首页 科技问答 r6ak9U,M9000防火墙+安全策略排查全通策略会话命中

r6ak9U,M9000防火墙+安全策略排查全通策略会话命中

科技问答 203
1681312426,CRM论坛(CRMbbs.com)——一个让用户更懂CRM的垂直性行业内容平台,CRM论坛致力于互联网、客户管理、销售管理、SCRM私域流量内容输出5年。 如果您有好的内容,欢迎向我们投稿,共建CRM多元化生态体系,创建CRM客户管理一体化生态解决方案。内容来源:知了社区

问题描述:

M9000防火墙安全策略问题:

   1、网元终端从外部访问进来,查看会话命中,可以确定为所属安全策略命中,会话命中正常;

   2、资源池内部网元去访问外部网元设备,查看会话命中,发现命中策略为全通策略,会话命中异常;

   3、查看防火墙相对应的安全策略,发现命中全通策略的会话的源地址与目的地址,都包含在所属的业务安全策略,但是并没有通过所属的安全策略而是通过全通策略去访问外部网元。


    两组安全策略为同一业务进出安全策略 ,源地址、目的地址、源端口、目的端口都已确认核实。

  

   出方向会话为啥会通过全通策略去访问?

    

组网及组网描述:


7小时前提问

可以把匹配顺序调整一下,安全策略是顺序匹配,优先级高的放前面,默认策略放后面

7小时前回答

全通策略已经调整到最后面的,按顺序应该去匹配相应的业务策略,怎么还会去匹配全通策略呢 这个就是问题所在,地址和端口都核对过,没有问题

<H3C>debugging security-policy packet ip

debug看看吧

7小时前回答

这个看你的匹配顺序,你先过滤出trust到untrust的所有策略,然后从上往下看下,大概率是其它策略没法匹配才会匹配到这一个全通的策略

7小时前回答

会话对应的出方向策略已经查过了,和如方向地址是对应的,如方向都是正常的。但是出方向的会话就是走的全通策略,

可能是因为全通策略在业务安全策略之前匹配,导致会话被全通策略匹配并通过,而没有进一步匹配业务安全策略。建议检查安全策略的匹配顺序是否正确,确保业务安全策略在全通策略之前匹配。同时,也要确保业务安全策略的匹配条件完全覆盖了需要访问的外部网元设备,以避免会话被错误地匹配到全通策略。

6小时前回答

你正在,M9000防火墙+安全策略排查全通策略会话命中