提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AC】自定义url被识别成其他应用--数据被中间设备篡改导致

|

问题描述

将*.hr.com.cn域自定义url,策略放通该域名自定义url后还是无法打开该网页,其他分支AC同样的策略放通正常;

处理过程

1、检查自定义的url配置正常;
2、对测试ip开启直通和日志,日志上显示被识别成应用-其他,然后被策略拒绝;
3、故障监控中心--权限策略故障排查中可以看到同样的目的ip和端口既有记录也有拒绝的日志;
4、控制台上抓包,根据放通和拦截的源端口,找到被拒绝的请求,发现被拒绝的请求格式是geget,识别正常被放通的请求为get;
5、从数据包中明显可以看出tcp连接的数据包ttl是125,而请求异常的ttl是126,可以推断出被中间设备篡改过数据,使得请求变成了无法识别的geget格式;

根因

中间设备篡改了http的请求,使得AC无法正确识别到请求无法匹配成自定义的url;

解决方案

1、排查内网可能会篡改数据的安全设备,并调整相应的策略;
2、自定义应用放通;
暗夜星空 发表于 2021-11-24 11:05
  
坚持每日学习打卡

我要分享
文档编号: 99105
作者: sangfor2294
更新时间: 2020-03-08 16:22
适用版本: