通报详情: 客户被网信办通报了,通报数据非法外联,数据泄漏,通报日期在7.12号到8月3号中间,有木马链接,有目的地址有源地址,源地址就是单位公网地址,目的地址都是外网的地址。目的地址是:154.64.255.46,188.114.97.91,188.14.96.91。 环境描述: 防火墙开启了安全策略日志trust-untrust,但是在安全策略日志查不到到达这些目的地址的日志,通报显示传输的数据量有1个多G,目的地址有3个,4条记录,分别在4个时间段。防火墙做出口,下面纯二层网络。 问题: 防火墙从6.15号到9.3号现在记录都有,但是在这些记录找不到通报的目的地址记录。
防火墙做出口,纯二层网络,有公网地址。
现象: 网信办告警:源 = 单位公网 IP,目的:
154.64.255.46、188.114.97.91、188.14.96.91,7.12‑8.3 产生数 GB 外流量;防火墙做出口,内网纯二层,防火墙 6.15‑9.3 日志完整,但安全策略日志检索不到这批目的 IP 会话。
⚠️关键点:网信办看到的是NAT 转换之后的公网源 IP;防火墙策略日志记录的是NAT 之前内网原始私网源 IP,直接拿通报里的公网 IP 作为源去日志检索,是搜不到记录的。
❌错误检索:日志源 IP 填单位公网 IP,查无结果。 ✅正确检索:以通报里面的目的 IP(154.64.255.46 等)作为目的地址去查安全策略日志,源填内网网段。
补充:会话日志 / 策略日志存的是 pre‑NAT 五元组;NAT 表才记录私网→公网映射关系。
大流量长连接木马外联,TCP 会话持续在线,会话没有销毁,安全策略会话日志要会话老化删除后才输出,会话存活期间不会产生日志记录在策略日志库里面H3C。
解决:不要只看 web 页面历史日志;导出设备完整 syslog,查看历史 NAT 会话日志;导出设备诊断日志。
建议:必须外发 syslog 日志服务器,所有会话、NAT 日志实时外发,不要只依赖防火墙本机 web 存储日志。 本机 Web 日志存储容量有限,长时间大流量场景存在日志被覆盖丢弃风险。
内网二层环境,重点排查:
内网主机配置公网 IP,网关指向上层运营商设备,流量绕过防火墙,防火墙无会话无日志,但是运营商侧会记录源为本单位公网 IP,被网信办捕获,这是等保排查高频坑点。
display diagnostic-information
本机 web 日志有局限,诊断日志包含 NAT 历史映射、会话统计,可用来回溯哪个内网私网主机对应访问这几个恶意目的 IP。
display info-center configuration
display security‑policy rule all
确认 trust‑untrust 放通策略已经开启
logging enable。
session statistics enable
display arp all
查看 ARP 表,看内网是否出现公网 IP 的主机,判断是否存在主机私自配置公网 IP 绕过防火墙。
暂无评论
在防火墙日志中找不到特定外联记录,这种情况并不少见。原因通常不在“没开日志”这一简单层面,而是涉及防火墙的日志机制、流量路径或存储方式。结合网信办通报的“源地址是单位公网地址”这一关键信息,可以从以下几个核心方向排查。
这是最常见的原因。H3C防火墙的安全策略日志默认不是逐条记录的。
工作机制:对于同一条五元组数据流,防火墙只在会话新建时输出一条日志,随后会启动一个5分钟的聚合定时器。在这5分钟内,即使该会话产生了海量流量,也不会再产生新的策略日志。
关键影响:通报中持续1个多G的数据外传很可能是一个长时间存活的TCP会话。这种情况下,整个7月到8月的周期内,可能只有最初建立连接时的1-2条日志,这极易在大量日志中被忽略或已被覆盖。
验证方法:
注意:策略命中计数器(match count)上涨只代表报文匹配了策略,不等于会产生日志。
存储空间限制:设备Web界面显示的日志缓冲区(logbuffer)默认可能只有1024条。7月到8月的日志可能早已被覆盖。
查询过滤:请确认在Web界面查询时,没有误设过滤条件(如只查“允许”或“拒绝”日志),并确认选择了正确的日志类型(安全策略命中日志)。
这是必须严肃排查的可能。通报中的“源地址是单位公网地址”意味着木马可能存在于公网侧,或内网流量通过其他路径绕过了防火墙。
可能性1:内网有私接路由或代理,导致部分流量不经过防火墙出口。
可能性2:二层环路导致流量路径异常。
可能性3:木马位于DMZ或公网服务器,其流量可能不经过从“Trust”到“Untrust”的策略。
验证方法:在防火墙上查询针对通报IP的会话表。
这是针对“源地址是公网IP”这一特征的关键排查点。
问题所在:网信办看到的是经过NAT转换后的公网源IP。您在防火墙Web界面上查看的“安全策略日志”,记录的是内网真实IP的访问行为。
验证方法:
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论