你 Web 界面攻击防范策略 “应用于 Untrust” 只是配置挂载,但二层转发流量不走安全业务引擎,防护不触发。
一句话总结:接口二层模式(透明桥),域间安全策略失效;泛洪 DDoS 防护也无法正常拦截流量。
source-zone untrust destination-zone trust的域间策略,此时策略生效。优点:安全策略、攻击防范、NAT、IPS/AV 全部功能完整可用,是防火墙标准工作模式。
⚠️注意:透明模式下域间安全策略依然无效!只能使用下面两类防护,不能靠域间策略拦截 IP 流量。
透明模式下泛洪防护无法对桥后面内网 IP 做 pps 统计,所以你配置的 SYN 阈值 50pps,不会对内网服务器生效。
✅操作:泛洪防范配置页面,【受保护 IP】→新建,填入内网服务器 IP。泛洪是针对目标 IP 做速率统计,不填受保护 IP,防护对象不存在。
#查看接口工作模式
display interface GigabitEthernet 1/0/1
#查看桥组信息,确认当前是透明桥
display bridge
#查看域间策略命中计数(二层转发,hit计数永远0)
display security-policy rule hit-count
#查看攻击防范统计,看是否有攻击命中
display attack-defense statistics flood
如果
hit-count=0,代表报文根本没有匹配安全策略。
攻击直接打到内网:Untrust 侧攻击流量进入 GE1/0/1,二层桥转发直接从 GE1/0/0 转发内网,不经过会话建立、不经过安全策略检查、泛洪 Flood 无法统计后端服务器 IP 报文速率,所以不拦截。单包攻击(畸形报文)可以拦,SYN/ACK 泛洪拦不住。
大概就是力荐使用3层模式是吧
你也没调用防病毒和入侵防御,然后你策略也是any,最好优化一下写明细

服务那里只开放了几个端口别的端口,没开放的端口是默认拒绝吗,内容安全那里我看了好像全部是需要lic 我只需要防火墙的基础的ddos洪流防御和synCOOKIE功能
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
大概就是力荐使用3层模式是吧