防火墙提示?你是指过防火墙的流量被IPS拦截生成了威胁日志?
看看日志是哪个IP,查对应的设备
日志中看到的IP是个异地的外网IP
过了墙源目一定有个内网的,如果是内到外的日志,要么是内网对外网发起的,要么是通过反代的手段让内网的主机对外发。确认内网的即可,外网IP如果不涉及业务可以考虑加黑
你遇到的这个告警,最可能的原因是你的防火墙检测到了内网中有主机尝试利用Apache Druid数据库的身份验证漏洞(CVE-2026-23906)进行攻击。
这个漏洞存在于 Apache Druid 数据库组件中。当该组件启用了LDAP认证,并且LDAP服务器允许“匿名绑定”时,攻击者可以通过提供一个存在的用户名和空密码来绕过身份验证。成功后,攻击者就能未授权访问Druid集群,进而窃取、查询甚至篡改敏感数据。
你的H3C防火墙(F1000-AI-35)部署在网络边界,其入侵防御系统(IPS)功能检测到了与上述漏洞相关的攻击流量,从而产生了告警日志。
结合你的网络拓扑(防火墙 -> 深信服AC -> 华为交换机),这意味着攻击源很可能位于你的内网。
建议你按以下步骤操作:
🔍 定位攻击源:这是最紧急的一步。登录防火墙,仔细查看威胁日志,从中找到发起攻击的源IP地址。这个IP对应的内网主机很可能已被病毒感染或被攻击者控制。
🛡️ 应急处理:根据攻击源IP,采取对应措施:
隔离主机:如果确认是内部主机,立即在交换机或防火墙上阻断该IP的通信,或直接将该主机断网,防止其继续扫描和攻击。
全面排查:对攻击源主机进行全面的病毒和恶意软件查杀。同时,由于攻击可能并非来自单一终端,建议考虑在内网进行一次全面的安全扫描。
💡 根本解决:告警是现象,根本问题在于内网存在运行Apache Druid的系统。
区分两个极易混淆的 Druid: 1)阿里 Druid 连接池(Java Web 项目常用,监控路径/druid/index.html,本次告警匹配的对象); 2)Apache Druid 时序数据库; 企业内网 99% 遇到的是阿里 Druid 连接池监控未授权访问。
http://IP:端口/druid/index.html 就能进入监控页面。
防火墙识别到 HTTP 请求 URI 包含 /druid/ 特征,匹配 IPS 特征库,上报告警。
风险:
外部 / 内网人员访问监控页面,可以查看全部 SQL 语句、数据库账号、连接池信息,存在信息泄露风险。GET /druid/index.html,寻找存在漏洞的服务器;
防火墙收到外网扫描报文,匹配特征产生告警。druid 关键字,特征库模糊匹配触发告警;更新 IPS 特征库可以缓解。⚠️重要:防火墙默认不会检测同安全域内部流量! 如果告警是内网互访产生,需要确认两点: ① 内网业务放在独立安全域,域间策略开启了inspect深度检测; ② 或者流量经过深信服 AC 回流,再次穿越防火墙触发检测。
http://服务器IP:端口/druid/index.html告警 / 丢弃+告警仅告警:只会记录日志,不会阻断流量; 如果风险高,可以修改 IPS 策略,对此特征执行丢弃 + 日志。
spring.datasource.druid.stat-view-servlet.login-username=admin
spring.datasource.druid.stat-view-servlet.login-password=xxxx
stat-view-servlet。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
源地址是一个外网IP地址,目标地址是公司的外网IP地址。