IP内网攻击报警,怎么取消掉?

一二 16941人觉得有帮助

{{ttag.title}}
在故障监控中心里一直报一个IP内网DOS攻击,按步骤已排除此IP,并吧这IP加到全局排除列表,但还是报这个IP内网攻击,该怎么取消这个报警呢?
[图片]

企业微信截图_1742873541957.png (238.04 KB, 下载次数: 39)

企业微信截图_1742873541957.png

企业微信截图_17428607639343.png (323.81 KB, 下载次数: 43)

企业微信截图_17428607639343.png

解决该疑问,预计可以帮助到 22895 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

玉出昆山 发表于 2025-3-31 20:11
  
有一个清除消息的选项,不过最好是把隐患排除,不然以后还会报警
新手981388 发表于 2025-3-31 09:50
  
确认排除设置:请确保您已经在AF的[策略]-[安全策略]-[DoS/DDoS防护]-[DoS防护辅助工具]中将该IP地址正确加入全局排除列表。确保没有输入错误或遗漏。
检查AC的配置:在AC的[上网安全]-[安全能力]-[安全配置]中,确认该IP是否被加入了“以下地址发起的攻击不会被拦截”列表中。


重启设备:如果以上设置都正确,但报警依然存在,建议尝试重启AC设备,以确保配置生效。

查看日志:检查相关的日志信息,确认是否有其他因素导致该IP仍被识别为攻击源。

联系技术支持:如果问题依然存在,建议您联系深信服的技术支持团队,提供详细的故障信息,以便他们进行更深入的分析和处理。
唐三平 发表于 2025-3-30 10:22
  
升级设备固件版本
某些情况下,可能是设备软件中的Bug导致报警无法取消。
检查当前设备的固件版本,查看官方是否发布了修复类似问题的新版本。
如果有新版本,建议备份配置后进行升级。
日出 发表于 2025-3-29 10:59
  
清理设备缓存
深信服设备可能会缓存某些攻击事件信息。尝试清理设备的缓存或重启相关服务:
登录设备后台,找到“系统维护”或“缓存清理”选项。
清理流量日志或攻击事件缓存。
如果允许,可以尝试重启设备(注意选择合适的时间段,避免影响业务)。
飞飞侠 发表于 2025-3-29 10:55
  
确认全局排除配置是否生效
确保你添加的IP地址确实被正确加入到全局排除列表中。
检查配置是否已保存并应用。有些设备需要手动点击“应用”或“提交”按钮才能使配置生效。
验证排除策略的优先级:确保全局排除规则的优先级高于其他安全策略。
jan 发表于 2025-3-28 10:00
  
在深信服上网行为管理设备中,也遇到到内网DOS攻击,有时有有时没有
季白岁杪 发表于 2025-3-27 08:56
  
1、建议启用【防DOS攻击】,查看系统日志是否有提示,然后根据源IP进行查杀,建议您针对dos攻击的内网用户排查杀毒,检查内网IP对应的终端是否中毒,用杀毒软件杀下毒;
2、设备上查看到的源地址不一定就是攻击者因为源目地址都是可以伪造的。如果是伪造的源地址要查需要在内网交换机上查攻击源。
3、确定内网没有DOS攻击,正常流量超过DOS攻击设定的TCP最大连接数或者最大攻击包数,可以勾选【以下IP地址发起的攻击不会被拦截】,把该IP写进去
王老师 发表于 2025-3-25 16:05
  
在深信服上网行为管理设备中,如果已经将某个IP加入到全局排除列表,并且进行了相关的故障排查,但仍然持续收到该IP的内网DOS攻击报警,可以尝试以下步骤来进一步解决问题:

1. 确认全局排除配置是否生效
确保你添加的IP地址确实被正确加入到全局排除列表中。
检查配置是否已保存并应用。有些设备需要手动点击“应用”或“提交”按钮才能使配置生效。
验证排除策略的优先级:确保全局排除规则的优先级高于其他安全策略。
2. 检查是否有其他重复策略
确认是否存在其他可能覆盖全局排除策略的规则。例如:
是否有针对该IP的单独安全策略?
是否有基于用户、部门或其他条件的策略冲突?
如果存在冲突策略,调整这些策略以确保排除规则优先。
3. 清理设备缓存
深信服设备可能会缓存某些攻击事件信息。尝试清理设备的缓存或重启相关服务:
登录设备后台,找到“系统维护”或“缓存清理”选项。
清理流量日志或攻击事件缓存。
如果允许,可以尝试重启设备(注意选择合适的时间段,避免影响业务)。
4. 检查网络拓扑和环路问题
内网DOS攻击报警可能是由于网络拓扑问题导致的,例如网络环路或广播风暴。
检查网络拓扑是否存在环路,或者是否有其他设备产生异常流量。
使用以下方法排查:
查看交换机端口流量统计,定位异常流量来源。
检查是否有ARP风暴或MAC地址漂移现象。
5. 升级设备固件版本
某些情况下,可能是设备软件中的Bug导致报警无法取消。
检查当前设备的固件版本,查看官方是否发布了修复类似问题的新版本。
如果有新版本,建议备份配置后进行升级。
6. 联系技术支持
如果以上方法均无效,建议联系深信服的技术支持团队,提供以下信息以便他们协助排查:
设备型号和当前固件版本。
报警的具体内容(如攻击类型、频率等)。
已采取的措施和效果。
日志文件或抓包数据(如有必要)。
7. 临时解决方案
如果问题暂时无法解决,但又希望消除报警,可以尝试以下方式:
在“告警中心”或“日志中心”中,设置过滤规则,屏蔽该IP的相关报警。
注意:这只是临时措施,不能从根本上解决问题。
通过以上步骤,应该可以有效解决内网DOS攻击报警的问题。如果问题依然存在,建议深入分析网络环境,确保没有其他潜在的安全威胁或配置错误。
小小胖吃不胖 发表于 2025-3-25 14:33
  
建议启用【防DOS攻击】,查看系统日志是否有提示,然后根据源IP进行查杀,建议您针对dos攻击的内网用户排查杀毒,检查内网IP对应的终端是否中毒,用杀毒软件杀下毒;

等我来答:

换一批

发表新帖
热门标签
全部标签>
每日一问
高手请过招
新版本体验
【 社区to talk】
产品连连看
标准化排查
纪元平台
功能体验
平台使用
信服课堂视频
社区新周刊
GIF动图学习
安全效果
安装部署配置
S豆商城资讯
技术笔记
每周精选
产品解析
关键解决方案
专家问答
设备维护
存储
2023技术争霸赛专题
华北区交付直播
畅聊IT
答题自测
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
迁移
排障笔记本
产品预警公告
玩转零信任
技术争霸赛
「智能机器人」
追光者计划
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践

本版版主

147
116
49

发帖

粉丝

关注

127
322
359

发帖

粉丝

关注

8
24
6

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人