AC13.0.80版本,现在问题终端检查的检查策略下,配置了未加

新手148456 907

{{ttag.title}}
AC13.0.80版本,现在问题终端检查的检查策略下,配置了未加入域禁止上网的规则,测试后发现,测试机在AC上显示违规状态,但没有触发禁止上网动作。

该疑问已被 解决,获得了 20 S豆

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

您好,根据您描述的情况,可能存在以下几个原因导致未能触发禁止上网的动作:

权限策略匹配错误:请确认您配置的权限策略是否正确,包括适用对象、目标IP、应用规则等是否一致[4]。

数据访问没有经过设备:可以通过连接监控查看故障IP对应的连接情况,如果没有连接,则表示数据没有经过设备[4]。

终端存在双网卡:如果测试终端存在双网卡等情况,可能导致上网流量不经过设备。建议禁用其中一张网卡,确保流量经过设备[4]。

浏览器或应用缓存:浏览器或应用可能存在缓存问题,建议更换其他浏览器或清除缓存进行测试[4]。

未配置SSL解密策略:如果未配置SSL解密策略,可能导致策略不生效。可以通过开启SSL全解密进行测试验证[4]。

策略未生效:检查是否有配置自定义应用或URL,排除自定义应用干扰的可能性[4]。

建议您逐一排查以上可能原因,确保配置正确并且流量经过设备。


您好,建议请按照以下可能原因情况及排查思路处理: 此排障思路适用于以下场景:1、自定义应用,权限策略设置拒绝自定义的应用,但是终端用户还是可以访问2、权限策略设置拒绝内置应用识别库某个类别,默认允许,但是终端用户还是可以访问拒绝的应用3、权限策略设置仅允许某个应用,默认是拒绝的,但是终端用户还是可以访问拒绝的应用 可能原因:第三方产品&环境问题1、数据访问没有经过设备//可通过连接监控查看故障IP对应的连接情况,如无连接,则表示数据不经过设备2、IM聊天工具存在内网传输机制导致无法拒绝//可以通过内外网的应用终端进行测试3、测试终端存在双网卡等情况导致上网流量不经过设备//可禁用其中一张网卡,确保流量经过设备4、浏览器或应用存在缓存导致//可更换其他浏览器或清除缓存测试5、内网出现大流量导致设备PPS超限,导致设备策略失效//设备PPS超限会有告警 功能配置问题1、权限策略匹配错误(如适用对象、目标IP、应用规则等不一致)2、匹配到全局排除或数据直通3、配置了自定义应用或自定义URL导致匹配错误4、内网存在NAT源地址转换,导致流量经过设备时IP或用户名和拒绝策略中的适用对象信息不一致,导致策略不生效5、未配置SSL解密策略,导致策略不生效(可以通过开启SSL全解密测试验证)6、SSL解密策略未生效//可安装SSL内容识别根证书测试 软件功能问题1、应用规则识别或匹配错误 排查思路1、确认现象:应用数据是否经过设备是否经过设备,终端是否配置了上网代理,PC上是否有代理软件劫持流量,是否配置了多网卡或ipv4,ipv6双栈2、检查用户对应IP是否已经上线,权限策略设置是否正确,在在线用户列表根据IP地址过滤,查看策略结果集3、连接监控、故障排障确认网站流量匹配是否正常,具体匹配的是什么规则4、检查是否有配置自定义应用或URL,排除有自定义应用干扰5、配置拒绝所有URL策略,验证是否还可以正常访问6、检查全局排除或直通设置,检查规则库版本是否最新7、针对测试用户配置拒绝全部的策略,验证能否拒绝
本答案是否对你有帮助?
小鱼儿 发表于 2025-8-7 20:34
  
您好,根据您描述的情况,可能存在以下几个原因导致未能触发禁止上网的动作:

权限策略匹配错误:请确认您配置的权限策略是否正确,包括适用对象、目标IP、应用规则等是否一致[4]。

数据访问没有经过设备:可以通过连接监控查看故障IP对应的连接情况,如果没有连接,则表示数据没有经过设备[4]。

终端存在双网卡:如果测试终端存在双网卡等情况,可能导致上网流量不经过设备。建议禁用其中一张网卡,确保流量经过设备[4]。

浏览器或应用缓存:浏览器或应用可能存在缓存问题,建议更换其他浏览器或清除缓存进行测试[4]。

未配置SSL解密策略:如果未配置SSL解密策略,可能导致策略不生效。可以通过开启SSL全解密进行测试验证[4]。

策略未生效:检查是否有配置自定义应用或URL,排除自定义应用干扰的可能性[4]。

建议您逐一排查以上可能原因,确保配置正确并且流量经过设备。


您好,建议请按照以下可能原因情况及排查思路处理: 此排障思路适用于以下场景:1、自定义应用,权限策略设置拒绝自定义的应用,但是终端用户还是可以访问2、权限策略设置拒绝内置应用识别库某个类别,默认允许,但是终端用户还是可以访问拒绝的应用3、权限策略设置仅允许某个应用,默认是拒绝的,但是终端用户还是可以访问拒绝的应用 可能原因:第三方产品&环境问题1、数据访问没有经过设备//可通过连接监控查看故障IP对应的连接情况,如无连接,则表示数据不经过设备2、IM聊天工具存在内网传输机制导致无法拒绝//可以通过内外网的应用终端进行测试3、测试终端存在双网卡等情况导致上网流量不经过设备//可禁用其中一张网卡,确保流量经过设备4、浏览器或应用存在缓存导致//可更换其他浏览器或清除缓存测试5、内网出现大流量导致设备PPS超限,导致设备策略失效//设备PPS超限会有告警 功能配置问题1、权限策略匹配错误(如适用对象、目标IP、应用规则等不一致)2、匹配到全局排除或数据直通3、配置了自定义应用或自定义URL导致匹配错误4、内网存在NAT源地址转换,导致流量经过设备时IP或用户名和拒绝策略中的适用对象信息不一致,导致策略不生效5、未配置SSL解密策略,导致策略不生效(可以通过开启SSL全解密测试验证)6、SSL解密策略未生效//可安装SSL内容识别根证书测试 软件功能问题1、应用规则识别或匹配错误 排查思路1、确认现象:应用数据是否经过设备是否经过设备,终端是否配置了上网代理,PC上是否有代理软件劫持流量,是否配置了多网卡或ipv4,ipv6双栈2、检查用户对应IP是否已经上线,权限策略设置是否正确,在在线用户列表根据IP地址过滤,查看策略结果集3、连接监控、故障排障确认网站流量匹配是否正常,具体匹配的是什么规则4、检查是否有配置自定义应用或URL,排除有自定义应用干扰5、配置拒绝所有URL策略,验证是否还可以正常访问6、检查全局排除或直通设置,检查规则库版本是否最新7、针对测试用户配置拒绝全部的策略,验证能否拒绝
王老师 发表于 2025-8-8 11:00
  
检查策略配置完整性
确认策略动作类型
问题:策略可能仅配置为“记录违规”或“告警”,未选择“阻断上网”。
操作:
进入 策略管理 → 用户认证策略 → 问题终端检查,找到对应策略。
检查 动作 选项卡,确认是否勾选 阻断上网(而非仅记录或告警)。
若使用 自定义动作,需确保动作中包含 阻断上网 选项。
验证策略生效范围
问题:策略可能未应用到目标用户/IP/时间范围。
操作:
检查策略的 应用对象(用户/用户组/IP段)是否包含测试机。
确认策略的 生效时间 是否覆盖测试时段(如全天生效)。
若策略优先级较低,可能被其他规则覆盖,需调整优先级(数字越小优先级越高)。
王老师 发表于 2025-8-8 11:01
  
检查策略动作优先级与冲突
确认阻断动作未被覆盖
问题:其他策略(如流控、应用控制)可能优先级更高,阻止了阻断动作。
操作:
进入 策略管理 → 所有策略,按优先级排序,检查是否有更高优先级的策略允许测试机上网。
临时禁用其他可能冲突的策略(如“允许所有用户访问网页”),单独测试域检查策略。
检查动作继承关系
问题:用户/用户组可能继承了更宽松的策略动作。
操作:
进入 用户管理 → 用户/用户组,检查测试机所属组的策略继承链。
确保没有父策略或默认策略覆盖了阻断动作。

等我来答:

换一批

发表新帖
热门标签
全部标签>
新版本体验
纪元平台
功能体验
每日一问
GIF动图学习
标准化排查
高手请过招
产品连连看
安装部署配置
【 社区to talk】
社区新周刊
每日一记
技术笔记
用户认证
安全效果
2025年技术争霸赛
技术顾问
SDP百科
玩转零信任
技术晨报
排障那些事
升级&主动服务
行业实践
信服课堂视频
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
西北区每日一问
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
产品解析
关键解决方案

本版版主

127
323
359

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人