核心现象:防火墙阻断了 TCP 网页访问,但是 DNS 解析报文依然向外发出;上级天眼(旁路镜像 / 流量探针)抓到 DNS 请求报文,上报记录,所以会告警查获该非法域名。
F1000 的URL 黑名单工作在 HTTP/HTTPS 应用层:
内网终端会正常向 DNS 服务器查询非法域名,DNS 请求报文穿过防火墙,上级天眼做端口镜像抓出口流量,直接捕获 DNS 请求,就产生告警记录,哪怕后续网页访问被防火墙阻断H3C。
一句话区分:
https‑traffic‑filter enable,HTTPS 流量不做 URL 黑名单匹配,黑名单对 HTTPS 网站不生效H3C。核查命令:
display url‑filter profile,确认开启 HTTPS 流量过滤。
安全策略动作是允许,但是内容安全配置文件没有绑定 URL‑filter;黑名单根本没有生效,终端实际可以访问,天眼自然捕获访问行为H3C。
display security‑policy hit‑count
display security‑policy configuration name xxx
查看策略内是否调用 url‑filter 配置文件。
镜像点接在 F1000 的内网侧(Trust 侧),终端发出的 DNS、网页请求还没经过防火墙处理就被镜像采集,防火墙阻断动作发生在镜像点之后,天眼提前抓到报文产生告警。
在安全策略,针对 UDP53(DNS)增加规则:内网终端访问 DNS 服务器,禁止内网向 DNS 服务器查询该非法域名。
方式 1:使用域名信誉(DNS 域名黑名单),直接在 DNS 解析阶段丢弃该域名的 DNS 请求报文,DNS 报文不会发送到外网,上级天眼抓不到该 DNS 查询报文。 方式 2:ACL + 安全策略,拦截内网终端去往 DNS 服务器、目的 UDP53,配合 FQDN 对象匹配非法域名。
⚠️注意:FQDN 对象是匹配目的 IP,不是匹配 DNS 报文内容;想要拦截DNS 报文中的域名字符串,需要使用【域名信誉】特性。
天眼镜像口接 F1000 出口外网侧;防火墙处理完成后的流量才会被镜像,被防火墙丢弃的报文不会出现在镜像流量,天眼就不会捕获。
https‑traffic‑filter enable,保证 HTTPS 域名识别;#查看url‑filter配置文件,确认黑名单配置
display url‑filter profile
#查看是否开启HTTPS流量过滤
display url‑filter profile name xxx | include https‑traffic‑filter
#查看安全策略是否引用该url‑filter
display security‑policy configuration
#查看URL过滤命中计数,确认黑名单有没有被命中
display url‑filter hit‑count
https‑traffic‑filter enable,否则 HTTPS 网站黑名单不生效。
补充:如果是上级是旁路镜像,旁路只能看流量,不能干预流量;旁路看到 DNS 查询就会告警,和防火墙是否阻断网页访问是两件独立的事。
防火墙已阻止但天眼仍告警,核心问题通常在于流量虽然被防火墙处理,但其访问行为已被天眼记录。要解决此问题,关键是让防火墙在域名解析阶段就进行阻断,而非在连接建立阶段。
这通常由以下一个或多个原因导致:
HTTPS加密流量无法识别:这是最常见的原因。如果目标域名使用HTTPS(443端口),防火墙的URL过滤功能无法解密查看其内容,因此可能无法阻止。天眼作为旁路检测设备,可以通过其他技术(如SNI、证书等)识别出加密流量中的域名,从而产生告警。
防火墙部署模式限制:如果防火墙采用透明模式(二层部署),它只能基于IP地址进行过滤,无法识别HTTP/HTTPS流量中的域名。域名只出现在DNS请求中,业务流量里只有IP,因此基于域名的策略会失效。
DNS解析绕过:终端设备可能使用了防火墙未监控到的DNS服务器(如直接使用8.8.8.8),导致防火墙无法干预域名解析过程。
浏览器兼容性问题:部分新版浏览器(如Chrome/Edge)可能使用私有加密或报文分片技术,导致防火墙无法从流量中提取出域名进行匹配。
License或特征库问题:URL过滤功能需要有效的License授权才能使用。同时,如果URL特征库版本过旧,也可能无法识别最新的域名。
建议按以下顺序排查,以定位问题根源:
查看命中日志:在防火墙的日志中(路径通常为:日志中心 > 策略日志 > URL过滤),检查是否有针对该域名的拒绝记录。如果没有任何日志,说明流量根本没有匹配到策略,问题可能出在流量路径或DNS解析上。
解决HTTPS加密和透明模式限制的根本方法是在DNS解析阶段进行阻断,让终端根本无法获得目标域名的IP地址。
配置DNS过滤:在防火墙的URL过滤配置中,勾选“启用DNS过滤”。这样,当终端发起DNS查询请求时,防火墙会直接拦截对黑名单域名的解析,终端因无法获得IP而无法访问。
配置DNS代理(可选但推荐):为了确保所有终端的DNS请求都经过防火墙,可以开启DNS代理功能,并将终端的DNS服务器指向防火墙的内网接口地址。
随后,在DHCP地址池中将DNS服务器地址配置为防火墙的内网接口IP。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论