提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

基础排查-步骤三:检查自定义应用设置/全局排除设置

|

问题描述

终端使用网页版邮箱发送邮件,在数据中心查不到发邮件的记录(排除数据中心索引影响)

解决方案

1、检查自定义应用设置,是否会干扰应用的识别。流量匹配到自定义应用,而没有匹配到已有的规则库时,是审计不到邮件内容的。
案例1:某客户自定义应用里有如下图的设置,将导致所有80/443的流量全部匹配到自定义应用


2、检查全局排除的设置,看是否将源IP或目的IP或域名排除导致审计不到行为

3、12.0.47/13.0.47以上版本可以在连接监控里根据Ip地址过滤,可以查询是否匹配到全局排除以及匹配到应用名称



刘江 发表于 2022-9-23 09:35
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!

我要分享
文档编号: 226133
作者: admin
更新时间: 2023-01-05 17:29
适用版本: