下一代防火墙AF 【AF】公网IP访问内网服务器提示有色情网站访问,匹配到内容安全的URL过滤

【AF】公网IP访问内网服务器提示有色情网站访问,匹配到内容安全的URL过滤

更新时间:2023-06-13 23:20:24
内网服务器对外提供服务,有公网IP访问内网服务器被防火墙记录到日志为色情网站,模块上内容安全的URL过滤,但是客户服务器对外绑定的公网域名并非这个域名


1、首先需先了解,内容安全的URL过滤对于http的只匹配数据包中的host的字段,https 匹配client hello包中的server name字段
2、如果有很多条日志,并且后面还会产生新日志,可在防火墙上抓取数据包,查看数据包中的host 字段是否有安全日志中的url
3、如果只是出现一条日志,且后面再未出现,客户又表示起服务器对外域名未绑定过这个,需要查因,可直接在本地修改电脑的host文件,将这个色情域名指向客户服务器对外的公网IP,再从浏览器上去访问这个域名,可以在防火墙再看到这条日志,并跟将数据包抓取下来给客户说明情况,这种攻击也是比较长常见的,本地写host文件将一些恶意域名指向客户对外的公网IP

 
 
数据包中host字段中确实带有恶意域名,内容安全中的URL过滤对于http的只匹配host字段,https 匹配client hello包中的server name字段
和客户说明情况即可,如需要可修改本地电脑的host文件,触发日志并抓取数据包和客户说明这种情况
主要是需要了解到URL过滤匹配的原理