本帖最后由 新手316729 于 2022-12-20 16:30 编辑
1.客户拓扑
2.问题现象描述 (1)问题现象: 漏洞防护日志在X月26日至今X月7日没有安全防护日志产生,在26日前80端口经常遭到漏洞攻击,频次在8-10次左右 (2)客户近期操作: 在AF上将公网的80端口映射为内网web服务器的8080端口,后修改为web服务器的88端口。 (3)其他风险点: AF版本为8.0.5,AF版本过低。 3.解决思路与问题处理步骤 (1).先检查接口区域是否有配置问题。 (2).再检查安全防护策略是否配置正确且匹配。 (3).由于是漏洞防护日志不显示,检查漏洞防护模板,联系400发现ips智能识别应用未勾选HTTP。 (4).经过步骤3发现问题并没有得以解决,接下来在攻击外网的80端口,进行抓包查看攻击是否成功 根据数据包分析确实与8.3建立了tcp连接,证明攻击是生效了,但是漏洞防护日志并没有显示 (5).验证是否白名单有影响(禁用白名单操作须征求客户许可,可能会对业务造成影响) (6).禁用白名单后也没有成功显示,结合客户近期操作,考虑为低版本http端口识别问题,通过mobaxterm登录AF的后台,进行88端口的添加 首先备份配置 然后加端口/etc/sinfor/fw/ips_http_port.ini 最后执行/usr/sbin/ips_config_parse生效配置 (7).使用攻击命令验证,发现漏洞防护日志中有正常生成安全防护日志
|