提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

应用控制允许不生效的可能原因和排查思路

|

问题描述

现象:
1、自定义应用,权限策略设置允许自定义的应用,但是终端用户还是访问不了自定义的应用
2、权限策略设置允许内置应用识别库某个类别,默认拒绝。但是终端用户访问不了允许的类别
3、权限策略设置仅拒绝某个应用,默认是允许的,但是终端用户还是访问不了允许的应用

根因

可能原因:
一、第三方产品&环境问题
1、运营商线路问题场景
2、内网其他安全设备拦截场景
3、目标服务器内网安全设备拦截场景(通常出现在分支总部互访场景)
4、PC的DNS解析异常导致
5、PC存在双网卡,数据走另一张网卡无法访问

二、功能配置问题
1、用户未通过认证,开启直通可验证,先确保用户上线
2、开启SSL内容识别出现解密失败,开启直通和全局排除可验证
3、匹配上了自定义URL/应用,但是策略未放通,开启直通可验证
4、上网策略未放通网站流量对应的应用规则类型,开启直通可验证
5、网站内的其他子域名(子链接)未放通导致,开启直通可验证
6、DOS防护配置不当导致,开启直通可验证
7、端口映射策略配置不当导致(目的地址选择了所有)
8、自定义应用定义不全或错误,内置应用被禁用

访问异常问题可能原因.mm (10.93 KB, 下载次数: 5)

解决方案

排查思路:
1、检查PC的DNS配置,能否能正确解析域名,浏览器代理配置,外部网络是否正常等
2、开直通/全局排除/设备搬包(13.0.62之后版本可开启)验证应用能否正常访问
       如果开直通能正常,确认拒绝列表显示是哪个模块丢包//根据丢包日志处理
       如果开直通也不正常,再针对源IP地址开全局排除,如果全局排除后正常//排查代理相关(SSL解密代理,邮件代理)
       如果开启搬包后正常,则可转400进一步排查根因
3、如果开直通/全局排除/设备搬包都不正常,则基本可判断非产品功能拦截导致,需着重检查网络环境等其他问题
4、确认数据是否经过设备(在设备上抓包对比分析)或确认服务器是否存在异常
5、开直通能正常,显示为应用控制丢包时检查权限策略设置是否正确:
        在在线用户列表根据IP地址过滤,查看策略结果集
        检查自定义应用定义是否正确,内置规则库应用是否被禁用
        不关联拒绝策略,验证应用能否正常访问
        数据中心查看拒绝日志
6、详细排查思路框架如下:

操作影响范围

排查内容

联系技术支持建议提供以下信息
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备详细版本信息:
7、排查过程的配置截图:
8、如果抓取了数据包提供对应抓包条件和相关数据包文件:

我要分享
文档编号: 219799
作者: admin
更新时间: 2023-04-07 17:33
适用版本: