提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AC】旁路模式下AC行为审计QQ应用日志异常--监控网段设置问题

|

问题描述


客户上网流量——>一级代理——>二级代理——>上外网
AC上审计的所有关于QQ应用的行为日志源地址全都是二级代理服务器的IP,如图

处理过程

1.检查流量镜像的数据是否是PC到一级代理服务器之间的流量,因为只有审计这段流量才会审计到真实的用户IP
2.检查是否将一级、二级代理服务器在【监控网段与排除IP】排除,确认并将代理服务器地址全部排除
3.询问客户发现一级代理服务器采用的是集群部署,未曾将集群IP加入到排除IP里

根因

审计日志看到,全是二级代理服务器地址,说明把二级代理服务器地址划分进了【监控网段】,因为我们设备AC只审计LAN->WAN方向的数据,而在【监控网段】的IP是LAN方向,从监控网段排除的IP或不在监控网段的IP为WAN方向
客户的代理服务器采用集群部署,在【监控网段与排除IP】中没有排除掉集群VIP

解决方案

排除掉集群VIP10.2.5.77,结果如图
查看AC行为审计日志,正常

建议与总结

监控网段:需要做日志审计的网段(一般配置需要做审计的内网),表示为LAN方向
排除IP:将该IP从监控网段中排除掉,对于AC来说该IPWAN方向
1.      AC旁路模式部署下,内网用户通过代理服务器去上网,需要将代理服务器IP从监控网段排除掉(若代理IP不存在于监控网段,也就无须排除)
2.     内网用户代理服务器若是集群部署,则需要将一级代理、二级代理服务器的集群VIP、真实服务器的IP都排除掉,不然会出现审计异常
3.     AC只支持审计lan->wan方向数据,不能审计lan->lan/wan->wan等其他方向数据

我要分享
文档编号: 86833
作者: 段雨宏15807
更新时间: 2019-10-28 18:04
适用版本: