VPN被蠕虫病毒攻击了,怎么杀毒。型号是secpath f1030
(0)
# 创建高级 ACL,拒绝常见蠕虫病毒传播端口(以 445 和 135 端口为例)
<H3C> system-view
[H3C] acl advanced 3000
[H3C-acl-ipv4-adv-3000] rule deny tcp destination-port eq 445
[H3C-acl-ipv4-adv-3000] rule deny udp destination-port eq 445
[H3C-acl-ipv4-adv-3000] rule deny tcp destination-port eq 135
[H3C-acl-ipv4-adv-3000] rule deny udp destination-port eq 135
[H3C-acl-ipv4-adv-3000] quit
# 将 ACL 应用到 VPN 流量经过的接口(以 IPSec VPN 的外网接口 GigabitEthernet1/0/1 入方向为例)
[H3C] interface GigabitEthernet 1/0/1
[H3C-GigabitEthernet1/0/1] packet-filter 3000 inbound# 查看当前防火墙的会话表,观察是否有大量同一内网 IP 发起的连接
<H3C> display firewall session table
# 过滤查看特定网段的详细会话信息
<H3C> display firewall session table verbose | include 192.168.10.(0)
暂无评论
# SecPath F1030 VPN 遭遇蠕虫攻击处置说明
>
> 重要基础认知:**F1030 防火墙设备本身 Comware 操作系统不会被 Windows 蠕虫病毒感染**H3C。
> 现象一般是:**VPN 接入的终端(SSL‑VPN/IPSec 客户端主机)感染蠕虫病毒,病毒流量经过 VPN 隧道传入内网,导致内网扫描、大量会话、CPU 高、VPN 隧道异常**;不是防火墙本体中病毒,防火墙不能像 PC 杀毒软件一样 “全盘杀毒”,只能做流量拦截、溯源、隔离,**杀毒工作要在中毒终端主机上完成**。
## 一、应急遏制(先阻断蠕虫扩散)
### 1. 定位感染源
1)查看防火墙会话,找产生大量异常扫描会话的 VPN 接入客户端 IP
```
display session table top‑sort source‑ip
display session table verbose | include VPN
display security‑log attack
```
>
> 蠕虫特征:同一个源 IP,大量向外访问 445、135、139、3389 等端口,目的 IP 随机网段。
2)查看 SSL‑VPN 在线用户,如果是 SSL‑VPN 接入中毒终端:
```
display sslvpn user
```
拿到客户端真实内网虚拟 IP、客户端公网 IP、用户名。
3)若是 IPSec VPN 分支过来的蠕虫:
```
display ipsec sa brief
```
### 2. 临时隔离威胁源
方案 A:拉黑该威胁源 IP(防火墙黑名单)
```
system‑view
blacklist ip source‑ip 中毒客户端IP timeout 1440
```
>
> 该 IP 直接被防火墙丢弃全部报文,VPN 隧道也无法转发流量,阻断蠕虫传播。
方案 B:如果是 SSL‑VPN 用户,直接踢用户下线
```
sslvpn kick‑off username xxx
```
>
> 用户被强制断开 VPN,阻止病毒通过隧道继续向内网扫描。
>
> 注意:防火墙只能阻断流量,**病毒本体仍然存在于用户电脑,电脑不杀毒,再次接入 VPN 会重复发作**。
## 二、防火墙侧加固配置,拦截蠕虫流量(F1030 Comware V7)
>
> 需要 IPS 特征库授权,IPS 特征库保持为最新版本,识别蠕虫漏洞攻击报文H3C。
1. 确认 IPS、AV 特征库版本
```
display signature version
display license
```
>
> IPS License 过期将无法识别蠕虫攻击特征,需要更新授权或者离线升级特征库。
2. 安全策略引用 IPS 配置,对 VPN→内网方向流量做 IPS 检测
- Web:对象→IPS 策略,启用蠕虫、漏洞扫描相关特征;在 VPN 访问内网的安全策略中开启 IPS 检测。
- 命令行:
```
security‑policy
rule name SSLVPN‑TO‑INNER
source‑zone SSLVPN
destination‑zone Trust
action pass
ips apply‑policy 你的IPS策略名
quit
```
>
> IPS 可以识别蠕虫漏洞利用报文,直接丢弃攻击包并产生日志。
3. 开启攻击防范,防御扫描、泛洪
```
system‑view
attack‑defense
enable
anti‑scan enable #开启地址扫描防范
anti‑fraggle enable
anti‑land enable
quit
```
4. 高危端口限制(蠕虫常利用 445/135/139)
内网安全域之间,非业务需要,在安全策略拒绝外网 / VPN 访问 445,135,139 等 SMB 高危端口。
## 三、终端主机杀毒(核心,防火墙无法替代)
1. 把已经感染蠕虫的电脑**断开网络(断开 VPN、拔掉网线 / Wi‑Fi)**,防止继续传播。
2. 在中毒主机上,使用杀毒软件全盘深度扫描,清除蠕虫恶意程序。
3. 修补系统高危漏洞(永恒之蓝等蠕虫大多利用系统漏洞传播),打全 Windows 系统补丁。
4. 确认查杀干净、漏洞修复完成之后,才允许该终端重新接入 VPN。
>
> ⚠️不做主机杀毒,仅靠防火墙拉黑,用户电脑重新连接 VPN 会再次带来蠕虫攻击。
## 四、日志取证排查命令(保存攻击证据)
```
display security‑log attack last 1000 #查看IPS检测到蠕虫攻击日志
display session table count #查看会话总数,蠕虫会暴涨会话数
display cpu‑usage #观察是否因为蠕虫扫描导致CPU冲高
display sslvpn log #SSL‑VPN接入日志
info‑center loghost x.x.x.x #把全部安全日志输出到外置日志服务器留存证据
```
## 五、长期预防建议
1. SSL‑VPN 接入终端建议强制安装主机安全软件,终端未打补丁不允许接入 VPN;
2. IPS/AV 特征库保持定期更新,License 确保在有效期;
3. VPN 接入安全策略上启用 IPS 检测,对 VPN 进入内网的流量做威胁检测;
4. 内网部署终端安全管理,及时发现内网主机蠕虫感染。
## 常见误区
1. ❌给防火墙杀毒:防火墙是网络设备,不是 PC,蠕虫针对 Windows 系统,防火墙不会中毒,不能在防火墙上查杀病毒文件。
2. ❌只拉黑 IP 不处理终端:拉黑只能临时阻断流量,终端病毒本体还存在,再次接入 VPN 会复发。
3. ❌不更新 IPS 特征库:老特征库识别不到新型蠕虫,无法拦截攻击报文。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论