1、前段时间防火墙总览显示一台服务器存在僵尸网络活动;
2、查看日志,显示动作都是拒绝,然后AF记录告警信息; 3、因为服务器运行重要业务,不能轻易杀毒,否则后果未知。计划在黑白名单里面把僵尸网络写入黑名单,发现黑名单只支持IP,不支持域名; 4、和渠道工程师沟通,沟通的结果是影响不大,毕竟防火墙的动作是拒绝,数据没有被泄露出去。但。。。终究让人感觉很蛋疼。 5、和400工程师沟通,也讲了自己的想法,有个方法可以可以解决这个事情。那就是在内容访问控制里面,拦截僵尸网络的域名,后经测试,完美解决,不再生成告警日志。
总结:不要轻信渠道工程师的结论,和400的水平差距很明显。 |