本帖最后由 土豆土豆胡萝卜 于 2026-7-21 10:16 编辑
一、需求确认
客户安服人员反馈,内网部分主机存在偶发访问外网恶意域名的情况。目前客户已通过AC自定义应用规则对恶意域名进行拦截,但自定义应用规则条目已达100条上限,无法继续新增拦截规则,现需梳理可行的替代拦截方案,实现恶意域名的有效拦截。 二、环境确认以及实现方式 1、客户现网AC部署模式: 客户现场AC设备采用高可用双主架构,以单网桥模式部署 2、结合客户现场环境及业务需求,初步拟定两种恶意域名拦截方案,具体拦截效果以实际配置落地测试结果为准: ①通过自定义url进行拦截 ②通过ac的DNS代理进行丢弃该请求(前提为对应的dns解析流量经过AC) 三、效果验证 1、通过自定义url进行拦截 ①对应配置如下: 自定义url类型并填写url 对应上网权限策略中引用对应的自定义url ②通过自定义url进行拦截,通过网页访问对应域名,链接被重置,正常的web请求被拦截,但是客户使用对应的简单木马脚本,公网自定义的服务端仍然可以正常获取到对应的终端信息,抓包查看经过AC的lan,wan口数据包如下: wan: lan: 通过数据包明确两个点: (1)、经过AC的lan口以及wan口数据包未存在被拦截情况 (2)、对应脚本运行后与服务端首次存在域名请求,后续均为IP交互。 通过以上情况可以明确,自定义url拦截无法拦截解析后的IP交互,只可以针对url请求进行拦截,所以方法①不能满足客户需求。
2、通过ac的DNS代理进行丢弃该请求 ①具体配置如下: 【流量管理】-【DNS代理】-新增代理条件: 对应代理策略选择丢弃: 这种dns代理是直接丢弃dns解析的方法,可以让用户终端电脑解析不了,就直接无法访问。 ②通过浏览器以及对应木马验证,该问题已解决 |