本帖最后由 钱多多 于 2023-6-27 22:37 编辑
客户需求: 通过AC去查看哪些终端访问了某些特定的恶意域名,需要找到这些终端,详细策略配置如下
第一步:先创建一个名字叫恶意域名的URL分类库(名称随便,这里是做个示例)
第二步:访问权限这里勾选刚才定义好的恶意域名URL库,关联给检测对象
匹配的适用对象根据实际情况选择即可,默认是所有用户
第三步:用测试电脑访问一下恶意域名,然后这里可以看到实时日志
当然也可以进入日志中心,查看历史的
注:定义恶意URL库的目的是为了方便在恶意域名的分类中查询,不定义这个的话本身也可以在设备中查询,不过会被设备分类到IT相关中,可通过恶意域名搜索关键字进行过滤,但是非常复杂,需要逐条去搜索,
|