我的防火墙开启IPS和AV后映射的3389端口总被人暴力破解,然后防火墙阻断后再也连不上了,重启防火墙也不行,这个需要加什么策略让防火墙对3389不进行保护,谢谢
(0)
最佳答案
1. 修改IPS防护规则
display ips policy [策略名称] # 查看当前生效的IPS策略规则
display ips signature | include "3389|RDP" # 查找与RDP相关的特征ID
2. 关闭针对RDP的防护特征
ips signature disable [特征ID] # 禁用暴力破解检测特征
3. 创建排除策略(可选)
acl advanced 3999
rule 0 permit tcp destination-port eq
3389
ips policy [策略名称]
filter exclude 3999 # 将3389流量排除在IPS检测外
4. 清除现有阻断记录
reset ips attack-source # 清除攻击源列表
reset session # 重置现有会话
5. 建议补充措施
通过安全策略限制3389访问源:
security-policy ip
rule 0 name rdp-whitelist
action pass
destination-port eq 3389
source-ip [信任IP地址]
service tcp
rule 5 name block-rdp
action deny
destination-port eq 3389
service tcp
注意:关闭防护可能暴露安全风险,建议同时:
1. 修改默认3389端口号
2. 启用账号锁定策略
3. 配置双因素认证
4. 通过VPN访问替代直接暴露
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论