本帖最后由 新手026452 于 2023-12-25 17:14 编辑
问题现象:客户网络安全评测,扫描发现有不合规的访问,客户配置上拒绝策略后依然能访问,且无匹配数。反复确认该拒绝策略配置无误,但违规访问始终无法匹配该策略。
排查过程: 1.打开数据定向直通,查看该数据包的分析详情,发现匹配上一条名字为"~honey-dnat"的目的地址转换策略,转换后目的地址为1.1.1.3,且没有经过应用控制模块处理;
2.“1.1.1.3”该IP地址较特殊,一般不会是用户或业务地址,且该数据出接口为“local”,结合该DNAT名称,推测是匹配上防火墙的蜜罐策略;
3.检查客户的蜜罐策略,发现客户配置了和扫描目的地址相同的蜜罐策略,确认客户的扫描数据是匹配上了蜜罐,同时可解释拒绝策略没有匹配数的问题。 |