提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

解密不生效问题初阶排查

|

问题描述

解密不生效问题初阶排查

告警信息

可能原因如下:
1、攻击流量可能没有经过防火墙——确认网络环境,攻击流量是否经过防火墙
2、安全防护策略没有针对目标服务器进行防护——检查安全防护策略设置
3、添加了白名单或开直通——检查设备是否有开启直通,或者服务器ip是否加入了白名单
4、安全防护策略添加例外——检查安全策略高级设置,是否有设置对应的安全排除策略
5、解密策略配置错误——核实解密策略配置,确认证书导入情况
6、安全进程异常导致安全防护失效——查看设备系统故障日志,是否有代理相关故障日志生成
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

一、 确认网络架构,核实攻击服务器的流量是否全部经过防火墙。
二、设备的安全策略针对web防护的配置是否有对被攻击的服务器ip地址进行防护,对应策略的动作是否设置的拒绝。


三、设备白名单是否有添加服务器的ip地址或是攻击服务器的源ip地址,设备是否有开启直通状态。
1、直通:
无论是源ip还是目的ip,只要直通开启,并包含在直通【设置开启条件】中,或者在全局排除的放行名单中,策略都不会生效,如下:


2、放行名单:  
     1)如果白名单加了很多地址,搜索的时候建议先搜索IP的部分字段,如果没有。再搜索“-”或则“/”可以快速过滤出白名单加的IP范围。      
     2)内置白名单有很多是cdn的地址,有可能解析到测试的IP,建议禁用测试。      
     3)如果有自定义的域名白名单,可以在设备上解析看下IP地址是否是源或者目的

四、设备安全策略里面的高级设置,是否对攻击行为添加了安全策略的白名单或者是列外处理。

五、核实解密策略配置是否正确
服务器场景需要填写,源区域,源ip组,要保护的服务器的ip,要保护服务器的端口
另外注意添加服务器的证书,AF默认提供的默认证书,一般是无法和服务器握手的:
解密策略会自动把解密之后的数据给WAF模块检查。所以WAF策略端口自动识别处无需手动添加解密服务器的端口例如:443

六、检查设备系统故障日志是否有对应的代理模块的日志,如有对应报错,收集信息问题流转L2处理

七、新架构8.0.59版本如果遇到导入解密服务器证书提示报错“证书名字、省份、城市、公司、部门.颁发给、国家、邮箱、证书密码的部分字段有误”。需要打补丁包处理。需注意补丁包升级优化包会影响2分钟网络,建议在业务空闲的时候操作。参考案列库:http://tskb.sangfor.com/forum.php?mod=viewthread&tid=28638



解决方案

以上步骤未解决您的问题,可收集以下信息问题流转L2:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备版本信息:
7、设备系统故障日志
8、解密证书的相关文件以及信息

我要分享
文档编号: 222521
作者: admin
更新时间: 2023-01-05 17:29
适用版本: