• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

portal认证过程中,终端是否也有访问域名的流量,

2小时前提问
  • 0关注
  • 0收藏,34浏览
粉丝:0人 关注:0人

问题描述:

问题:
终端portal未认证成功的情况下,是否也有访问域名的流量,
因为 被通报检测出来有木马,如图:

但是 在imc上也没有这个终端认证的日志,
查资料 判断是 :
终端会向配置的DNS服务器发送域名解析请求。如果DNS服务器位于认证域外,该请求通常能成功发出并收到响应,但后续的HTTP/HTTPS流量会被拦截。
然后看了一下 终端 的dns地址分配的是  8.8.8.8 114.114.114.114


现在想问的是 :

1、我的判断正确吗?终端未认证成功的情况下也有去往dns的流量
2、如何避免这种情况,dns设置为portal认证的 交换机地址,交换机做dns 代理 这种方法能避免吗

1 个回答
粉丝:143人 关注:10人

会向DNS请求,解析不成功的。


Portal认证过程中,终端未认证成功时:

会向DNS服务器发送域名解析请求:终端访问任何域名时(如输入网址),会先向配置的DNS服务器(如8.8.8.8114.114.114.114)发起DNS查询。

DNS请求通常能成功:DNS查询使用UDP协议,设备通常不会拦截此类流量(除非配置了严格过滤)。因此终端能收到DNS响应。

后续HTTP/HTTPS流量被拦截:终端尝试访问解析后的IP时,设备会拦截HTTP/HTTPS请求,并重定向到Portal认证页面。

木马检测通报的可能原因:若终端感染木马,其在未认证状态下仍会尝试连接外部域名(如C&C服务器),DNS请求会被外部检测到,但HTTP流量被设备阻断,导致iMC无认证日志。

 2. 如何避免此问题?

 方案:将DNS设置为Portal设备地址 + 启用DNS代理

配置步骤:

1. 设备侧配置:

    Portal设备(交换机/AC)上配置DNS代理

   dns proxy enable

    添加DNS服务器(如运营商DNS

   dns server 114.114.114.114

2. 修改终端DNS配置: 

   终端DNS服务器地址设置为Portal设备的IP(如交换机网关地址192.168.3.1)。

3. Portal设备配置免认证规则(可选但推荐): 

   放通终端到Portal设备DNS端口的流量:

   portal free-rule 0 source ip any destination ip 192.168.3.1 mask 255.255.255.255 udp 53

 为何此方案有效?

终端DNS请求被本地代理:所有DNS查询由Portal设备代为转发,终端不直接接触外部DNS

避免外部检测异常流量:木马的DNS请求不会直达外部DNS服务器,减少被第三方检测的风险。

符合Portal认证逻辑: 

  信息中明确提到(见"DNS相关配置检查"部分):

   终端到DNS不通时,需配置portal free-rule放通流量,或通过设备DNS代理解决解析问题。

 补充建议

终端安全加固: 

  结合iMC EAD(终端准入)组件,强制终端安装安全策略,拦截木马行为。

日志监控: 

  在设备侧开启DNS查询日志,监控异常域名请求(如display dns proxy table)。

验证配置: 

  使用未认证终端执行nslookup ***.***,确认解析结果由Portal设备返回(非直连外部DNS)。

 注:若现场使用H3C AC/交换机,该方案已在多个局点验证有效(如信息中"某局点portal认证中需要隐藏URL"案例)。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明