• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙F100-S-HI启用上网行为监控功能

2022-06-17提问
  • 0关注
  • 1收藏,820浏览
粉丝:0人 关注:0人

问题描述:

如何启用F100-S-HI的上网行为监控功能呢?


组网及组网描述:

如何启用F100-S-HI的上网行为监控功能呢?  

2 个回答
知了小白
粉丝: 关注:

先导入授权。再配置上网行为审计策略

暂无评论

粉丝:0人 关注:0人

应用审计是在APR(Application Recognition,应用层协议识别)的基础上进一步识别出应用的具体行为和行为内容,据此对用户的上网行为进行审计和记录。

基本概念

应用行为

各种应用和软件在使用过程中会表现不同的行为特征,比如IM聊天软件的登录、发消息;FTP的上传文件、下载文件等。

行为内容

行为内容是指某一行为的具体内容,比如IM聊天软件登录的行为内容是账号信息,FTP上传文件的行为内容是文件名信息等。行为内容的匹配方式包括两种:字符串和数字。

报文审计流程

图-1 报文审计流程图

 

审计策略

不同类型的审计策略能对符合过滤条件的报文进行差异化处理。

策略类型

审计策略分为如下三种类型:

·     审计策略:对匹配策略中所有过滤条件的报文进行审计。

·     免审计策略:对匹配策略中所有过滤条件的报文进行免审计。

·     阻断策略:对匹配策略中所有过滤条件的报文进行阻断。

策略的匹配原则

设备上可以存在多个审计策略,报文按照策略的配置顺序进行匹配,一旦与某个策略匹配成功便结束匹配过程。若报文未与任何策略匹配成功,则设备将根据审计策略的缺省动作对报文进行处理。

审计策略的配置顺序可在“审计策略”页面查看,配置顺序与策略的创建顺序有关,先创建的策略优先进行匹配,也可以通过移动策略的位置来调整策略的配置顺序。根据以上审计策略的匹配原理,为使设备上部署的审计策略对流经设备的报文能够达到更好、更精准的审计效果,需要在配置审计策略时遵循“深度优先”的原则,即先配置审计范围小的,再配置审计范围大的。

过滤条件

审计策略中可以配置多种过滤条件,具体包括:源安全域、目的安全域、源IP地址、目的IP地址、服务、用户、用户组、应用、应用组和生效时间段。策略被匹配成功的条件是:策略中已配置的过滤条件均被匹配成功,但是对于用户和用户组只需匹配一项即可,应用和应用组也是只需匹配一项即可。

每种过滤条件中也可以配置多个匹配项,比如一个源IP地址中可以指定多个地址对象组等。每种过滤条件被匹配成功的条件是:过滤条件的任何一个匹配项被匹配成功即可。

审计规则

在审计类型的审计策略中可以配置一系列的审计规则对某一应用的具体行为和行为内容进行精细化审计,并输出审计信息。

审计规则的匹配模式分为顺序匹配和全匹配两种,不同模式下审计规则的匹配原则如下:

·     顺序匹配:按照审计规则ID从小到大的顺序进行匹配,一旦报文与某条审计规则匹配成功便结束此匹配过程,并根据该审计规则中的动作对此报文进行相应处理。

·     全匹配:按照审计规则ID从小到大的顺序进行匹配,若报文与某条动作为允许的规则匹配成功,则继续匹配后续规则直到最后一条;若报文与某条动作为阻断的规则匹配成功,则不再进行后续规则的匹配。设备将根据所有匹配成功的审计规则中优先级最高的动作(阻断的优先级高于允许)对此报文进行处理。

若报文未与任何审计规则匹配成功,则根据审计规则的缺省动作对此报文进行处理。

配置指南

应用审计功能的配置思路如下图所示:

图-2 应用审计配置指导图

 

以上配置指导图中主要介绍了审计策略的主要方法和配置项,各配置项在Web界面的位置如下:

·     安全域在“网络 > 安全域”页面配置。

·     接口在“网络 > 接口”页面配置。

·     对象组在“对象 > 对象组”页面配置。

·     应用/应用组在“对象 > 应用安全 > 应用识别”页面配置。

·     用户/用户组在“对象 > 用户> 用户管理”页面配置。

·     时间段在“对象 > 对象组 > 时间段”页面配置。

·     安全策略在“策略 > 安全策略”页面配置。

·     关键字组在“策略 > 应用审计 > 关键字组”页面配置。

·     审计策略在“策略 > 应用审计 > 审计策略”页面配置。

在配置应用审计功能之前,需要先配置安全策略使流量可在设备上通过。有关安全策略的相关介绍请参见“安全策略联机帮助”。

配置关键字组

配置关键字组具体步骤如下:

1.     在应用审计的“关键字组”页面,单击<新建>按钮,进入“新建关键字组”页面。

2.     新建关键字组,具体配置内容如下表所示:

表-1 关键字组配置参数表

参数

说明

名称

关键字组的名称

描述

通过合理编写描述信息,便于管理员快速理解和识别本关键字组

关键字

配置需要审计的关键字信息,多个关键字之间用回车分隔

 

3.     在“新建关键字组“页面,单击<确定>按钮,新建关键字组成功,并会在“关键字组”页面中显示。

配置审计策略

配置审计策略的具体步骤如下:

1.     在应用审计的“审计策略”页面,单击<新建>按钮,进入“新建审计策略”页面。

2.     新建审计策略,具体配置内容如下表所示:

表-2 审计策略配置参数表

参数

说明

名称

配置审计策略的名称

类型

根据对报文审计需求选择对应的策略类型,类型包括审计、免审计和阻断

启用

选择开启后,此审计策略才能生效

源安全域

配置源安全域作为审计策略的过滤条件

目的安全域

配置目的安全域作为审计策略的过滤条件

源IP地址

配置源IP地址作为审计策略的过滤条件

目的IP地址

配置目的IP地址作为审计策略的过滤条件

服务

配置服务作为审计策略的过滤条件

用户

配置用户作为审计策略的过滤条件

用户组

配置用户组作为审计策略的过滤条件

应用

配置应用作为审计策略的过滤条件

应用组

配置应用组作为审计策略的过滤条件

时间段

配置审计策略生效的时间段

审计规则

配置审计规则对某一应用的具体行为和行为内容进行精细化审计,此项仅审计类型的策略可配

 

3.     在“新建审计策略“页面,单击<确定>按钮,新建审计策略成功,并会在“审计策略”页面中显示。


暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明