IP内网攻击报警,怎么取消掉?

一二 122

{{ttag.title}}
在故障监控中心里一直报一个IP内网DOS攻击,按步骤已排除此IP,并吧这IP加到全局排除列表,但还是报这个IP内网攻击,该怎么取消这个报警呢?
[图片]

企业微信截图_1742873541957.png (238.04 KB, 下载次数: 3)

企业微信截图_1742873541957.png

企业微信截图_17428607639343.png (323.81 KB, 下载次数: 3)

企业微信截图_17428607639343.png

解决该疑问,预计可以帮助到 22837 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

一个无趣的人 发表于 2025-3-25 14:28
  
1、建议启用【防DOS攻击】,查看系统日志是否有提示,然后根据源IP进行查杀,建议您针对dos攻击的内网用户排查杀毒,检查内网IP对应的终端是否中毒,用杀毒软件杀下毒;
2、设备上查看到的源地址不一定就是攻击者因为源目地址都是可以伪造的。如果是伪造的源地址要查需要在内网交换机上查攻击源。
3、确定内网没有DOS攻击,正常流量超过DOS攻击设定的TCP最大连接数或者最大攻击包数,可以勾选【以下IP地址发起的攻击不会被拦截】,把该IP写进去
王老师 发表于 2025-3-25 16:05
  
在深信服上网行为管理设备中,如果已经将某个IP加入到全局排除列表,并且进行了相关的故障排查,但仍然持续收到该IP的内网DOS攻击报警,可以尝试以下步骤来进一步解决问题:

1. 确认全局排除配置是否生效
确保你添加的IP地址确实被正确加入到全局排除列表中。
检查配置是否已保存并应用。有些设备需要手动点击“应用”或“提交”按钮才能使配置生效。
验证排除策略的优先级:确保全局排除规则的优先级高于其他安全策略。
2. 检查是否有其他重复策略
确认是否存在其他可能覆盖全局排除策略的规则。例如:
是否有针对该IP的单独安全策略?
是否有基于用户、部门或其他条件的策略冲突?
如果存在冲突策略,调整这些策略以确保排除规则优先。
3. 清理设备缓存
深信服设备可能会缓存某些攻击事件信息。尝试清理设备的缓存或重启相关服务:
登录设备后台,找到“系统维护”或“缓存清理”选项。
清理流量日志或攻击事件缓存。
如果允许,可以尝试重启设备(注意选择合适的时间段,避免影响业务)。
4. 检查网络拓扑和环路问题
内网DOS攻击报警可能是由于网络拓扑问题导致的,例如网络环路或广播风暴。
检查网络拓扑是否存在环路,或者是否有其他设备产生异常流量。
使用以下方法排查:
查看交换机端口流量统计,定位异常流量来源。
检查是否有ARP风暴或MAC地址漂移现象。
5. 升级设备固件版本
某些情况下,可能是设备软件中的Bug导致报警无法取消。
检查当前设备的固件版本,查看官方是否发布了修复类似问题的新版本。
如果有新版本,建议备份配置后进行升级。
6. 联系技术支持
如果以上方法均无效,建议联系深信服的技术支持团队,提供以下信息以便他们协助排查:
设备型号和当前固件版本。
报警的具体内容(如攻击类型、频率等)。
已采取的措施和效果。
日志文件或抓包数据(如有必要)。
7. 临时解决方案
如果问题暂时无法解决,但又希望消除报警,可以尝试以下方式:
在“告警中心”或“日志中心”中,设置过滤规则,屏蔽该IP的相关报警。
注意:这只是临时措施,不能从根本上解决问题。
通过以上步骤,应该可以有效解决内网DOS攻击报警的问题。如果问题依然存在,建议深入分析网络环境,确保没有其他潜在的安全威胁或配置错误。
季白岁杪 发表于 2025-3-27 08:56
  
1、建议启用【防DOS攻击】,查看系统日志是否有提示,然后根据源IP进行查杀,建议您针对dos攻击的内网用户排查杀毒,检查内网IP对应的终端是否中毒,用杀毒软件杀下毒;
2、设备上查看到的源地址不一定就是攻击者因为源目地址都是可以伪造的。如果是伪造的源地址要查需要在内网交换机上查攻击源。
3、确定内网没有DOS攻击,正常流量超过DOS攻击设定的TCP最大连接数或者最大攻击包数,可以勾选【以下IP地址发起的攻击不会被拦截】,把该IP写进去
jan 发表于 2025-3-28 10:00
  
在深信服上网行为管理设备中,也遇到到内网DOS攻击,有时有有时没有
日出 发表于 2025-3-29 10:59
  
清理设备缓存
深信服设备可能会缓存某些攻击事件信息。尝试清理设备的缓存或重启相关服务:
登录设备后台,找到“系统维护”或“缓存清理”选项。
清理流量日志或攻击事件缓存。
如果允许,可以尝试重启设备(注意选择合适的时间段,避免影响业务)。
唐三平 发表于 2025-3-30 10:22
  
升级设备固件版本
某些情况下,可能是设备软件中的Bug导致报警无法取消。
检查当前设备的固件版本,查看官方是否发布了修复类似问题的新版本。
如果有新版本,建议备份配置后进行升级。
新手981388 发表于 2025-3-31 09:50
  
确认排除设置:请确保您已经在AF的[策略]-[安全策略]-[DoS/DDoS防护]-[DoS防护辅助工具]中将该IP地址正确加入全局排除列表。确保没有输入错误或遗漏。
检查AC的配置:在AC的[上网安全]-[安全能力]-[安全配置]中,确认该IP是否被加入了“以下地址发起的攻击不会被拦截”列表中。


重启设备:如果以上设置都正确,但报警依然存在,建议尝试重启AC设备,以确保配置生效。

查看日志:检查相关的日志信息,确认是否有其他因素导致该IP仍被识别为攻击源。

联系技术支持:如果问题依然存在,建议您联系深信服的技术支持团队,提供详细的故障信息,以便他们进行更深入的分析和处理。

等我来答:

换一批

发表新帖
热门标签
全部标签>
【 社区to talk】
每日一问
新版本体验
功能体验
产品连连看
标准化排查
技术咨询
干货满满
安全效果
纪元平台
社区新周刊
高手请过招
秒懂零信任
排障那些事
GIF动图学习
运维工具
自助服务平台操作指引
技术盲盒
每日一记
技术顾问
资源访问
虚拟机
社区帮助指南
每周精选
西北区每日一问
云化安全能力
信服课堂视频
技术笔记
技术圆桌
安装部署配置
云计算知识
场景专题
畅聊IT
答题自测
专家问答
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
地址转换
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
2023技术争霸赛专题
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
故障笔记
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
故障案例库

本版版主

147
115
49

发帖

粉丝

关注

127
321
358

发帖

粉丝

关注

8
23
6

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人