提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:检查设备配置是否正确

|

问题描述

终端被识别成了服务器或者服务器被识别成了终端、识别到了非内网IP范围的资产、没有mac但是有关联IP、资产数量识别的多或者少、有流量但是没有识别成资产、只识别到了终端和服务器没有网络设备。

告警信息

可能原因:
1、资产识别服务器和终端机制问题--根据所开放的端口来判定,例如当一个终端开放了443、80、445端口类似这些,就会被识别成服务器资产
2、配置异常导致---未配置内网IP范围或者互联网IP范围
3、流量没有正常交互过程所以没有识别到资产--可转L2;
4、进程异常导致没有mac但是有关联IP--可转L2;

有效排查步骤

1、资产识别服务器和终端机制:根据所开放的端口来判定,例如当一个终端开放了443、80、445端口类似这些,就会被识别成服务器资产,因为正常终端不会去开放这些端口。(3389端口默认加白,终端开了也不会识别成服务器。)如果暂时没有识别到对应的流量,那么会先标记为终端,之后如果有端口流量,就会自动变成服务器。可以手动修改,在资产设置中修改资产属性即可,可以批量修改。


2、识别资产数量多问题可以检查是否配置内网IP范围或者互联网IP范围

常见问题QA(L1适用):
Q1:终端被识别成了服务器或者服务器被识别成了终端。
A1:资产识别服务器和终端机制:根据所开放的端口来判定,例如当一个终端开放了443、80、445端口类似这些,就会被识别成服务器资产,因为正常终端不会去开放这些端口。(3389端口默认加白,终端开了也不会识别成服务器。)如果暂时没有识别到对应的流量,那么会先标记为终端,之后如果有端口流量,就会自动变成服务器。可以通过在日志检索中过滤对应主机,举例如图。被访问的IP有对应的服务器端口的流量,正常终端不会去开放这些服务器端口,所以会被判定为服务器,当前举例为终端识别成服务器场景,反之则为服务器被识别成终端。

解决方法:可以手动修改,在资产设置中修改资产属性即可,可以批量修改;

Q2:识别到了非内网IP范围的资产;
A2:这种一般是有识别到对应IP的交互的流量,且在内网IP范围里面,所以被识别成了内网资产。这种可以根据对应IP在日志检索中进行搜索,查看是否真的有这部分流量过来,如果没有搜到可以把时间线拉长看看。
解决方法:
将非内网的资产添加至互联网IP范围。加入后对应的资产就不会再显示出来,保存立即生效,对应的安全事件也会随之删除,与客户确认好后操作。
Q3:内网资产有公网的IP,是本地使用的,但是日志中显示是外国。
A3:将对应的IP或者IP范围加入到内网IP中,后续的归属地会变为内网。
Q4:只识别到了终端和服务器,没有移动设备或者网络设备
A4:目前平台自动识别的只会识别到这两种,其他的可以确认后手动修改。修改方法同Q1
Q5:资产组显示的ip与实际组内实际ip数量不一致
A5:资产组显示的包括了退库ip

解决方案

下一步操作:
若以上步骤未解决您的问题,可收集以下信息将问题流转L2:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、网络拓扑:
6、设备详细版本信息:

操作影响范围

我要分享
文档编号: 220353
作者: admin
更新时间: 2023-01-05 17:29
适用版本: