排查步骤及关键命令
1. 确认日志真实性与生成模块
查看威胁日志详情,确认是IPS/AV/APT等哪个威胁模块生成,检查日志中的源/目IP、端口、威胁类型,排除日志误报或旧日志缓存:
display logbuffer threat | include <可疑IP>
2. 检查会话表(含长连接/半连接)
普通会话表查不到时,排查半连接、会话残留或特定模块的会话表项:
display session table ipv4 source-ip // 普通会话
display session table ipv4 source-ip verbose // 详细会话
display session statistics // 查看会话总数/半连接数
3. 排查威胁检测的旁路/镜像流量
若防火墙旁挂部署,镜像流量触发威胁日志但不建立会话(旁路仅检测不转发),确认流量路径:
display interface brief // 查看镜像口
display port-mirroring // 查看镜像配置
4. 检查会话老化与威胁阻断逻辑
威胁报文被阻断后,会话未建立或快速老化,查看威胁阻断规则及会话老化时间:
display ips signature // 查看IPS签名动作(是否阻断)
display session aging-time // 查看会话老化时间
5. 抓包验证流量
在内网口抓包确认该IP是否真有流量到达防火墙:
packet-capture interface <接口> capture-filter "host "
常见原因
旁路镜像流量触发检测、威胁报文被首包阻断未建会话、日志为历史缓存、IP为扫描类流量(半连接多,快速老化)。
暂无评论