• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000特征库更新导致部分网络问题

16小时前提问
  • 0关注
  • 0收藏,80浏览
粉丝:0人 关注:0人

问题描述:

ACG1000特征库今天升级到APP-R3.1.569版本,用户访问一些网站并识别为违反法律,比如***.***/connecttest.txt,还有一些其他的访问,请确认是否时误判,也需要及时更正。

5 个回答
已采纳
粉丝:15人 关注:2人

:APP-R3.1.569 特征库对 connecttest.txt 等正常测试 / 业务 URL 存在误判,属于该版本特征库的已知问题,需临时白名单 + 回退 / 等新版修正。
一、确认是否误判(必做)
查日志(Web / 命令行)
Web:日志中心→URL 过滤 / 违法信息,搜索 connecttest.txt,看拦截原因是 “违法信息”。
命令行:
plaintext
display log | include connecttest.txt
display url-filter statistics
验证 URL 合法性
直接浏览器访问该 URL,确认内容为正常测试文件(如微软 / Windows 网络连通性检测文件),无违规内容。
二、临时解决(立刻恢复)
1. 加白名单(推荐,不影响安全)
Web:策略→URL 过滤→白名单,添加:
精确:*.*/connecttest.txt
或域名:*.***.***(常见)
命令行:
plaintext
malware-url url *.*/connecttest.txt
(白名单精确匹配,需与日志中 URL 完全一致)
2. 特征库回退(紧急恢复)
plaintext
feature-db rollback 旧版本号 # 如R3.1.568,需提前备份配置
回退会短暂中断 DPI 业务,建议低峰操作。
三、根本解决(长期)
联系 H3C 400 / 原厂工单
提供:设备型号、系统版本、特征库 R3.1.569、误判 URL 列表、拦截日志。
原厂会在后续特征库(如 R3.1.570+)修正该误判规则。
等待特征库更新
开启自动升级,或手动更新到下一个修复版本。
四、为什么会误判
connecttest.txt 是 Windows / 企业常用网络连通性测试文件,本身合法。
R3.1.569 特征库规则过严,将部分正常 URL 误归类为 “违法信息”。
非个别现象,同版本用户反馈多例类似误判。
五、操作顺序(最简)
查日志确认误判 → 2. 加 URL 白名单 → 3. (可选)回退特征库 → 4. 提交工单等修复。

粉丝:10人 关注:9人

排查步骤及关键命令:
1. 核实误报URL合法性:通过浏览器访问*.*/connecttest.txt,确认内容是否违规;检查该域名是否在ACG白名单/黑名单中。
2. 检查特征库版本与配置:
display feature-db version:确认特征库版本是否为升级后的3.1.569,可尝试回滚版本(feature-db rollback [旧版本号],需设备支持且备份配置)。
display url-filter configuration:查看URL过滤规则,确认是否启用“违法信息”分类或自定义规则。
3. 查看日志与统计:
display url-filter statistics:查看URL过滤统计,定位误报频率最高的URL分类。
display log | include "connecttest.txt":筛选拦截日志,确认误报原因(如“命中违法信息分类”或“恶意URL”)。
4. 临时处理:
添加误报URL至白名单:url-filter url {*.*/connecttest.txt} action allow。
临时禁用“违法信息”分类:url-filter category {违法信息} action disable(需谨慎,避免漏检)。
建议联系H3C技术支持提交误报案例,或等待特征库修复版本。

现在是临时禁用的

zhiliao_50143 发表时间:16小时前 更多>>

现在是临时禁用的

zhiliao_50143 发表时间:16小时前
粉丝:131人 关注:11人

特征库是 最新版本吗?


最新版本误判概率不,不通过acg访问试试

最新的

zhiliao_50143 发表时间:16小时前 更多>>

最新的

zhiliao_50143 发表时间:16小时前
粉丝:21人 关注:1人

针对您反馈的“ACG1000升级特征库(APP-R3.1.569)后,部分正常网站访问被误判为违反法律”的问题,这通常是由于新版特征库对加密流量或特定URL的匹配规则过于严格、通配符匹配逻辑差异,或是策略优先级冲突导致的。
建议您按照以下四个维度进行快速排查与解决:

一、 调整策略配置(优先排除法)

  1. 检查策略匹配顺序:ACG的策略是“自上而下”匹配的。请确认您的控制策略中,是否将“拒绝所有”或“阻断违法网站”的规则置于了正常业务放行规则之前。建议将允许指定URL的白名单策略置于高位。
  2. 添加临时白名单:在定位问题期间,可将当前被误拦截的域名(如 ***.***/connecttest.txt)单独添加到URL白名单中,以保障网络畅通。

二、 核查URL对象格式规范

特征库更新后,设备对URL对象的解析可能更加敏感。请重点检查自定义URL列表的配置格式:
  1. 通配符匹配机制:ACG对于通配符是不匹配主域名本身的。例如配置了 *.***.***,只能匹配子域名,无法匹配 ***.*** 本身。如果主域名被拦截,需要单独增加一条不加通配符的主域名配置。此外,模糊域名的通配符只能加在前面(如 *baidu.com),加在后面(如 www.baidu.*)是无法生效的。
  2. 字符格式要求:确保输入的域名全部使用英文字符,避免包含中文标点、多余空格或不规范的HTTP头信息,否则会导致匹配失败或被错误识别。

三、 验证授权与特征库状态

  1. 确认授权有效性:应用识别和URL分类高度依赖特征库。若设备的官方维保授权已过期,即使手动上传了新的特征库文件,系统也会因授权失效而拒绝正确生效,极易引发大面积误拦截。
  2. 检查版本兼容性:虽然您当前使用的是最新的 APP-R3.1.569 版本,但某些新版本可能存在已知BUG(如Host头截断等)。建议在【系统配置】>【升级中心】查看是否有更新的稳定版固件推荐。

四、 日志分析与原厂反馈

  1. 查阅URL过滤日志:前往“日志中心”,通过源IP、目的域名等信息查询具体的拦截记录。对比日志中实际捕获到的Host值与您配置的URL对象是否完全一致。
  2. 联系H3C技术支持更正:由于特征库属于云端下发的核心安全数据,如果您确认该网站(如 /connecttest.txt 等常见测试文件或正常业务链接)确属误判,最直接的解决办法是收集相关的URL过滤日志和设备版本号,直接提交给H3C官方技术支持(或拨打400热线)。原厂核实后会向特征库研发团队提交修正申请,在下一次特征库更新中予以更正。

今天更新的,出现比较多的误报,希望厂商核实修正

zhiliao_50143 发表时间:16小时前 更多>>

今天更新的,出现比较多的误报,希望厂商核实修正

zhiliao_50143 发表时间:16小时前
zhiliao_RN3d3S 知了小白
粉丝:0人 关注:0人

我也是这个型号,病毒库在2017年,请问各位大神,能否升级病毒库?如果出问题了,这个20170821版本的病毒库可有备份的,能不能回退

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明