排查步骤与解决方法
1. 确认拦截原因
查看攻击防范日志,确认NAS流量被哪类防护规则拦截:
display attack-defense attack-record interface GigabitEthernet 0/0/1
display attack-defense abnormal-flow statistics interface GigabitEthernet 0/0/1
常见原因:NAS多并发连接被识别为端口扫描/异常流,或NAS的大流量、特定报文(如SMB多连接)被误判。
2. 配置IP白名单(推荐)
将NAS IP加入攻击防范豁免列表,不对其做单包/异常流检测:
定义NAS地址对象
object ip host nas_ip 192.168.1.10 //替换为实际NAS IP
接口下配置攻击防范豁免
interface GigabitEthernet 0/0/1
attack-defense apply policy //假设已绑定攻击防范策略,进入策略视图
进入攻击防范策略视图(默认策略或自定义策略)
attack-defense policy default
exempt ip-object nas_ip //豁免该IP的所有攻击防范检测
3. 调整异常流阈值(若需保留检测)
若不想完全豁免,可针对NAS所在网段或全局调大对应防护阈值(如连接数限制、流量速率阈值):
attack-defense policy default
abnormal-flow connect-rate threshold 5000 //调大连接速率阈值(单位:个/秒,根据实际调整)
abnormal-flow flow-rate threshold 1000000 //调大流量速率阈值(单位:kbps)
4. 验证效果
配置后测试NAS访问,再次查看攻击记录确认无新增拦截:
display attack-defense attack-record interface GigabitEthernet 0/0/1
注意
单包攻击防范针对特定报文类型(如LAND、Smurf等),若为单包误拦截,可在策略中关闭对应单包攻击类型,或使用豁免功能。
异常流攻击防范基于流量行为建模,白名单是最稳妥的误拦截解决方式。
暂无评论