提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AF】CC攻击防护导致外网部分用户访问企业网站异常

|

问题描述

部分用户在访问www.XXXXXX.comwww.XXXXCB.com出现无法访问的情况。

处理过程

1、只是部分用户访问异常而非全部,那么我们就可以排除端口映射和应用控制的问题;
2、查询出口防火墙服务器安全日志发现有大量C&C攻击【攻击者借助代理服务器生成指向受害主机的合法请求,实现DDOS,和伪装就叫:cc(ChallengeCollapsar)】。
从日志分析看出部分来源IP的访问已经超过了CC设定的阈值,根据CC攻击的策略动作一旦超过阀值就会触发防火墙联动封锁此源IP的请求避免服务器受到攻击,一旦请求IP被联动封锁就会导致此IP的请求就会被丢弃导致无法访问。

根因

请求来源IP的访问已经超过了CC设定的阈值,根据CC攻击的策略动作一旦超过阀值,就会触发防火墙的联动封锁功能,封锁此源IP的请求避免服务器受到攻击。一旦请求IP被联动封锁,就会导致此IP无法访问。

解决方案

1、根据安全原则适当调大CC攻击防护设置阀值,将联动封锁正常请求IP清除
更改CC阈值为1000,如下:
2、在【系统状态】-->【封锁攻击者ip】中清除联动封锁IP,如下:
MrWang828 发表于 2022-8-4 08:32
  
有助于工作!!!!!
蜀山神话 发表于 2023-2-17 08:39
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!

我要分享
文档编号: 53722
作者: andy_AAAAA
更新时间: 2019-07-24 09:05
适用版本: