提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

基于服务的应用控制策略基础排查

|

问题描述

本场景适用于配置了基于端口服务的应用控制策略拒绝或是放行动作不生效

告警信息

可能原因如下:
1、数据包未流入防火墙——在命令行界面抓包看数据包是否到防火墙
2、数据在流入防火墙前源目对象经过dnat或snat——分析抓取数据包的五元组是否符合预期
3、应用控制策略配置不当,存在冲突的策略——进行策略模拟匹配确定策略匹配情况
4、存在相关的封锁名单/黑名单、白名单——针对五元组开启排障日志,查看是否有别的功能拦截或放通
5、应用控制策略开启长连接导致会话跑满——检查首页的会话数是否跑满
6、端口映射默认放行——检查端口映射是否有映射对应端口并勾选后台放通ACL
7、数据被多次穿透数据方向——检查是否有配置多次穿透
8、有配置基于应用的应用控制策略,它会放通三次握手——检查是否有基于应用的控制策略放通五元组的三次握手
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

1、使用【排障】-【分析工具】-【抓包工具】进行抓包,确认内网数据有到达防火墙内网口:

或者可以在命令行界面抓包查看内网上网数据是否到达过防火墙,抓包命令如下:
tcpdump -i ethx host IP and port 端口 -nn -c 数量


2、确认对应策略是否有匹配数目,有匹配数目说明有进行匹配(这里以标准版本AF8.0.35为例,以下同理)

进行策略模拟匹配,确认是否可以匹配上对应策略(这里应用控制策略源区域和目的区域需要包含二层对二层、三层对三层,源区域二层、目的区域三层是不可以的)



3、防火墙承担三层路由转发环境下,进行路由测试,确认源目区域


4、开启直通日志功能,根据直通日志确认源目区域,确认是否有其他的策略拦截或放通数据


5、确认应用控制的源目的区域、源目的网络对象、服务对象、生效时间是否配置正确。


6、检查应用控制策略是否勾选开启“长连接”,勾选后会话会长时间保持,会话未断开前导致后续修改策略或新增相关策略无法匹配


7、如果引用的网络对象为用户或用户组,检查用户认证状态用户是否正常上线

8、检查是否为应用控制策略涉及到是否为防火墙映射服务,检查是否开启“后台放通acl”功能

9、检查在相关基于服务的策略是否存在配置基于应用的策略,配置了基于应用的策略,会放行前面部分初始流量便于后续的应用识别,如配置基于远程登录的应用策略,当使用远程桌面连接时,出现测试端口可以通的现象。

10、检查是否配置二次穿透功能,如匹配上该策略,应用控制策略不生效

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转技术支持工程师:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备版本信息:
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单

操作影响范围


刘江 发表于 2023-8-2 21:29
  
楼主的文章图文并茂,清晰易懂,看完这波操作可以轻松上手了,如遇到问题再向楼主请教~
Tough_future 发表于 2023-8-5 10:56
  

感谢分享,有助于工资和学习
北安 发表于 2023-8-11 20:00
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
fengdin_lyj 发表于 2023-8-16 11:36
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
言不由衷 发表于 2023-9-15 11:55
  

我要分享
文档编号: 221205
作者: admin
更新时间: 2023-04-07 10:47
适用版本: