问题:应用防护策略配置的僵尸网络防护动作是允许访问。但是看日志里面的告警全是拒绝访问。内网存在DNS服务器,在防火墙上开了内网DNS场景优化。 原因: AF视角:AF检测到有DNS请求解析恶意域名,但是这个请求源地址是DNS服务器,看不到真实发起访问的客户端IP。AF将恶意域名解析的IP地址将会被替换成以下的重定向IP地址,监听对该IP地址的访问,即可定位内网感染僵尸网络病毒的真实主机IP。
感染主机视角:发起DNS解析,收到一个解析后的IP(AF重定向IP),向这个IP发起请求。
可以看到,无论如何这个DNS解析都得不到真正的IP,所以即使策略被配置为允许,也不能访问到这个域名对应的服务器。AF日志里面看到的动作才是拒绝。 |