核心现象解释:日志记录阻断,代表 DPI 应用识别模块识别到该应用并生成一条阻断审计日志;但流量本身没有被 ACG 丢弃。这个故障最常见 4 个根因,优先排查部署模式、老会话、全局排除、SSL 识别问题。
ACG 如果是镜像 / 旁路模式,流量只是镜像复制一份给 ACG 做 DPI 识别和日志记录;原始业务流量不走 ACG 转发,ACG 只能看包、记日志,无法丢弃原始报文,所以日志打出阻断记录,但是终端正常上网微信。 ✅确认方法:系统管理→系统设定,查看工作模式。
微信属于长连接应用。在配置阻断策略之前,微信会话就已经建立成功。ACG 控制策略只对新建会话做应用识别和阻断;已经存在的会话表项不会重新匹配控制策略,老长连接持续通行,同时 DPI 引擎识别应用后产生阻断日志。
测试验证:
reset session table ipv4清空全部会话,终端重新打开微信测试。清空后如果微信无法登录,就是这个原因。
菜单【系统管理】-【系统设定】-【全局排除地址】,如果内网用户 IP、网关 / 出口 IP 被添加全局排除: 流量跳过控制策略阻断动作,但 DPI 审计模块仍然识别应用,生成阻断日志,出现 “日志阻断,流量放行”。
微信是 HTTPS 加密流量。未开启 SSL 解密时,ACG 无法在 TCP 三次握手阶段识别微信;TCP 握手先放行建立会话,后续 DPI 识别出微信后记录阻断日志,但是已经建立的 TCP 连接无法切断。
解决:配置 SSL 解密策略,针对内网用户流量开启 SSL 解密,才能在新建会话时识别并阻断微信。R6611P21 老版本存在该时序识别缺陷,建议升级到 R6616 稳定版修复该类 DPI 识别问题。
控制策略绑定用户对象,如果终端未完成 ACG 认证(匿名用户),策略适用对象不匹配;但 DPI 仍然审计并记录日志。在线用户页面确认终端是否正常上线、是否匹配策略对应的用户组。
日志只是 DPI 审计识别结果,不等于报文被丢弃。优先确认是否旁路镜像;其次是旧长会话;然后检查全局排除、SSL 解密。旁路模式只能审计,无法真正阻断流量。
升级下最新的特征库
配置没问题的话,设备升级下最新版本
特征库最新的
9月4号刚升级 是所有的都没有阻断
配置没问题的话,设备升级下最新版本
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
你这个是ai的吧 清除会话的命令都没有