如何 IP 从威胁监视器日志中添加豁免地址

如何 IP 从威胁监视器日志中添加豁免地址

112598
Created On 09/26/18 21:06 PM - Last Modified 03/15/24 07:07 AM


Symptom


概述

本文档描述了 IP 为特定威胁添加豁免地址的步骤。 此程序适用于所有漏洞保护、反间谍软件和 DNS 签名。



Environment


  • 帕洛阿尔托 Firewall .
  • 任何 PAN-OS 。
  • 威胁日志中显示的威胁的例外


Resolution


步骤

  1. 导航到 GUI : 监视器>日志>威胁
威胁日志
 
  1. 将鼠标悬停在目标威胁名称上,▾下拉图标将显示到威胁名称的右侧。 单击下▾图标并选择"异常"。这是 IP 要添加豁免地址的威胁。
威胁详细信息
  1. 请确保存在与安全性相关的漏洞配置文件 policy 。 在此示例中, 应用了 "test123" 漏洞配置文件。 此时,选中框以突出显示配置文件并添加 IP 地址(如下图所示)。 单击 OK 。
    : IP 地址可以是受害者或攻击者(来源地址或目的地地址),如以下日志所示。
威胁详细信息
 
  1. 通过进入漏洞配置文件并单击 "例外" 选项卡来确认更新。 从那里,点击"IP 地址豁免"苹果,如下图所示,以验证更改。
威胁 ID
 
  1. 验证更改并 IP 正确输入主机确认的地址后,单击 OK 。
  1. 现在访问"漏洞保护"配置文件,并验证创建的异常签名默认操作是否与与地址豁免匹配的流量所要发生的情况相符 IP 。如果默认操作不是预期的,则将其调整为正确的操作
威胁 ID
 
  1. 提交 配置。 从现在起,在此示例中,从或添加到 IP 豁免地址列表中的地址 (es) 的流量 IP 将触发此漏洞签名的默认(警报)操作(用于匹配 Policy 与此漏洞配置文件绑起的安全的流量)。 与颗粒异常(颗粒异常,即已 IP 配置地址豁免的异常)不匹配的所有其他流量将执行"漏洞配置"的"规则"选项卡中定义的操作。 
  2. DNS通过威胁监视器日志添加到签名的例外情况与其他两个日志不同。 您不能 IP 在异常列表中添加地址。
    1. 从 PAN-OS 9.0 开始,帕洛尔托网络引入另一种类型的签名 - DNS security 。 DNS通过选择威胁日志,可以在签名中添加异常。
用户添加的图像
2. 但是,添加了异常,因此没有添加 IP 地址的位置。 对于匹配此配置文件的任何流量,都会添加此例外。
用户添加的图像


Additional Information


相关 KB 文章:https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000008UscCAE
 
请注意,经常 IP 地址豁免被错误地解释为例外,但是,地址豁免的正确解释 IP 是,它们使例外更加精细。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000Cm60CAC&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language