H3C SecPath IPS 威胁日志【级别高但动作仅日志,不阻断】完整解析
核心现象
威胁日志:DD-WRT_Web 管理接口命令注入,严重级别高,动作 = 日志,流量直接放行,仅记录日志,未拦截。
关键结论:威胁严重等级 ≠ 策略执行动作,二者独立配置!
威胁等级只是风险标签,不能自动决定阻断 / 放行,最终动作由IPS 策略规则定义。
一、根本原因拆解(缺省 default 策略场景)
默认 IPS 策略模板(default)通用设计逻辑
出厂 default 策略绝大多数特征动作配置为 日志(允许),而不是阻断。
厂商基线策略优先保障业务连通性,防止误阻断造成业务中断;仅少量高危蠕虫、勒索病毒内置阻断动作。
哪怕特征标注 “严重级别高”,动作依旧是日志。
两个概念严格区分
威胁严重级别(高 / 中 / 低):只是风险评级,特征库自带属性,只读;
动作(日志 / 阻断 / 重置):IPS 策略里人为配置,可修改。
特征库定义风险高低,策略决定防火墙怎么处置这条流量。
补充本条告警特征:DD-WRT_Web管理接口命令注入 CVE-2009-2765
这是老旧路由系统漏洞探测行为,互联网扫描器高频探测;厂商默认策略担心误杀正常业务,默认仅日志告警,不直接阻断。
二、两种整改方案(按需选择)
方案 1:修改全局 IPS 策略,调整该特征动作(精准控制,推荐)
Web 界面操作路径:
【策略】→【入侵防御】→【IPS 策略管理】→ 打开default策略
切换到【特征筛选】,通过威胁 ID:13852精准检索这条特征
选中特征,修改动作:
日志:仅记录、放行(当前状态)
阻断:丢弃报文并记录日志
重置:TCP 发送 RST 断开连接(针对 TCP 攻击首选)
保存策略,激活 IPS 策略。
优势:只针对本条攻击特征拦截,不改动其他规则,误报风险最低。
方案 2:批量调整风险等级对应动作(适合统一管控)
IPS 策略内【风险级别控制】:
可以配置:所有高级别威胁统一执行阻断 / 重置动作。
⚠️ 风险提醒:
开启后所有标记为 “高” 的 IPS 告警全部阻断,互联网大量扫描类告警会直接被拦截,存在误阻断正常业务的风险,上线前建议业务验证。
三、额外重要排查点(容易忽略)
确认安全策略是否允许 IPS 检测生效
域间安全策略必须开启【应用层检测】,否则 IPS 不生效;
策略匹配顺序
如果有多条 IPS 策略,确认流量最终匹配的确实是 default 策略,没有被其他策略覆盖;
特征库版本
定期升级 IPS 特征库,部分老旧特征规则动作会随版本微调;
日志动作的含义
动作 = 日志:报文正常转发,防火墙仅留存攻击记录;
动作 = 重置:TCP 连接强制断开,阻断本次攻击会话。
四、最简操作建议(针对当前这条告警)
IPS 策略 default 内搜索威胁 ID 13852
将动作从【日志】修改为【重置】
保存并激活 IPS 策略
持续观察日志,确认攻击源触发后动作变更为重置
补充知识点
很多人误区:严重级别高就应该自动阻断
厂商 IPS 策略设计逻辑恰恰相反:等级只是风险参考,处置动作由管理员自主定义。default 策略是 “观测模式”,用于先摸清全网攻击行为,管理员确认无误后再针对性开启阻断,避免上线直接断业务。
这是防火墙/IPS(入侵防御系统)一个非常常见且合理的现象。
简单来说:严重级别只代表威胁的“危害程度”,而“动作”(允许或阻止)则由管理员配置的“安全策略”决定。 两者是解耦的,系统不会因为检测到严重攻击就自动执行阻断。
以下是具体原因和排查步骤:
IPS/AV引擎检测到流量后,会根据管理员预先配置的动作策略(如阻断/允许/重定向)来执行,而不是根据威胁的严重级别自动判断。你使用“缺省策略”时,如果其动作设定为“允许并记录日志”,那么即使检测到“高”级别病毒或攻击,引擎也会放行流量,仅留下日志告警。这在测试模式中很常见,目的是先观察误报情况。
除非流量精确匹配了动作设置为“阻断” 的签名规则,否则设备不会执行阻断。缺省策略可能只覆盖了常见威胁,而未针对该特定攻击流量启用阻断动作。例如,某条高危规则可能在缺省策略中默认状态为“禁用”或“仅告警”。
如果同时启用了多个安全策略,默认情况下可能会执行优先级更高的策略。需检查是否存在比IPS缺省策略更优先的“放行”策略。
若防火墙工作在“仅告警”模式,所有流量都不会被阻断,只记录日志。
登录防火墙Web界面,进入 “安全策略” 或 “IPS策略” 配置页面。
找到你引用的缺省策略,查看其动作字段是否被设置为“允许”。
将其修改为 “阻断” 或 “拒绝”,并确保日志记录功能开启,以跟踪后续拦截情况。
进入 “IPS特征库” 或 “签名管理” 页面。
搜索触发告警的签名ID,确认其状态是否为 “启用” 且动作配置为 “阻断”。如果该签名处于“禁用”或“仅告警”状态,则需要手动修改。
确认IPS策略的优先级是否高于其他放行策略。通常建议将IPS阻断策略置于规则列表顶部,避免被后续策略覆盖。
若设备支持“透明模式”与“路由模式”,确认当前是否处于非仅告警模式。
在H3C SecPath系列中,缺省策略通常包括:
如需阻断,需改为:
测试环境建议先保持允许并观察日志,确认无业务误报后再开启阻断。
生产环境开启阻断前,务必进行充分测试,避免影响关键业务(如邮件、ERP等)。
定期升级特征库,以确保能识别最新威胁。
如果修改后依然放行,请检查是否启用了白名单策略或应用例外,这些规则优先级通常高于IPS策略。
如果需要更具体的配置指导,建议提供防火墙品牌型号及固件版本,以便给出精准的命令/界面操作步骤。这是防火墙/IPS(入侵防御系统)配置中一个常见且合理的设计现象。简单来说:严重级别只代表威胁的“危害程度”,而“动作”(允许或阻止)则由管理员配置的“安全策略”决定。两者是解耦的,系统不会因为检测到严重攻击就自动执行阻断。
动作由“策略”决定,而非“严重级别”
IPS/AV引擎检测到流量后,会根据管理员预先配置的动作策略(阻断/允许/重定向)来执行。你使用“缺省策略”时,如果其动作设定为“允许”并记录日志,那么即使检测到“高”级别病毒或攻击,引擎也会放行流量,仅留下日志告警。这在测试模式中很常见,目的是先观察误报情况。
可能没有匹配到阻断规则
缺省策略的动作是“允许”,意味着系统对匹配该策略的流量执行放行。除非流量精确匹配了动作设置为“阻断” 的特定签名规则,否则设备不会执行阻断。例如,某条高危规则可能在缺省策略中默认状态为“禁用”或“仅告警”。
安全策略优先级或配置问题
如果同时启用了多个安全策略,可能存在优先级更高的“放行”策略覆盖了IPS策略。
若设备工作在“仅告警”模式,所有流量都不会被阻断,只记录日志。
第一步:检查并修改动作配置
登录防火墙Web界面,进入 “安全策略” 或 “IPS策略” 配置页面。
找到你引用的缺省策略,查看其动作字段是否被设置为“允许”。
将其修改为 “阻断” 或 “拒绝”,并确保日志记录功能开启,以跟踪后续拦截情况。
第二步:检查签名规则是否启用
进入 “IPS特征库” 或 “签名管理” 页面。
搜索触发告警的签名ID,确认其状态是否为 “启用” 且动作配置为 “阻断”。如果该签名处于“禁用”或“仅告警”状态,则需要手动修改。
第三步:检查安全策略优先级
确认IPS策略的优先级是否高于其他放行策略。通常建议将IPS阻断策略置于规则列表顶部,避免被后续策略覆盖。
第四步:检查工作模式
若设备支持“透明模式”与“路由模式”,确认当前是否处于非仅告警模式。
在H3C SecPath系列中,缺省策略通常包括:
如需阻断,需改为:
测试环境建议先保持允许并观察日志,确认无业务误报后再开启阻断。
生产环境开启阻断前,务必进行充分测试,避免影响关键业务(如邮件、ERP等)。
定期升级特征库,以确保能识别最新威胁。
如果修改后依然放行,请检查是否启用了白名单策略或应用例外,这些规则优先级通常高于IPS策略
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论