提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AC】用户访问网站url审计不全

|

问题描述

用户反馈,其浏览某网盘网站时,AC只审计了个别url地址,但实际上访问了很多,怀疑AC存在审计不全、甚至是漏审计的问题

告警信息

AC对用户上网记录审计不全,对比第三方工具发现审计的内容明显少很多。

处理过程

1.查看用户详细操作,用户登陆网盘后,在该网盘网站内点击多个功能连接,对应的域名相同,但详细url不同
2.在AC上查看对应的审计日志,【日志中心】-【日志查询】-【网站访问日志】-设置过滤选项,源IP为测试PC的IP地址。发现只有生成一条日志记录。在网盘上跳转了几个页面,第三方工具squid的日志里有很多详细的URL,但是某公司里只有一条。
AC日志:
squid日志:

3.查看确认客户访问的网站是http网站,和ssl内容识别无关
4.由于客户访问的是同一站内的不同url,初步认为可能是开启了日志优化,于是检查相关配置【策略管理】-【策略高级选项】-【日志记录】-【访问网站日志记录选项】,可发现客户勾选了优化日志记录。
5.将访问网站日志记录选项选择为【记录网页所有访问】后,再次进行同样测试,再查询网站访问记录:
可以看到用户访问的网站记录都记录下了。

根因

用户网站访问日志记录选则了优化日志记录,AC/SG【策略高级选项】中的“优化日志记录”指的是当终端打开一个网站要加载几十个外链,大部分是一些图片或者一些css js等文件 如果全记录就会非常多的日志,勾选了【优化日志记录】的话,AC/SG只会记录html的链接,且短时间内访问同一个域名只记录一次,达到一个优化审计的效果,文本类型的web访问指的就是html链接。

解决方案

按客户需求,可在【策略管理】-【策略高级选项】-【日志记录】-【访问网站日志记录选项】里选择记录所有网页访问

建议与总结

若无特殊需求,建议勾选优化日志记录。若选择记录所有网页访问,会导致设备日志量增加,长时间可能会造成占用设备存储空间较大。
阿钻 发表于 2019-11-26 10:15
  
学习一下!
新手662706 发表于 2020-8-4 08:21
  
谢谢分享

我要分享
文档编号: 89175
作者: 新手670839
更新时间: 2019-11-18 20:17
适用版本: