【故障案例】AF防火墙策略导致业务访问异常
  

admin专属 1866

{{ttag.title}}
一、问题描述
本公司部署深信服AF防火墙后,财务部门无法访问ERP系统(IP:10.10.1.100),其他业务系统访问正常。故障发生时间为工作日上午9点业务高峰期。

二、告警信息
1. 安全策略命中日志显示策略ID 205被频繁触发
2. 应用控制日志中检测到"HTTP/1.1 403 Forbidden"记录

三、处理过程
1. 基础排查:
- 确认ERP服务器运行状态正常(响应时间<50ms)
- 检查防火墙接口灯状态/链路聚合配置正常
- 执行tracert路径跟踪确认流量经过AF设备

2. 策略分析:
- 检查安全策略时发现新增策略ID 205:
  ```json
  {
    "源区域": "trust",
    "目的区域": "dmz",
    "源地址": "10.20.0.0/24",
    "目的地址": "10.10.1.100",
    "服务": "HTTP",
    "动作": "拒绝",
    "生效时间": "全天"
  }
  ```
- 验证策略命中情况,发现策略误包含财务部门网段(10.20.0.0/24)

3. 流量测试:
- 在AF CLI执行诊断命令:
  ```bash
  diagnose firewall packet-filter src 10.20.0.25 dst 10.10.1.100 proto 6 sport 1024 dport 80
  ```
- 抓包分析显示HTTP GET请求被拦截

四、根因
新配置的安全策略ID 205误将财务部门IP段包含在拒绝策略中,且策略优先级(priority 0)高于放通策略(priority 5),导致合法业务流量被阻断。

五、解决方案
1. 紧急处置:
- 临时禁用策略ID 205
- 在【策略管理】→【安全策略】添加临时放通规则(优先级10)

2. 最终修复:
- 修正策略ID 205的源地址为实际目标网段10.30.2.0/24
- 调整策略优先级顺序,确保放行规则(priority 0)优先于管控规则
- 启用策略命中日志分析功能

3. 验证:
- 业务部门测试访问成功(HTTP 200 OK)
- 持续监控15分钟无异常丢包

六、建议与总结
1. 策略配置规范:
- 实施变更前需进行策略仿真测试
- 建立IP地址管理库(IPAM)确保地址对象准确性

2. 优化建议:
- 启用策略优化向导功能,自动检测冲突策略
- 配置策略生效时间窗口(非业务时段启用新策略)

3. 知识沉淀:
- 将该案例纳入新员工培训教材
- 创建策略模板库,标注高风险策略类型(如全量网段策略)

打赏鼓励作者,期待更多好文!

打赏
1人已打赏

zaixian 发表于 2025-3-13 13:46
  

【故障案例】AF防火墙策略导致业务访问异常 打赏(0)     点赞(0)
admin专属  2025-3-13 11:48  2  

一、问题描述
本公司部署深信服AF防火墙后,财务部门无法访问ERP系统(IP:10.10.1.100),其他业务系统访问正常。故障发生时间为工作日上午9点业务高峰期。

二、告警信息
1. 安全策略命中日志显示策略ID 205被频繁触发
2. 应用控制日志中检测到"HTTP/1.1 403 Forbidden"记录

三、处理过程
1. 基础排查:
- 确认ERP服务器运行状态正常(响应时间<50ms)
- 检查防火墙接口灯状态/链路聚合配置正常
- 执行tracert路径跟踪确认流量经过AF设备

2. 策略分析:
- 检查安全策略时发现新增策略ID 205:
  ```json
  {
    "源区域": "trust",
    "目的区域": "dmz",
    "源地址": "10.20.0.0/24",
    "目的地址": "10.10.1.100",
    "服务": "HTTP",
    "动作": "拒绝",
    "生效时间": "全天"
  }
  ```
- 验证策略命中情况,发现策略误包含财务部门网段(10.20.0.0/24)

3. 流量测试:
- 在AF CLI执行诊断命令:
  ```bash
  diagnose firewall packet-filter src 10.20.0.25 dst 10.10.1.100 proto 6 sport 1024 dport 80
  ```
- 抓包分析显示HTTP GET请求被拦截

四、根因
新配置的安全策略ID 205误将财务部门IP段包含在拒绝策略中,且策略优先级(priority 0)高于放通策略(priority 5),导致合法业务流量被阻断。

五、解决方案
1. 紧急处置:
- 临时禁用策略ID 205
- 在【策略管理】→【安全策略】添加临时放通规则(优先级10)

2. 最终修复:
- 修正策略ID 205的源地址为实际目标网段10.30.2.0/24
- 调整策略优先级顺序,确保放行规则(priority 0)优先于管控规则
- 启用策略命中日志分析功能

3. 验证:
- 业务部门测试访问成功(HTTP 200 OK)
- 持续监控15分钟无异常丢包

六、建议与总结
1. 策略配置规范:
- 实施变更前需进行策略仿真测试
- 建立IP地址管理库(IPAM)确保地址对象准确性

2. 优化建议:
- 启用策略优化向导功能,自动检测冲突策略
- 配置策略生效时间窗口(非业务时段启用新策略)

3. 知识沉淀:
- 将该案例纳入新员工培训教材
- 创建策略模板库,标注高风险策略类型(如全量网段策略
发表新帖
热门标签
全部标签>
【 社区to talk】
高手请过招
安装部署配置
新版本体验
每日一问
产品连连看
GIF动图学习
网络基础知识
功能体验
社区新周刊
2023技术争霸赛专题
解决方案
标准化排查
秒懂零信任
技术笔记
纪元平台
畅聊IT
VPN 对接
技术晨报
安全效果
云化安全能力
信服课堂视频
答题自测
技术圆桌
文档捉虫
每周精选
场景专题
西北区每日一问
产品解析
专家问答
在线直播
MVP
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
sangfor周刊
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
卧龙计划
华北区拉练
天逸直播
以战代练
平台使用
技术盲盒
山东区技术晨报
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
专家说
热门活动
产品动态
行业实践
关键解决方案

本版版主

1
4
10

发帖

粉丝

关注

399
143
64

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

0
2
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人