防火墙旁挂在了核心上,做了镜像流量,当流量探针使用,ips授权都有,模式黑洞也配了,在安全日志中看不到威胁日志
在防火墙上抓包,报文带vlan标签,说是要将接口配置成trunk,想要问一下只是将防火墙接口配置成trunk吗?交换机的那个目的镜像口需要配置成trunk放通vlan吗,目前是二层默认
(0)
(0)
暂无评论
现象对照:防火墙上 sniffer 抓包可以看到带 VLAN 标签报文,但是 IPS 没有威胁日志,就是防火墙接口不能识别带 tag 报文导致。
interface GigabitEthernet 1/0/1
port link‑type trunk
port trunk permit vlan 10 20 30 //填写实际被镜像的业务VLAN
security‑zone name Local‑Zone //旁路镜像口划入Local区域
旁路镜像口不要配置 IP 地址,黑洞模式不需要三层 IP;只做二层 trunk 接收带 tag 镜像流量。 确认:IPS/AV 授权已激活,黑洞模式
ips bypass‑mode blackhole已开启,安全策略动作允许,威胁日志开关开启。
mirroring‑group 1 local
mirroring‑group 1 mirroring‑port GE1/0/2 both //源端口
mirroring‑group 1 monitor‑port GE1/0/24 //镜像目的口
interface GE1/0/24
undo stp enable //镜像目的端口关闭STP(必配)
// 不要配置 port link‑type trunk!配置monitor‑port后链路类型不生效,报文原样带出VLAN标签
port trunk permit vlan包含所有被镜像业务 VLAN。ips bypass‑mode blackhole已配置。display ips configuration查看日志开关。暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论