最佳答案
直接看是看不到的
部分挖矿可能能被IPS识别到。
可以这样实现:
1. 检测挖矿行为:
安全事件规则匹配:
在设备或关联的态势感知平台(如CSAP)上,查看安全事件日志。挖矿行为通常通过访问特定高危端口(如3333、8888)的频次触发阈值告警。
在态势感知平台中,根据事件详情中的“规则名称”查询对应规则,确认是否命中基于端口访问次数的挖矿检测规则。
日志详情中的原始字符串可能包含源/目的IP、端口等关键字段,需关注高频访问高危端口的流量。
2. 检测翻墙行为:
流量统计与异常分析:
开启流量统计功能:
session statistics enable
session topstatistics enable
在WEB界面进入 【监控】【统计】【流量统计】【用户排名】,观察异常流量(如持续高带宽、非常用协议端口)的用户,辅助判断翻墙行为。
注意事项:
挖矿和翻墙检测依赖规则库更新及流量特征库覆盖范围,加密流量可能无法直接识别。
建议结合安全平台日志与流量统计综合分析,定期优化检测规则阈值。
(0)
可以通过间接方式去判断吗?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
看答案