深信服AF和深信服AC(单网桥)可以实现对邮件附件比如exe格式进行监控检测吗

新手765413 160

{{ttag.title}}
RT

深信服AF和深信服AC(单网桥)可以实现对邮件附件比如exe格式进行监控检测吗?

解决该疑问,预计可以帮助到 18246 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

小鱼儿 发表于 2025-4-28 14:20
  
本帖最后由 小鱼儿 于 2025-4-28 14:23 编辑

深信服AF(下一代防火墙)与AC(上网行为管理-单网桥模式)对邮件附件的监控能力分析1. 深信服AF(下一代防火墙)
[size=16.002px]是否支持监控邮件附件(如.exe)?
[size=16.002px]✅ 支持,但需结合具体功能模块和策略配置:
[size=16.002px]
  • 邮件协议深度检测
    AF支持对SMTP、POP3、IMAP等邮件协议进行深度解析(DPI),可识别并拦截附件中的可执行文件(如.exe、.bat等)。
  • 文件过滤功能


      策略→安全防护→文件过滤中,可设置规则:


        阻断或记录特定类型附件(如.exe、.msi)。
        支持基于文件扩展名、真实文件类型(通过文件头校验)双重检测。
        高级威胁检测


    • 集成沙箱(如深信服Sandbox)可对附件进行动态行为分析(如检测伪装为.doc的恶意.exe)。

      局限性:加密邮件(如SSL/TLS加密的SMTP)需解密才能检测(需配置SSL解密证书)。非标准端口或私有邮件协议可能需自定义规则。
      2. 深信服AC(上网行为管理-单网桥模式)
[size=16.002px]是否支持监控邮件附件(如.exe)?
⚠️ 部分支持,依赖部署方式和功能模块:
  • HTTP/HTTPS邮件监控


    • 对Webmail(如QQ邮箱、163邮箱)的附件下载行为可监控,可通过策略→应用控制→文件类型过滤拦截.exe。
    • 需启用HTTPS解密(需导入CA证书到终端)才能检测加密流量中的附件。


  • 传统邮件协议(SMTP/POP3/IMAP)



      单网桥模式下,AC对非HTTP协议的邮件附件检测能力较弱,通常依赖AF或专用邮件安全网关配合。
  • 日志记录



      可记录用户邮件收发行为(含文件名),但实时拦截需依赖AF或邮件服务器自身策略。


3. 典型部署方案建议场景1:全面检测邮件附件(含.exe)
  • 推荐架构
  • 分工
  • AF:负责SMTP/POP3/IMAP协议解析、附件过滤、沙箱检测。
  • AC:记录Webmail附件下载行为,补充HTTP层控制。


场景2:仅监控Webmail附件
  • 简化配置


    • 在AC中启用HTTPS解密 + 文件类型过滤,直接阻断.exe下载(无需AF介入)。



4. 配置步骤示例(以AF为例)
  • 启用邮件协议控制


    • 导航至策略→安全策略→新建策略,选择服务类型为SMTP/POP3/IMAP。


  • 设置文件过滤规则



      在策略中勾选文件过滤,添加规则:


        文件类型:可执行文件(.exe/.bat/.ps1等)
        动作:阻断或记录+告警

高级选项(可选)


    启用病毒检测沙箱分析,增强对恶意附件的识别。


5. 注意事项
  • 加密流量处理


    • 必须部署SSL解密(AF/AC均支持),否则无法检测HTTPS或SMTPS中的附件。


  • 性能影响



      深度检测(如沙箱)会增加延迟,建议对关键邮件服务器优先启用。
  • 合规性



      监控员工邮件需符合当地法律法规(如中国《个人信息保护法》)。


总结
  • AF是更全面的解决方案,适合深度检测传统邮件协议附件。
  • AC(单网桥)更侧重Webmail的HTTP/HTTPS附件监控,需配合其他设备实现完整防护。
  • 最佳实践:AF+AC联动,同时部署邮件服务器端安全策略(如Exchange的传输规则)。


王老师 发表于 2025-4-28 14:23
  
AF支持对SMTP、POP3、IMAP等邮件协议进行深度解析(DPI),可识别并拦截附件中的可执行文件(如.exe、.bat等)。
SHGong 发表于 2025-4-28 14:25
  
AF防火墙支持针对外到内方向指定文件格式的拦截,包括对特定文件类型的过滤。您可以通过WEB防护配置文件上传过滤,来过滤特定的文件类型,例如exe格式的文件,AC网桥模式可以实现客户端邮件及附件的审计功能,方便客户对邮箱内容和附件进行记录及查询。
新手237064 发表于 2025-4-28 15:42
  

AF支持对SMTP、POP3、IMAP等邮件协议进行深度解析(DPI),可识别并拦截附件中的可执行文件(如.exe、.bat等)。

等我来答:

换一批

发表新帖
热门标签
全部标签>
【 社区to talk】
每日一问
新版本体验
标准化排查
安全效果
功能体验
GIF动图学习
纪元平台
产品连连看
信服课堂视频
技术笔记
高手请过招
社区新周刊
2023技术争霸赛专题
平台使用
答题自测
技术晨报
运维工具
排障那些事
SDP百科
每周精选
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
安装部署配置
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

1
4
10

发帖

粉丝

关注

399
143
64

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

0
2
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人