• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙都看到有木马了,为什么还是自己放行,

10小时前提问
  • 0关注
  • 0收藏,55浏览
粉丝:0人 关注:0人

问题描述:

防火墙都看到有木马了,为什么还是允许的怎么处理

 

4 个回答
粉丝:10人 关注:9人

该问题多因威胁防护配置缺失导致:1. 未开启IPS/恶意代码检测功能,或安全策略未绑定检测模板;2. 检测规则动作设为仅告警(alert)而非拦截(block);3. 木马特征库未更新,或仅单向配置检测。
处理步骤:1. 系统视图开启IPS功能:firewall ips enable;2. 配置IPS模板:创建模板后添加木马特征规则,动作设为block;3. 域间安全策略绑定该模板,策略动作选inspect(检测);4. 更新特征库:update ips signature;5. 用display firewall ips session验证拦截记录。

暂无评论

粉丝:116人 关注:11人

可以改的 

动作改成拒绝

暂无评论

粉丝:17人 关注:1人

防火墙检测到木马却依然放行,通常是因为防火墙的“检测”和“拦截”是两个独立的环节。仅仅“看到”(检测并告警)并不代表已经触发了“阻断”动作。
这背后主要有以下 4 个常见原因,你可以按照这个顺序逐一排查:

1. 安全策略的动作配置为“允许”或“告警”(最常见原因)

防火墙的安全策略中,针对威胁的响应动作是可以自定义的。如果你的策略动作被配置为“允许并告警”、“检测”或“记录日志”,那么防火墙在识别到木马时,只会生成一条安全日志,而不会阻断该流量。
  • 排查方法:检查触发告警的那条安全策略,确认其动作是否被设置成了“阻断”、“拒绝”或“防御”。如果是“允许”或“检测”,请将其修改为阻断模式。

2. 默认策略(Default Policy)未拦截

如果流量没有匹配到任何自定义的安全策略,就会走防火墙的默认策略(Default Policy)。很多防火墙的默认策略为了保障业务连通性,默认动作往往是“允许并记录日志”。
  • 排查方法:查看告警日志,确认该流量是否是根据默认策略(default)匹配的。如果是,你需要调整默认策略的动作,或者为该木马流量专门配置一条优先级更高的自定义阻断策略。

3. 流量方向与防护场景配置错误

防火墙的威胁防护(如僵尸网络、木马防护)通常是分方向的,且在不同场景下的检测对象不同。
  • 排查方法:检查你的防护策略方向。例如,在业务保护场景下,僵尸网络/木马防护功能监视的是“目的区域”。如果你配置了“外网到内网”的防护为“允许”,当内网有主机中了木马并尝试向外发起连接时,防火墙可能会因为策略配置偏差而选择放行。确保内网到外网的出站流量防护动作被正确配置为“拒绝”或“阻断”。

4. 高级木马的规避手段

现代的高级木马(如AI驱动的多态木马、无文件木马)或加密流量(HTTPS/SSL隧道),可能会绕过传统防火墙基于特征码的检测机制。
  • 排查方法
    • 加密流量:如果木马通信隐藏在 HTTPS 等加密流量中,而防火墙没有开启 SSL/TLS 解密检测功能,它可能只能看到加密的外壳而无法识别内部的恶意载荷。
    • 特征库更新:检查防火墙的威胁特征库(IPS/AV库)是否为最新版本。

暂无评论

粉丝:10人 关注:2人

一、核心原因(按概率排序)

1. 安全策略中,IPS / 入侵防御的动作默认是「告警」而非「阻断」

防火墙的威胁日志里的 “动作:允许,告警”,本质是IPS 特征匹配后执行的动作
  • 很多防火墙默认的default安全策略 / IPS 事件集,对木马流量的动作是仅告警(记录日志 + 放行),不是阻断。
  • 即使检测到 “银狐团伙后门变种” 这类高危威胁,也只是记录日志,不丢弃报文。

2. 安全策略的优先级 / 应用顺序问题

  • 这条流量匹配了一条更靠前的、动作为 “允许” 的基础策略,且该策略没有绑定阻断的 IPS 配置。
  • 或者 IPS 策略没有正确绑定到这条跨 Trust1→Trust1 的流量策略上。

3. 入侵防御(IPS)签名 / 事件集的动作未修改

  • 威胁 ID 56609 对应的 IPS 签名,默认动作是 “告警”,需要手动修改为 “阻断”。
  • 部分防火墙需要在IPS 策略 / 事件集里单独配置每个威胁的处理动作,而不是全局开关。

4. 跨同安全域(Trust1→Trust1)流量未开启 IPS 阻断

  • 防火墙默认对同域流量(如内网互访)不做严格阻断,只做检测告警,防止误断业务。
  • 你这条流量源和目的都在Trust1域,防火墙默认仅记录日志,不阻断。

二、🔥 分步处理方案(按优先级操作)

步骤 1:修改对应安全策略的 IPS / 入侵防御动作

  1. 找到这条流量匹配的安全策略(通常是default或同域互访策略)。
  2. 在策略的入侵防御 / IPS 配置中,将 “动作” 从「告警」改为「阻断 + 告警」。
  3. 或者直接在策略中启用 “高危威胁阻断”,确保木马类流量匹配后被丢弃。

步骤 2:修改威胁 ID 56609 对应 IPS 签名的动作

  1. 进入 ** 入侵防御(IPS)** 配置页面,搜索威胁 ID 56609 或威胁名称 “银狐团伙后门变种”。
  2. 编辑该签名的动作,从默认的「告警」改为「阻断 + 记录日志」。
  3. 应用并保存配置,确保 IPS 策略已下发到设备。

步骤 3:检查同域流量的 IPS 阻断开关

  1. 确认Trust1域之间的流量策略,是否启用了 IPS 检测。
  2. 开启同域流量 IPS 阻断,或针对木马 / 恶意流量类别的威胁配置阻断动作。

步骤 4:临时处理当前主机的威胁

  1. 先对源 IP 192.168.254.32 进行隔离:
    • 内网交换机上禁用该端口,或防火墙临时配置黑名单阻断该 IP 的所有出网流量。
  2. 对该主机进行全盘杀毒、木马查杀,确认是否已被植入后门。

三、关键注意事项

  • 直接阻断可能影响业务,建议先在测试环境验证,或先配置 “阻断 + 告警” 观察效果。
  • 检查防火墙 IPS 特征库是否为最新版本,确保能识别该变种威胁。
  • 跨域(如 Trust→Untrust)和同域(Trust→Trust)流量的 IPS 策略需要分别配置,很多防火墙默认对同域流量不阻断。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明