开启了【系统维护】-【数据包拦截日志并直通】,若开启则需关闭后测试
2、是否在【系统】-【放行与封堵名单】(6.8之前叫全局排除名单)中放行了或封堵了源IP组/用户组,有的话需删除
3、源IP组是否匹配到了前面的策略,导致没匹配到目前策略
4、【系统维护】-【系统更新】-【库升级】查看url库和应用识别库的是否是最新版本
5、如果源网络对象选择的是用户,需查看【认证系统】-【用户认证】-【认证策略】是否已经开启,并且选择好区域,否则用户/组的策略不成效
6、核对下配置的区域和动作是否正确
7、是否是IPV6地址的通信,若是的话,需设备为5.0及以上版本在【系统】-【系统配置】-【网络参数】中勾选【启用IPV4/IPV6双协议栈】重启后生效
1、核对对应【应用控制策略】配置的区域和网络对象是否正确 2、如果策略的【源】选择的是用户,查看【认证系统】-【用户管理】-【认证策略】是否已经开启,并且选择好区域,用户组是否正确配置 3、应用控制策略是从上往下匹配的顺序,是否匹配到了前面的策略,导致没匹配到当前策略 4、在【放行名单】(6.8之前叫全局排除名单),检查对应的源IP、目的IP,有的话需删除 5、在【库升级】查看url库和应用识别库的是否更新 6、是否是IPV6地址的通信,若是的话,需设备为5.0及以上版本可勾选【启用IPv4/IPv6双协议栈】,需重启后生效 ①以标准版本AF7.3版本操作路径示例: 可在【内容安全】-【应用控制策略】中查看和配置 可在【系统】-【全局放行与封堵】中查看 可在【系统维护】-【系统更新】-【库升级】中查看 可在【系统】-【系统配置】-【网络参数】中勾选【启用IPv4/IPv6双协议栈】 ②以标准版本AF7.4版本操作路径示例: 可在【策略】-【访问控制】-【应用控制策略】 可在【策略】-【黑白名单】中查看 可在【系统】-【系统维护】-【系统更新】-【库升级】中查看 可在【系统】-【系统配置】-【通用配置】-【网络参数】中勾选【启用IPv4/IPv6双协议栈】 注意:重启设备会导致网络中断,请谨慎操作 |