• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙ips/av防护问题

6小时前提问
  • 0关注
  • 0收藏,47浏览
粉丝:0人 关注:3人

问题描述:

mmexport1785202092623.jpg mmexport1785202091168.jpg为什么都显示严重级别高了,采用缺省策略,动作还是允许和日志,而不是阻止?

组网及组网描述:

2 个回答
粉丝:23人 关注:2人

H3C SecPath IPS 威胁日志【级别高但动作仅日志,不阻断】完整解析
核心现象
威胁日志:DD-WRT_Web 管理接口命令注入,严重级别高,动作 = 日志,流量直接放行,仅记录日志,未拦截。
关键结论:威胁严重等级 ≠ 策略执行动作,二者独立配置!
威胁等级只是风险标签,不能自动决定阻断 / 放行,最终动作由IPS 策略规则定义。
一、根本原因拆解(缺省 default 策略场景)
默认 IPS 策略模板(default)通用设计逻辑
出厂 default 策略绝大多数特征动作配置为 日志(允许),而不是阻断。
厂商基线策略优先保障业务连通性,防止误阻断造成业务中断;仅少量高危蠕虫、勒索病毒内置阻断动作。
哪怕特征标注 “严重级别高”,动作依旧是日志。
两个概念严格区分
威胁严重级别(高 / 中 / 低):只是风险评级,特征库自带属性,只读;
动作(日志 / 阻断 / 重置):IPS 策略里人为配置,可修改。
特征库定义风险高低,策略决定防火墙怎么处置这条流量。
补充本条告警特征:DD-WRT_Web管理接口命令注入 CVE-2009-2765
这是老旧路由系统漏洞探测行为,互联网扫描器高频探测;厂商默认策略担心误杀正常业务,默认仅日志告警,不直接阻断。
二、两种整改方案(按需选择)
方案 1:修改全局 IPS 策略,调整该特征动作(精准控制,推荐)
Web 界面操作路径:
【策略】→【入侵防御】→【IPS 策略管理】→ 打开default策略
切换到【特征筛选】,通过威胁 ID:13852精准检索这条特征
选中特征,修改动作:
日志:仅记录、放行(当前状态)
阻断:丢弃报文并记录日志
重置:TCP 发送 RST 断开连接(针对 TCP 攻击首选)
保存策略,激活 IPS 策略。
优势:只针对本条攻击特征拦截,不改动其他规则,误报风险最低。
方案 2:批量调整风险等级对应动作(适合统一管控)
IPS 策略内【风险级别控制】:
可以配置:所有高级别威胁统一执行阻断 / 重置动作。
⚠️ 风险提醒:
开启后所有标记为 “高” 的 IPS 告警全部阻断,互联网大量扫描类告警会直接被拦截,存在误阻断正常业务的风险,上线前建议业务验证。
三、额外重要排查点(容易忽略)
确认安全策略是否允许 IPS 检测生效
域间安全策略必须开启【应用层检测】,否则 IPS 不生效;
策略匹配顺序
如果有多条 IPS 策略,确认流量最终匹配的确实是 default 策略,没有被其他策略覆盖;
特征库版本
定期升级 IPS 特征库,部分老旧特征规则动作会随版本微调;
日志动作的含义
动作 = 日志:报文正常转发,防火墙仅留存攻击记录;
动作 = 重置:TCP 连接强制断开,阻断本次攻击会话。
四、最简操作建议(针对当前这条告警)
IPS 策略 default 内搜索威胁 ID 13852
将动作从【日志】修改为【重置】
保存并激活 IPS 策略
持续观察日志,确认攻击源触发后动作变更为重置
补充知识点
很多人误区:严重级别高就应该自动阻断
厂商 IPS 策略设计逻辑恰恰相反:等级只是风险参考,处置动作由管理员自主定义。default 策略是 “观测模式”,用于先摸清全网攻击行为,管理员确认无误后再针对性开启阻断,避免上线直接断业务。

暂无评论

粉丝:26人 关注:1人

这是防火墙/IPS(入侵防御系统)一个非常常见且合理的现象。

简单来说:严重级别只代表威胁的“危害程度”,而“动作”(允许或阻止)则由管理员配置的“安全策略”决定。 两者是解耦的,系统不会因为检测到严重攻击就自动执行阻断。

以下是具体原因和排查步骤:

🔍 为什么“严重级别高”但动作是“允许”?

1. 动作由“策略”决定,而非“严重级别”

IPS/AV引擎检测到流量后,会根据管理员预先配置的动作策略(如阻断/允许/重定向)来执行,而不是根据威胁的严重级别自动判断。你使用“缺省策略”时,如果其动作设定为“允许并记录日志”,那么即使检测到“高”级别病毒或攻击,引擎也会放行流量,仅留下日志告警。这在测试模式中很常见,目的是先观察误报情况。

2. 可能没有匹配到阻断规则

除非流量精确匹配了动作设置为“阻断” 的签名规则,否则设备不会执行阻断。缺省策略可能只覆盖了常见威胁,而未针对该特定攻击流量启用阻断动作。例如,某条高危规则可能在缺省策略中默认状态为“禁用”或“仅告警”。

3. 安全策略优先级或配置问题

  • 如果同时启用了多个安全策略,默认情况下可能会执行优先级更高的策略。需检查是否存在比IPS缺省策略更优先的“放行”策略。

  • 若防火墙工作在“仅告警”模式,所有流量都不会被阻断,只记录日志。


🛠️ 如何解决?(按优先级排序)

第一步:检查并修改动作配置

  1. 登录防火墙Web界面,进入 “安全策略” 或 “IPS策略” 配置页面。

  2. 找到你引用的缺省策略,查看其动作字段是否被设置为“允许”。

  3. 将其修改为 “阻断” 或 “拒绝”,并确保日志记录功能开启,以跟踪后续拦截情况。

第二步:检查签名规则是否启用

  1. 进入 “IPS特征库” 或 “签名管理” 页面。

  2. 搜索触发告警的签名ID,确认其状态是否为 “启用” 且动作配置为 “阻断”。如果该签名处于“禁用”或“仅告警”状态,则需要手动修改。

第三步:检查安全策略优先级

  • 确认IPS策略的优先级是否高于其他放行策略。通常建议将IPS阻断策略置于规则列表顶部,避免被后续策略覆盖。

第四步:检查工作模式

  • 若设备支持“透明模式”与“路由模式”,确认当前是否处于非仅告警模式


📌 示例:H3C防火墙缺省策略配置

在H3C SecPath系列中,缺省策略通常包括:

yaml
security-policy ip rule 0 name default action pass # 这里如果为pass,则默认放行 logging enable

如需阻断,需改为:

yaml
action drop

⚠️ 注意事项

  • 测试环境建议先保持允许并观察日志,确认无业务误报后再开启阻断。

  • 生产环境开启阻断前,务必进行充分测试,避免影响关键业务(如邮件、ERP等)。

  • 定期升级特征库,以确保能识别最新威胁。

如果修改后依然放行,请检查是否启用了白名单策略应用例外,这些规则优先级通常高于IPS策略。

如果需要更具体的配置指导,建议提供防火墙品牌型号及固件版本,以便给出精准的命令/界面操作步骤。这是防火墙/IPS(入侵防御系统)配置中一个常见且合理的设计现象。简单来说:严重级别只代表威胁的“危害程度”,而“动作”(允许或阻止)则由管理员配置的“安全策略”决定。两者是解耦的,系统不会因为检测到严重攻击就自动执行阻断。

🔍 为什么“严重级别高”但动作是“允许”?

  1. 动作由“策略”决定,而非“严重级别”
    IPS/AV引擎检测到流量后,会根据管理员预先配置的动作策略(阻断/允许/重定向)来执行。你使用“缺省策略”时,如果其动作设定为“允许”并记录日志,那么即使检测到“高”级别病毒或攻击,引擎也会放行流量,仅留下日志告警。这在测试模式中很常见,目的是先观察误报情况。

  2. 可能没有匹配到阻断规则
    缺省策略的动作是“允许”,意味着系统对匹配该策略的流量执行放行。除非流量精确匹配了动作设置为“阻断” 的特定签名规则,否则设备不会执行阻断。例如,某条高危规则可能在缺省策略中默认状态为“禁用”或“仅告警”。

  3. 安全策略优先级或配置问题

    • 如果同时启用了多个安全策略,可能存在优先级更高的“放行”策略覆盖了IPS策略。

    • 若设备工作在“仅告警”模式,所有流量都不会被阻断,只记录日志。

🛠️ 如何解决?(按优先级排序)

第一步:检查并修改动作配置

  1. 登录防火墙Web界面,进入 “安全策略” 或 “IPS策略” 配置页面。

  2. 找到你引用的缺省策略,查看其动作字段是否被设置为“允许”。

  3. 将其修改为 “阻断” 或 “拒绝”,并确保日志记录功能开启,以跟踪后续拦截情况。

第二步:检查签名规则是否启用

  1. 进入 “IPS特征库” 或 “签名管理” 页面。

  2. 搜索触发告警的签名ID,确认其状态是否为 “启用” 且动作配置为 “阻断”。如果该签名处于“禁用”或“仅告警”状态,则需要手动修改。

第三步:检查安全策略优先级
确认IPS策略的优先级是否高于其他放行策略。通常建议将IPS阻断策略置于规则列表顶部,避免被后续策略覆盖。

第四步:检查工作模式
若设备支持“透明模式”与“路由模式”,确认当前是否处于非仅告警模式

📌 示例:H3C防火墙缺省策略配置

在H3C SecPath系列中,缺省策略通常包括:

yaml
security-policy ip rule 0 name default action pass # 这里如果为pass,则默认放行 logging enable

如需阻断,需改为:

yaml
action drop

⚠️ 注意事项

  • 测试环境建议先保持允许并观察日志,确认无业务误报后再开启阻断。

  • 生产环境开启阻断前,务必进行充分测试,避免影响关键业务(如邮件、ERP等)。

  • 定期升级特征库,以确保能识别最新威胁。

如果修改后依然放行,请检查是否启用了白名单策略应用例外,这些规则优先级通常高于IPS策略

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明