提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

应用控制拒绝不生效的可能原因和排查思路

|

问题描述

现象:
1、自定义应用,权限策略设置拒绝自定义的应用,但是终端用户还是可以访问
2、权限策略设置拒绝内置应用识别库某个类别,默认允许。但是终端用户还是可以访问拒绝的应用
3、权限策略设置仅允许某个应用,默认是拒绝的,但是终端用户还是可以访问拒绝的应用

根因

可能原因:
第三方产品&环境问题
1、数据访问没有经过设备//可通过连接监控查看故障IP对应的连接情况,如无连接,则表示数据不经过设备
2、IM聊天工具存在内网传输机制导致无法拒绝((企业微信,微信,qq,钉钉,包括飞书,各种IM,都有内网直接传输机制的,比如两个企业微信用户,如果在同一个局域网下,传文件可能就直接点对点传输了,数据包源目标IP是两个电脑各自的IP,数据不会经过AC,不会发到公网腾讯服务器。这种情况AC是无法拒绝连接的))//可以通过内外网的应用终端进行测试
3、测试终端存在双网卡等情况导致上网流量不经过设备//可禁用其中一张网卡,确保流量经过设备
4、浏览器或应用存在缓存导致//可更换其他浏览器或清除缓存测试
5、内网出现大流量导致设备PPS超限,导致设备策略失效//设备PPS超限会有告警

功能配置问题
1、权限策略匹配错误(如适用对象、目标IP、应用规则等不一致)
2、匹配到全局排除或数据直通
3、内网存在NAT源地址转换,导致流量经过设备时IP或用户名和拒绝策略中的适用对象信息不一致,导致策略不生效
4、未配置SSL解密策略,导致策略不生效(可以通过开启SSL全解密测试验证)
5、SSL解密策略未生效//可安装SSL内容识别根证书测试

软件功能问题
1、应用规则识别或匹配错误//请更新规则库,确保规则库为当前最新版本

解决方案

排查思路
1、确认现象:数据访问是否经过设备,确认终端有没有配置多网卡或ipv4,ipv6双栈
2、检查权限策略设置是否正确,在在线用户列表根据IP地址过滤,查看策略结果集
3、连接监控、故障排障确认应用匹配是否正常
4、检查全局排除或直通设置,检查规则库版本是否最新
5、针对测试用户配置拒绝所有策略,验证能否拒绝
6、打防火墙调试日志
详细排查思路参考:

操作影响范围

排查内容

联系技术支持建议提供以下信息
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备详细版本信息:
7、排查过程的配置截图:
8、如果抓取了数据包提供对应抓包条件和相关数据包文件:

我要分享
文档编号: 219737
作者: admin
更新时间: 2023-07-05 12:54
适用版本: