系统,日志存储那块,把对应模块开启了
根据您提供的信息,F1060防火墙安全策略已配置,但单包攻击、扫描攻击、威胁日志等无内容,而火绒企业版杀毒软件有记录阻止了Web攻击(Exploit/CVE-2007-1036),建议从以下三个层面排查:
确认日志存储与输出开关是否开启
确认攻击防范策略是否已生效并正确应用
确认攻击日志是否被其他机制拦截或过滤
是的,看你的版本比较老了。可以升级版本
F1060 配置安全策略,策略引用 IPS/AV 内容安全配置;但是单包攻击日志、扫描攻击日志、威胁日志全部为空。内网主机火绒企业版捕获 Web 保护事件:Exploit/CVE-2007-1036(JBoss JMXInvokerServlet 漏洞利用攻击,已被火绒拦截)。
核心结论:这个攻击报文已经穿过 F1060 防火墙,到达内网终端,由终端杀毒软件拦截。防火墙没有识别 / 没有记录这条攻击流量,所以防火墙安全日志为空。 CVE-2007-1036:JBoss 未授权访问漏洞,HTTP 协议的应用层漏洞,属于 IPS 应用层特征,不属于单包攻击,所以不会出现在【单包攻击日志】页面,应该在【威胁日志】。
你现在的现象:攻击流量抵达内网主机,火绒拦截,说明防火墙 IPS 没有识别这条攻击特征,或者 IPS 策略没有生效,或者没有开启日志记录。
截图策略:untrust_trust策略,Untrust→Trust,动作允许,内容安全IPS:default、AV:default。
注意 F1060 V7 Web 提示:内容安全配置变更之后,需要【提交】才能生效;安全策略修改需要【立即加速】。 ✅检查点:
不提交 / 不加速,IPS 配置只是保存在页面,DPI 引擎不加载,IPS 不检测流量,自然不会产生威胁日志。
ips策略(你策略里引用的 IPS:ips)CVE-2007-1036
很多默认 IPS 模板部分特征只告警不记录日志。
火绒终端特征库更新更快,所以终端识别到,防火墙识别不到。 命令行查看:
display ips signature-version
CVE-2007-1036 是 HTTP 载荷漏洞,如果是 HTTPS 传输,不开 SSL 解密,防火墙看不到报文内容,IPS 无法检测。
display logbuffer level warning
如果
display logbuffer里面能看到 IPS 威胁日志,但是 Web【威胁日志】页面空白:是 Web 页面展示 / 日志缓存条数限制。
info-center enable
info-center logbuffer enable
V7 防火墙 DPI 威胁日志统计,需要开启会话统计:
session statistics enable
未开启时,Web 页面威胁日志、流量统计可能空白,CLI logbuffer 还能看到原始日志。
防火墙没有识别 CVE 攻击,流量直接放行到内网主机,火绒拦截。防火墙不会产生任何威胁日志。 ✅验证:升级 IPS 特征库,在 IPS 策略手动开启 CVE-2007-1036 特征,动作设置为丢弃 + 记录日志,复现攻击,观察威胁日志。
display logbuffer命令行能抓到这条 IPS 日志,Web 威胁日志页面看不到。
原因:Web 页面日志展示过滤、日志缓冲区满覆盖、日志输出目标配置问题。
display session table确认会话匹配 untrust_trust 这条策略;display logbuffer实时看是否输出 IPS 告警;
display ips policy
display ips signature-version
display security-policy hit-count
display session statistics
display logbuffer
display dpi engine status入侵防御规则里搜索了CVE-2007,显示出来很多东西,动作:重置/允许,状态绿色圈中间对号/红色圈中间斜杠,这是什么意思呢,也没法更改
入侵防御规则里搜索了CVE-2007,显示出来很多东西,动作:重置/允许,状态绿色圈中间对号/红色圈中间斜杠,这是什么意思呢,也没法更改
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
系统里有日志功能的相关设置