王老师 发表于 2025-4-14 12:52
  
使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。通过设置适当的过滤器,您可以专注于从DNS服务器到外部的通信。
书涵139 发表于 2025-4-14 13:35
  

使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。通过设置适当的过滤器,您可以专注于从DNS服务器到外部的通信。
大智哥 发表于 2025-4-15 08:55
  
楼下的问答很接近可能,可以反思路转到这方面排查。
zjwshenxian 发表于 2025-4-15 10:43
  
把dns服务器地址加入到白名单
王老师 发表于 2025-4-17 19:50
  
使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。
水之蓝色 发表于 2025-4-17 21:19
  
您好!针对您提到的内网DNS服务器在安全态势感知上显示为源IP的情况,以下是一些建议和方法,可以帮助您识别到真实的源地址:

流量镜像调整:在内网存在DNS服务器的情况下,内网终端访问外网的域名时,DNS流量会先经过内部DNS服务器进行解析。此时,交换机等设备在镜像流量时,会以DNS服务器为源IP进行镜像数据到STA[1]。为了识别真实的源地址,建议调整探针流量的位置,镜像终端访问DNS的流量进行检测,这样可以记录源IP为真实主机。

DNS日志同步:如果由于实际网络环境等原因无法调整镜像位置,您可以考虑将DNS服务器的日志同步到SIP(SIEM模块)上,这样也能帮助识别真实的源地址[1]。

流量分析:在分析流量时,可以抓取内网DNS服务器地址和53端口的数据包。根据流量的源和目的IP进行判断:

如果内网DNS服务器IP既是源又是目的,说明DNS服务器前后的流量都镜像到了,需要将DNS服务器地址作为源地址加入安全白名单。
如果内网DNS服务器IP只为目的,说明镜像的流量都是DNS服务器之前的流量,则表明镜像正确。
如果内网DNS服务器IP只为源,则表明镜像的数据只有代理后的,需要重新镜像[2][3][4]
support知识库内容-内网DNS服务器场景
• 说明: 当探针收到镜像数据是内网DNS代理后的数据时,会将DNS服务器判断为风险主机或业务,无法定位到真实的问题业务。 思路:镜像内网DNS代理之前的数据,及PC或业务到内网DNS这段的数据。抓内网DNS服务器地址和53端口的数据包。 若内网DNS服务器IP即为源,又为目的,说明DNS服务器前后的流量都镜像到了,需要将DNS服务器地址作为源地址加入安全白名单。 若内网DNS服务器IP只为目的,说明镜像的流量都是DNS服务器之前的流量,则表明镜像正确。 若内网DNS服务器IP只为源,则表明镜像的数据只有代理后的,需要重新镜像,如果由于实际网络环境等其他客观原因无法调整镜像位置的,需要按照通过其他手段将DNS服务器的日志发送给SIP(SIEM模块),同时将DNS服务器作为源地址加入到白名单,下面按照这种思路展开说明。。
新手981388 发表于 2025-4-19 07:46
  
在您的内网环境中,如果存在DNS服务器,并且在安全态势感知平台上看到的外连告警源IP是该DNS服务器的地址,这通常是因为内网终端访问外网的域名时,流量首先经过内部DNS服务器进行解析,导致镜像数据时以DNS服务器为源IP[2]。

为了识别到真实的源地址,您可以考虑以下几种方法:

    调整探针流量位置:建议将探针的流量镜像位置调整为终端访问DNS的流量,这样可以记录到真实的源IP[2]。

    镜像DNS服务器之前的数据:您可以镜像内网DNS代理之前的数据,以及PC或业务到内网DNS这段的数据。抓取内网DNS服务器地址和53端口的数据包,以便分析流量[5][6]。

    安全白名单:如果DNS服务器的IP既为源又为目的,说明DNS服务器前后的流量都镜像到了,您需要将DNS服务器地址作为源地址加入安全白名单[6][7]。

    日志同步:如果由于网络环境等客观原因无法调整镜像位置,可以通过其他手段将DNS服务器的日志发送给SIP(SIEM模块),同时将DNS服务器作为源地址加入到白名单[6][7]。

通过以上方法,您应该能够更好地识别到真实的源地址,从而减少误报和提高安全事件的准确性。
Hellos 发表于 2025-4-25 15:05
  
使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。通过设置适当的过滤器,您可以专注于从DNS服务器到外部的通信。
新手156661 发表于 2025-5-13 16:00
  
将dns log发送到sip

等我来答:

换一批

发表新帖
热门标签
全部标签>
【 社区to talk】
每日一问
产品连连看
纪元平台
高手请过招
新版本体验
社区新周刊
功能体验
标准化排查
技术笔记
安装部署配置
技术晨报
平台使用
信服课堂视频
秒懂零信任
2024年技术争霸赛
安全效果
GIF动图学习
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

8
24
6

发帖

粉丝

关注

本版达人

ggbang

本周建议达人

adds

本周提问达人