M9000防火墙安全策略问题:
1、网元终端从外部访问进来,查看会话命中,可以确定为所属安全策略命中,会话命中正常;
2、资源池内部网元去访问外部网元设备,查看会话命中,发现命中策略为全通策略,会话命中异常;
3、查看防火墙相对应的安全策略,发现命中全通策略的会话的源地址与目的地址,都包含在所属的业务安全策略,但是并没有通过所属的安全策略而是通过全通策略去访问外部网元。
两组安全策略为同一业务进出安全策略 ,源地址、目的地址、源端口、目的端口都已确认核实。
出方向会话为啥会通过全通策略去访问?
(0)
这个看你的匹配顺序,你先过滤出trust到untrust的所有策略,然后从上往下看下,大概率是其它策略没法匹配才会匹配到这一个全通的策略
(0)
会话对应的出方向策略已经查过了,和如方向地址是对应的,如方向都是正常的。但是出方向的会话就是走的全通策略,
可能是因为全通策略在业务安全策略之前匹配,导致会话被全通策略匹配并通过,而没有进一步匹配业务安全策略。建议检查安全策略的匹配顺序是否正确,确保业务安全策略在全通策略之前匹配。同时,也要确保业务安全策略的匹配条件完全覆盖了需要访问的外部网元设备,以避免会话被错误地匹配到全通策略。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
全通策略已经调整到最后面的,按顺序应该去匹配相应的业务策略,怎么还会去匹配全通策略呢 这个就是问题所在,地址和端口都核对过,没有问题